Андрей Лёвкин, руководитель BI.ZONE Bug Bounty: ИИ «найдет» уязвимости там, где их нет

Андрей Лёвкин, руководитель BI.ZONE Bug Bounty: ИИ «найдет» уязвимости там, где их нет

Все больше банков, страховых компаний и других организаций из финтеха запускают багбаунти-программы для поиска уязвимостей в своей инфраструктуре. В интервью для Кибер Медиа Андрей Лёвкин, руководитель продукта BI.ZONE Bug Bounty, рассказал, когда багбаунти станет обязательным инструментом для проверки уровня защищенности, как внутренним командам кибербезопасности работать с внешними исследователями и чего ожидать от багбаунти в будущем.

Кибер Медиа: Какое место багбаунти занимает в системе защиты финансового сектора сегодня по сравнению с ситуацией пятилетней давности? Можно ли утверждать, что для крупного финтеха это уже стало общепринятым стандартом рынка?

Андрей Лёвкин: Пять лет назад только 1–2 российских банка предлагали багбаунти-программы. Причем приватные и только на иностранных площадках. Для тестирования было доступно ограниченное количество сервисов. Так что можно сказать, что финорганизации были почти не представлены.

Со временем рынок багбаунти-платформ, в том числе отечественный, развивался, доверие к подходу росло. На текущий момент на нашей платформе свои программы предлагают 6 банков из топ-10, представлены крупные страховые компании. Требования к финансовому сектору растут из года в год, как и ответственность за киберинциденты. Бизнес понял, что багбаунти сегодня — это инструмент, который позволяет проактивно проверять защищенность критических систем, экономить бюджет и существенно влиять на модернизацию процессов разработки. Для многих компаний финансового сектора багбаунти — неотъемлемая часть их стратегии безопасности. Инвестиции в программу значительно меньше потенциальных потерь от эксплуатации уязвимостей. Даже одна успешная кибератака может привести к серьезному финансовому и репутационному ущербу.

Кибер Медиа: Запуск программы — это всегда новый процесс. Как, по вашему мнению, команды выстраивали работу с потоком внешних отчетов вместо привычных плановых пентестов раз в год?

Андрей Лёвкин: Как правило, крупные банки, как и многие большие компании, привыкли к постоянному потоку информации об уязвимостях, потому что у них есть свои команды, которые отвечают за анализ защищенности. После запуска багбаунти-программы они сталкиваются с дополнительным объемом отчетов. Внутренняя команда по кибербезопасности проводит триаж, исследует информацию, оценивает критичность найденных уязвимостей. Также задействована команда разработчиков: ей приходится не только устранять уязвимости, но и работать над обновлениями. Конечно, и багбаунти-платформа должна организовать свою работу так, чтобы компания на старте программы не тонула в отчетах. Площадка предоставляет помощь экспертов со своей стороны: они помогают распределить нагрузку, приоритизировать сервисы для запуска, определить размер вознаграждения и количество исследователей, если программа приватная. Если внутренняя команда перегружена, триаж также можно передать багбаунти-площадке.

Размер скоупа, количество исследователей и сумма выплат взаимосвязаны. Чем больше сервисов, тем выше вероятность найти уязвимости. Чем больше исследователей подключено к поиску, тем больше разных техник и инструментов они используют для поиска. Чем больше вознаграждение, тем больше багхантеров привлечет программа. Эти три рычага позволяют корректировать количество отчетов. На старте задача —сформировать программу так, чтобы не было большого потока отчетов и нагрузка на внутреннюю команду распределилась плавно.

Даже если инцидент произойдет в дочерней компании, с репутационными рисками столкнется вся экосистема

Кибер Медиа: Часто говорят о психологическом барьере: штатные безопасники могут воспринимать багхантеров как конкурентов или критиков. Удалось ли за эти годы переломить ситуацию и выстроить культуру партнерства внутри финтеха?

Андрей Лёвкин: Сначала, как мы наблюдали, было двоякое отношение к багхантерам. Некоторые руководители команд безопасности боялись, что сотрудники будут сдавать уязвимости на платформе вместо того, чтобы делать это в рабочее время. Другие — переживали, что внешние исследователи станут продавать найденные уязвимости в даркнете.

Эти страхи не имеют ничего общего с реальностью. Независимые исследователи дополняют работу внутренних команд, в то время как сотрудники компаний могут больше внимания уделять другим рабочим задачам.

В свою очередь, багхантеры дорожат своей репутацией и понимают, как строится долгая, продуктивная работа с крупными компаниями. Исследователи заинтересованы в том, чтобы сохранить рейтинг на платформе, находить больше уязвимостей и получать вознаграждение в рамках официального и прозрачного процесса. За время работы багбаунти-платформ в России руководители крупных финорганизаций убедились в этом. И спустя 3-4 года мы видим, что даже консервативно настроенные компании стали относиться к багбаунти как к уже необходимому инструменту.

Кибер Медиа: Современный банк — это огромная экосистема. Как правильно масштабировать программу багбаунти на новые продукты и дочерние сервисы, чтобы команда триажа не «захлебнулась» в отчетах, но и не упустила критичные системы?

Андрей Лёвкин: Сначала на платформу выходит материнская компания: она самая защищенная, при этом имеет наибольший объем потенциальных рисков. Обычно банки сперва открывают для проверки основной сервис — ДБО (дистанционное банковское обслуживание), зачастую это интернет-банкинг и мобильное приложение. Постепенно добавляют кабинеты лояльности и затем и направления экосистемы. Расширение программы зависит от того, в каком юридическом подчинении находятся дочерние организации, есть ли у них штат по кибербезопасности. Иногда такие структуры подключают после того, как багбаунти докажет свою эффективность для материнской компании. Тогда инструмент может стать обязательным для всей экосистемы.

Так как у головной компании больше ресурсов, в некоторых случаях она централизованно управляет багбаунти и ведет программу для всех своих структур. Это оправданно, потому что риски внутри экосистемы взаимосвязаны. Даже если инцидент произойдет в дочерней компании, с репутационными рисками столкнется вся экосистема.

Кибер Медиа: Есть ли специфика в «критичности» уязвимостей именно в финтехе? Где сейчас чаще всего находят уязвимости: в старых легаси-системах, которые боятся трогать, или в новых мобильных приложениях и быстрых релизах?

Андрей Лёвкин: У финсектора есть типичные уязвимости, которые компании хорошо знают. По сравнению с другими отраслями, доля критичных уязвимостей в финтехе меньше: найти их сложнее, потому что сервисы хорошо защищены.

Однако у финорганизаций много обязательств перед регулирующими органами. Необходимо защищать информацию, которая касается банковской тайны, правил обработки персональных данных. Так что чаще всего встречаются ситуации, когда пользователь может получить доступ к информации, которая не должна быть ему доступна — ошибки в бизнес-логике и IDOR-уязвимости.

Для легаси-систем и мобильных приложений примерно одинаковый уровень рисков. Если легаси-сервис окажется небезопасным, исправить его невозможно, так как он больше не поддерживается. В таком случае проще и безопаснее создать новый.

В новых сервисах часто обнаруживают те же уязвимости, которые уже нашли и закрыли в старых системах. Это распространенная практика не только для финтеха, но и для любой компании с большим внешним IT-ландшафтом.

Одна успешная кибератака может привести к серьезному финансовому и репутационному ущербу

Кибер Медиа: Как искусственный интеллект меняет правила игры в багбаунти для банков? Видите ли вы, что ИИ помогает хакерам находить уязвимости быстрее, или же он эффективнее работает на стороне защиты, помогая фильтровать спам и триажить отчеты?

Андрей Лёвкин: Для квалифицированного багхантера ИИ-помощник — это база знаний, которая помогает оптимизировать трудозатраты даже не в поиске, а в анализе уязвимости. Для багхантеров-новичков ИИ часто выступает ложным другом. Начинающие специалисты не всегда понимают, что такое уязвимость, эксплуатация, и слепо верят искусственному интеллекту. ИИ настроен так, чтобы удовлетворить запрос того, кто ему пишет, поэтому может «находить» уязвимости там, где их нет. Из-за этого багхантеры создают десятки отчетов, которые не имеют реального влияния.

Команды триажа могут внедрять локальные ИИ, которые помогают фильтровать отчеты, выставлять приоритеты на разработчиков. Но не могу сказать, что сейчас это значительно упрощает им жизнь.

ИИ только развивается, интересно посмотреть на него в ближайшие годы. Но пока нет предпосылок, что искусственный интеллект полностью заменит одну из сторон.

Кибер Медиа: Каков ваш прогноз на будущее — станет ли наличие публичной программы багбаунти обязательным регуляторным требованием для финсектора, и к каким вызовам стоит готовиться CISO банков в ближайшие пару лет?

Андрей Лёвкин: Думаю, регуляторы начнут серьезно обсуждать багбаунти, только когда на платформу выйдет значительная часть компаний из финсектора: примерно 40-50% рынка. Предпосылок к этому пока нет. Есть только хороший фидбэк от рынка: использовать инструмент экономически целесообразно.

Для CISO багбаунти не станет вызовом. Это удобный инструмент, который помогает защищать компании, а также использовать экспертный опыт внешних исследователей. Вероятнее, что компаниям придется конкурировать за топовых исследователей, предлагать более интересные условия в программах, различные бонусы.

похожие материалы

Стрелочка
Стрелочка
Алексей Жуков, «Газпром-Медиа Холдинг»: Киберустойчивость — это то, что сохранит бизнесу жизнь, деньги и репутацию
Алексей Жуков, «Газпром-Медиа Холдинг»: Киберустойчивость — это то, что сохранит бизнесу жизнь, деньги и репутацию

Директор по информационной безопасности Цифровых активов «Газпром-Медиа Холдинга» Алексей Жуков специально для рассказал Кибер Медиа, как будет развиваться киберустойчивость в будущем и к чему стоит готовиться в условиях ускоренного проникновения ИИ.

Тимофей Матреницкий, «Актив»: Запад и Китай борются за цифровой фундамент Африки, но у России есть шанс предложить альтернативу
Тимофей Матреницкий, «Актив»: Запад и Китай борются за цифровой фундамент Африки, но у России есть шанс предложить альтернативу

Рынок ИБ Африки находится на ранней стадии зрелости, но уже демонстрирует устойчивый и ускоренный рост, постепенно превращаясь в поле стратегической конкуренции глобальных игроков.

Александр Сухомлин, «Ростелеком»: Главный вызов эпохи растущих угроз — удержать киберустойчивость
Александр Сухомлин, «Ростелеком»: Главный вызов эпохи растущих угроз — удержать киберустойчивость

Александр Сухомлин, директор департамента архитектуры ИБ «Ростелекома», рассказал Кибер Медиа о том, как обеспечивать надежную защиту систем без ущерба для бизнес-процессов, какими навыками должен обладать современный ИБ-архитектор и почему синергия ИТ и ИБ приобретает все большую ценность для киберустойчивости.

Алексей Лукацкий, Positive Technologies: Наращивание возможностей ТСПУ не может быть безграничным
Алексей Лукацкий, Positive Technologies: Наращивание возможностей ТСПУ не может быть безграничным

Алексей Лукацкий, Chief Evangelist Officer, Positive Technologies, в интервью для Кибер Медиа рассказал, как работают «белые списки» VPN, почему ТСПУ не справляются с нагрузкой, и возможна ли монополизация доступа.