Status DataClose notification

Hack the Bank 2.0: кейс приватної bug bounty програми, проведеної у форматі онлайн-заходу

Anastasiia Matviiva
Anastasiia Matviiva
Marketing Specialist

Кіберзагрози для фінансового сектору постійно зростають. Банки регулярно проходять аудити, проводять пентести, розвивають внутрішні процеси безпеки та впроваджують нові засоби захисту. Проте навіть комплексний підхід не гарантує, що всі потенційні вразливості будуть виявлені.

Саме тому дедалі більше фінансових установ доповнюють традиційні методи тестування безпеки bug bounty програмами, залучаючи незалежних дослідників до пошуку вразливостей.

Наприкінці 2022 року HackenProof спільно з ПУМБ провели Hack the Bank 2.0 — приватну bug bounty програму, організовану у форматі спеціального онлайн-заходу. Протягом двох тижнів 20 запрошених дослідників безпеки перевіряли визначені банком системи, допомагаючи знаходити потенційні ризики ще до того, як ними могли б скористатися зловмисники.

Цей кейс показує, як bug bounty для банків може доповнювати традиційне тестування безпеки та допомагати знаходити складні вразливості завдяки різноманітному досвіду незалежних фахівців.


Що таке Hack the Bank 2.0

Hack the Bank 2.0 — це друга приватна bug bounty програма для банківського сектору, організована HackenProof спільно з ПУМБ у форматі спеціального онлайн-заходу.

Перший Hack the Bank відбувся роком раніше та продемонстрував ефективність такого формату для пошуку вразливостей. Саме тому у 2022 році сторони продовжили співпрацю, організувавши Hack the Bank 2.0.


Як проходив онлайн-захід Hack the Bank 2.0

Hack the Bank 2.0 тривав два тижні.

До участі було запрошено 20 дослідників безпеки, які мали досвід пошуку вразливостей у вебзастосунках та інших цифрових системах.

Учасники працювали в межах визначеного скоупу, аналізували доступні системи, перевіряли можливі сценарії атак та надсилали знайдені вразливості через платформу HackenProof.

Після надходження кожного звіту команда HackenProof виконувала первинну перевірку, валідацію та комунікацію між дослідниками і командою ПУМБ.

Такий процес дозволяє компанії отримувати лише підтверджені результати та швидше приймати рішення щодо усунення вразливостей.


Результати програми

За два тижні учасники подали понад 50 звітів.

Серед підтверджених знахідок були критичні вразливості, які потенційно могли призвести до витоку даних.

Максимальна винагорода за одну вразливість становила $2,000.

Найактивніші учасники також отримали спеціальні нагороди від HackenProof, серед яких брендовані худі, кубки та стікери.

Брендоване худі HackenProof для найкращих учасників Hack the Bank 2.0
Нагороди для учасників Hack the Bank 2.0

Чому bug bounty працює для банків

Банківські системи є складними технологічними продуктами, які постійно змінюються. Нові функції, інтеграції та оновлення можуть створювати неочевидні сценарії ризику.

Саме тому багато організацій поєднують різні підходи до тестування безпеки.

Аудити дозволяють комплексно оцінити архітектуру та код.

Пентести моделюють атаки в конкретний момент часу.

Натомість bug bounty програма залучає незалежних дослідників, які перевіряють систему з різних точок зору та використовують власні методики пошуку вразливостей.

Різноманітність підходів часто допомагає знайти сценарії, які могли залишитися непоміченими під час інших перевірок.


Роль HackenProof

Організація приватної bug bounty програми — це не лише запуск платформи для приймання звітів.

Під час Hack the Bank 2.0 команда HackenProof забезпечила:

  • підготовку програми;
  • визначення правил та скоупу;
  • запрошення дослідників;
  • приймання звітів;
  • валідацію вразливостей;
  • тріаж;
  • координацію комунікації між учасниками та командою ПУМБ;
  • супровід виплат винагород.

Такий підхід дозволяє компанії зосередитися на виправленні підтверджених проблем, а не на адмініструванні процесу.


Від одноразового заходу до безперервного тестування безпеки

Hack the Bank 2.0 став одним із етапів співпраці між HackenProof та ПУМБ.

Сьогодні банк продовжує працювати з платформою через діючу bug bounty програму, залучаючи дослідників безпеки до пошуку нових вразливостей у своїх цифрових сервісах.

Такий підхід демонструє, що bug bounty може бути не лише окремим заходом, а й частиною довгострокової стратегії кібербезпеки.


Висновок

Hack the Bank 2.0 показав, як приватна bug bounty програма, проведена у форматі онлайн-заходу, може стати ефективним інструментом тестування безпеки банківських систем.

Завдяки участі незалежних дослідників ПУМБ отримав додатковий рівень перевірки своїх цифрових сервісів, а команда HackenProof забезпечила організацію процесу, валідацію знайдених вразливостей та взаємодію між усіма учасниками.

Сьогодні співпраця триває через діючу bug bounty програму ПУМБ на платформі HackenProof, що підтверджує цінність безперервного підходу до пошуку вразливостей.

Якщо ваша компанія розглядає можливість запуску приватної bug bounty програми або організації подібного онлайн-заходу, досвід Hack the Bank 2.0 демонструє, як такий формат може доповнити традиційні методи тестування безпеки та допомогти виявити ризики до того, як ними скористаються зловмисники.

Поділитися статтею:
More topics:

Читайте більше в блозі HackenProof