In this article
Ethical Hacking: Vulnerability-Disclosure-Programm (VDP) vs. Bug-Bounty (BB)
Was ist der Unterschied zwischen VDP- und Bug-Bounty-Programmen?
Was ist ein Vulnerability-Disclosure-Programm (VDP)?
Unternehmen können Personen wie Forschende oder IT-Sicherheitsspezialisten im Rahmen eines Vulnerability-Disclosure-Programms (VDP) dazu auffordern, Schwachstellen in ihren Computersystemen aufzudecken. Ziel ist es, diese Probleme zu identifizieren, bevor potenzielle Angreifer sie finden. VDPs entstanden, als Sicherheitsforschende Anfang der 2000er-Jahre damit begannen, Unternehmen über entdeckte Probleme zu informieren. Das US-Verteidigungsministerium startete 2008 ein VDP namens „Hack the Pentagon“ und bot Forschenden Belohnungen für das Aufdecken von Problemen. Seitdem haben zahlreiche Unternehmen eigene VDPs ins Leben gerufen, um mit Sicherheitsforschenden zusammenzuarbeiten.
Was ist ein Bug-Bounty-Programm (BB)?
Ein Bug-Bounty-Programm (BB) ist eine Form des Vulnerability-Disclosure-Programms, bei der Personen dafür bezahlt werden, Schwachstellen in den Systemen, der Software oder den Netzwerken eines Unternehmens zu finden und zu melden. Ziel eines Bug-Bounty-Programms ist es, Sicherheitsforschende und andere Personen dazu zu motivieren, Schwachstellen zu finden und offenzulegen, damit das Unternehmen sie beheben und die Sicherheit seiner Systeme verbessern kann. Bug-Bounty-Programme belohnen häufig Personen, die Probleme mit der Computer-Hardware oder Software eines Unternehmens entdecken.
Der Erfinder des Software-Editors „vi“ startete 1983 das erste Bug-Bounty-Programm. Das Konzept der Bug-Bounty-Programme setzte sich jedoch erst in der zweiten Hälfte der 2000er-Jahre durch, als Unternehmen wie Google und Mozilla begannen, Personen für das Aufdecken von Schwachstellen in ihren Produkten zu belohnen. Seitdem haben zahlreiche Unternehmen Bug-Bounty-Initiativen ins Leben gerufen, um Nutzerinnen und Nutzer dazu zu bewegen, Sicherheitsprobleme in ihrer Software und ihren Computersystemen aufzudecken.
Bug-Bounty-Programm vs. VDP
Bug-Bounty-Programm: Bug-Bounty-Programme sind eine Form des Vulnerability-Disclosure-Programms, bei der Unternehmen externe Forschende einladen, Schwachstellen in ihren Systemen und ihrer Software zu finden. Als Anreiz für das Entdecken und verantwortungsvolle Melden dieser Schwachstellen bieten sie finanzielle Belohnungen. Bug-Bounty-Programme werden breit beworben und stehen allen offen. Die Teilnehmenden suchen aktiv mittels Penetrationstests nach Schwachstellen. Verantwortungsvolle Offenlegung und die Einhaltung der Programmrichtlinien werden vorausgesetzt.
Vulnerability-Disclosure-Programm (VDP): Vulnerability-Disclosure-Programme schaffen einen Rahmen, in dem Einzelpersonen entdeckte Schwachstellen in der Software oder den Systemen eines Unternehmens vertraulich melden können. Im Mittelpunkt stehen die verantwortungsvolle Meldung und die Zusammenarbeit zwischen der entdeckenden Person und dem Unternehmen. VDPs bieten in der Regel keine finanziellen Belohnungen, sondern sollen einen sicheren Meldekanal und eine zeitnahe Behebung von Schwachstellen ermöglichen. Nach einer angemessenen Frist können Details öffentlich gemacht werden.
So richten Sie ein Vulnerability-Disclosure-Programm ein
Mit einem VDP können Unternehmen ihre Sicherheitslage verbessern, indem sie Schwachstellen in ihren Systemen oder Produkten proaktiv erkennen und beheben. Darüber hinaus können VDPs Unternehmen dabei helfen, ihren Ruf zu verbessern, Sicherheitsstandards und Vorschriften einzuhalten und das Vertrauen der Sicherheits-Community zu gewinnen.
Ein VDP umfasst in der Regel folgende Komponenten:
Geltungsbereich
Der Geltungsbereich des Programms legt fest, welche Systeme, Produkte und Services davon erfasst werden.
Richtlinien
Die Richtlinien beschreiben die Anforderungen an Forschende, die am Programm teilnehmen. Dazu gehören unter anderem die Arten von Schwachstellen, für die es Belohnungen gibt, und das Verfahren zur verantwortungsvollen Offenlegung.
Kommunikationskanäle
Forschende benötigen eine sichere und zuverlässige Möglichkeit, Schwachstellen zu melden und das Sicherheitsteam des Unternehmens zu kontaktieren.
Bestätigung und Reaktion
Beschreibt das Verfahren zur Bestätigung des Eingangs von Schwachstellenmeldungen, zur Bewertung des Risikos und der Auswirkungen der offengelegten Schwachstellen sowie zur Information der Forschenden über den Bearbeitungsstand ihrer Meldungen.
Belohnungen
Führt die Belohnungen oder Prämien für wahrheitsgemäße Schwachstellenmeldungen auf, einschließlich ihrer Höhe und der Zahlungsbedingungen.
Arten von Vulnerability-Disclosure-Programmen (VDPs)
Zu den gängigen Arten von VDPs gehören:
Koordinierte Offenlegung
Die häufigste Art von VDP ist die koordinierte Offenlegung. Dabei bittet ein Unternehmen Sicherheitsforschende, Schwachstellen zu melden, und arbeitet anschließend mit ihnen zusammen, um Patches oder Lösungen zu entwickeln und einzuspielen, bevor die Schwachstellen öffentlich gemacht werden. So kann das Unternehmen die Schwachstelle beheben, ohne potenzielle Angreifer darauf aufmerksam zu machen.
Vollständige Offenlegung
Bei einem Programm zur vollständigen Offenlegung ermutigt das Unternehmen Forschende, entdeckte Schwachstellen öffentlich zu melden, ohne dass das Unternehmen die Offenlegung koordiniert oder unterstützt. Diese Vorgehensweise kann riskant sein, da Angreifer dadurch von der Schwachstelle erfahren könnten, bevor das Unternehmen sie beheben kann.
Privates Programm
Bei einem privaten VDP erhalten nur ausgewählte, geprüfte Sicherheitsforschende Zugriff, die eine Geheimhaltungsvereinbarung (NDA) mit dem Unternehmen unterzeichnet haben. So können Unternehmen den Informationsfluss kontrollieren und das Risiko verringern, dass Schwachstellen öffentlich bekannt werden.
Öffentliches Programm
Ein öffentliches VDP steht allen interessierten Sicherheitsforschenden offen, ohne dass eine NDA oder eine vorherige Prüfung erforderlich ist. Mit dieser Vorgehensweise können Unternehmen Schwachstellen umfassender aufdecken und das Vertrauen der Sicherheits-Community gewinnen.
Programm nur auf Einladung
Ein VDP, das nur auf Einladung zugänglich ist, steht ausschließlich einer ausgewählten Gruppe von Sicherheitsforschenden offen, die vom Unternehmen eingeladen und vorab geprüft wurden. So können Unternehmen die Zahl der eingehenden Schwachstellenmeldungen reduzieren und sicherstellen, dass sie nur zuverlässige Informationen erhalten.
Hybrides Programm
Ein hybrides VDP kombiniert zwei oder mehr der oben genannten Methoden. Ein Unternehmen kann beispielsweise ein öffentliches Programm für Schwachstellen mit geringerem Schweregrad und ein Programm zur koordinierten Offenlegung für schwerwiegendere Schwachstellen einrichten.
Beispiele für Vulnerability-Disclosure-Programme
Unternehmen verschiedener Branchen setzen Vulnerability-Disclosure-Programme (VDPs) ein, um Schwachstellenmeldungen von Sicherheitsforschenden und Ethical Hackern zu sammeln. Zu den bekannten Unternehmen mit VDPs gehören:
Apple: Apple führte sein VDP 2019 ein und zahlt Belohnungen von bis zu 1,5 Millionen US-Dollar für schwerwiegende Schwachstellen in Hardware, Firmware und Betriebssystemen.
Google: Google bietet Belohnungen von bis zu 1 Million US-Dollar für schwerwiegende Schwachstellen in seinen Produkten und Services. Damit zählt das Programm zu den ältesten und umfassendsten VDPs.
Microsoft: Das VDP von Microsoft deckt alle Services und Produkte des Unternehmens ab, darunter Windows, Office, Azure und Xbox. Für qualifizierte Schwachstellen gibt es Belohnungen von bis zu 250.000 US-Dollar.
Uber: Das VDP von Uber umfasst die Websites, Backend-Systeme und mobilen Anwendungen des Unternehmens.
Intel: Das VDP von Intel bietet Belohnungen von bis zu 250.000 US-Dollar für qualifizierte Schwachstellen in Hardware-, Firmware- und Softwareprodukten des Unternehmens.
GitHub: GitHub, das weltweit größte Code-Repository, bietet im Rahmen seines VDP Belohnungen von bis zu 30.000 US-Dollar für gültige Schwachstellen. Das Programm umfasst die Online-Domains, die API und die mobilen Anwendungen des Unternehmens.
Tesla: Das VDP von Tesla umfasst die Fahrzeuge, Produkte und Services des Unternehmens. Für qualifizierte Schwachstellen gibt es Belohnungen von bis zu 10.000 US-Dollar.
Die Bedeutung von Vulnerability-Disclosure-Programmen
Die Einrichtung eines Vulnerability-Disclosure-Programms ist ein wichtiger Schritt, um Ihre Anwendungen zu schützen. Es ermutigt Ethical Hacker und Forschende, Details zu Schwachstellen in Ihren Systemen zu teilen, bevor böswillige Akteure sie ausnutzen können.
Sicherheitslücken erkennen und beheben
Workshop: Ethical Hacking 101
Nehmen Sie am 8. Februar an unserem Workshop teil und erfahren Sie, wie Sie mit Ethical Hacking Sicherheitslücken in Ihren Systemen proaktiv erkennen können, bevor sie ausgenutzt werden.