デジタル技術が私たちの生活のあらゆる側面に浸透している世界では、サイバーセキュリティは極めて重要です。世界中の企業が、サイバー脅威からデータとシステムを保護するために多額の投資を行っています。セキュリティを強化する最も効果的な方法の 1 つは、「ホワイト ハット ハッカー」とも呼ばれる独立したセキュリティ専門家と協力することです。
この記事は、バグバウンティ プログラムの導入を計画している企業、またはすでに導入している企業にとって役立つでしょう。inDrive でのバグバウンティ プログラムの企画と開発の経験と、それがサイバーセキュリティの強化にどのように役立ったかについてお話しします。
また、バグ報奨金プログラムはすべてのセキュリティ問題を解決する万能薬ではないため、バグ報奨金プログラムだけに限定すべきではないことも指摘しておきます。バグ報奨金プログラムは一部の脆弱性の特定に役立ちますが、考えられるすべての脅威を網羅しているわけではありません。さまざまなセキュリティ ツールやテクニックの使用を含む、包括的なセキュリティ アプローチを採用する必要があります。
下のグラフが示すように、さまざまなツールによって検出される脆弱性の数は異なります。これは、自動スキャナー、静的および動的コード分析、セキュリティ監査、従業員のトレーニングなどの方法を組み合わせることの重要性を強調しています。
当初、当社のバグ報奨金プログラムはクローズド モードで運用されていました。これにより、バグハンターの流れを制御し、徐々に招待状を送信して結果を追跡することができました。このアプローチにより、内部プロセスを静かにデバッグして改善する機会が得られました。このおかげで、公開に向けて準備することができました。
バグ報奨金プログラムでは、脆弱性を特定することが重要なステップです。当社では、Slack および Jira との自動統合を使用して、このプロセスを迅速かつ効率的に実行しています。
私たちは 2 つのチャネルを使用します:
HackerOne と Slack ユーザー間のマッピングを設定すると、重要なコメントやレポート メモが担当者に直接配信され、重要な情報を見逃すリスクが最小限に抑えられます。これにより、inDrive セキュリティ チームと研究者間のコミュニケーションが簡素化され、脆弱性の修復がより効果的になります。
Jira との統合により、特定のフィールド セットを使用して適切な場所にのみタスクを作成できます。Jira Automation 機能を使用して、独自のタスク処理ルールを作成し、社内の脆弱性処理プロセスを改善して、このプロセスを効率的に整理できるようになりました。以下は、この自動化の例です。
重大な脆弱性の場合:
HackerOne のトリガーは、新しい脆弱性レポートに関連する特定のイベントに応じてさまざまなアクションを自動化できる強力なツールです。これにより、セキュリティ チームの作業が大幅に簡素化され、レポートへの対応プロセスが最適化されます。
たとえば、会社を inDriver から inDrive にブランド変更したとき、ソーシャル メディア アカウントに関する問題が頻繁に報告されました。
トリガーを次のようにカスタマイズしました。
これにより、不適切なレポートの数を減らすだけでなく、研究者を教育し、将来のレポートの品質を向上させることができます。
時間の経過とともに、プログラムの活動は減少するだろうと私たちは理解していました。最も明白な脆弱性はすでに発見され、排除されているため、これは自然なプロセスであり、研究者の注意を再び引き付けるにはさらなる努力が必要です。プログラムへの高いレベルの関与と関心を維持するために、私たちはいくつかの対策を講じました。
重要なツールの 1 つは、バグハンター向けの特別な Telegram チャンネルでした。このチャンネルは、コミュニケーション手段としてだけでなく、有用な情報を共有するプラットフォームとしても機能します。私たちは、アプリケーションに関する情報を積極的に共有し、研究者がサービスの脆弱性を見つけるのに役立つ資料を提供しています。これには、セキュリティの観点から興味深い技術文書、新機能の説明、またはアーキテクチャの変更が含まれる場合があります。
Telegram チャンネルの主な利点:
チャンネルの詳細については、次のリンクをご覧ください。
さらに、新しいバグハンターと経験豊富なバグハンターの両方を引き付けるために、HackerOne プラットフォームで定期的にキャンペーンを実施しています。キャンペーンにより、バグハンターのプログラムへの関心を高めることができます。また、すべてのキャンペーンの開始を Telegram チャンネルで発表することで、視聴者に情報をすばやく伝え、参加を促すことができます。
たとえば、以下はキャンペーンの 1 つからの統計です。
これらの対策により、バグバウンティ プログラムへの関心を高いレベルに維持し、常に新しいアイデアや発見がもたらされ、最終的には当社製品のセキュリティ向上に貢献します。
私たちのヒントは、最初の対応からトリアージ、報奨金までの時間まで、脆弱性処理のあらゆる段階にかかる時間を大幅に短縮するのに役立ちます。
これにより、プログラムに参加しているバグハンターの信頼と満足度が向上します。
結論として、inDrive でのバグ報奨金プログラムの企画と開発における当社の経験は、外部のセキュリティ専門家を雇用することで企業のサイバー防御を大幅に強化できることを示す鮮明な例です。当社のホワイトハット ハッカー コミュニティのおかげで、多くの脆弱性を特定して修正できただけでなく、社内のプロセスも最適化され、効率が向上し、システムとデータの保護が強化されました。
inDrive のセキュリティに多大な貢献をしてくださったバグ報奨金プログラムのすべての参加者に感謝するとともに、新しい研究者の方々をコミュニティに招待します。一緒にデジタルの世界をより安全なものにしましょう!