Александр КравченкоРасчет размера вознаграждения в рамках программы bug bounty
Ядро методологии
Александр Кравченко
Александр КравченкоЛюбая программа bug bounty предполагает выплату исследователям финансового вознаграждения либо иное поощрение. Расчет величины вознаграждения должен выполняться экспертами службы информационной безопасности, обладающими компетенциями, которые позволяют найти правильный баланс между опасностью уязвимости и размером вознаграждения за нее.
Заказчику стоит определить свои финансовые возможности и ресурсы, которые он готов выделить на программу bug bounty. Бюджет обязательно должен включать:
Далее необходимо ввести шкалу или таблицу, отображающую уровень опасности уязвимости (например, критически опасный, высокий, средний, низкий). Для каждого уровня, как правило, устанавливается финансовый диапазон, в рамках которого эксперты определяют размер вознаграждения. Ценовая политика может быть установлена в зависимости от опасности той или иной уязвимости для бизнеса, например исходя из оценки уязвимости по методике CVSS 3.1.
Размер вознаграждения может и должен повышаться с учетом следующих факторов:
Основываясь на этих факторах, следует разработать дополнительную шкалу для каждого типа уязвимости, в соответствии с которой будет повышен размер вознаграждения.
Расчет вознаграждения за реализацию недопустимых событий производится по другому принципу. В случае реализации недопустимого события на основе сформированного вектора атаки вознаграждение должно быть существенно выше, чем за выявление уязвимостей (1–5% от ущерба в случае реализации недопустимого события), так как ущерб от события такого уровня подрывает операционную деятельность компании. В этом случае отчет исследователя должен содержать подробное описание вектора атаки, эксплуатируемых уязвимостей, недостатков конфигурации оборудования и ПО заказчика. Каждые полгода следует пересматривать сумму вознаграждения в сторону увеличения, для поддержания мотивации и привлечения дополнительного количества исследователей.
Стоит учитывать, что размер вознаграждения по программе bug bounty должен соответствовать текущим средним значениям по рынку, на который вы ориентируетесь. Если предложение организации ниже среднего значения, то вероятность привлечь качественных исследователей будет существенно меньше. С данными о средней сумме вознаграждения за 2020–2021 год можно ознакомиться в исследовании, проведенном компанией .