In this article
Hacking ético: programa de divulgación de vulnerabilidades (VDP) vs. programa de recompensas por errores (BB)
¿Cuál es la diferencia entre un VDP y un programa de recompensas por errores?
¿Qué es un programa de divulgación de vulnerabilidades (VDP)?
Las organizaciones pueden invitar a personas, como investigadores o especialistas en seguridad informática, a buscar problemas en sus sistemas mediante un programa de divulgación de vulnerabilidades (VDP). El objetivo es detectar esos problemas antes de que los encuentre un posible actor malicioso. Los VDP surgieron a principios de la década de 2000, cuando investigadores de seguridad empezaron a informar a las empresas sobre los problemas que descubrían. En 2008, el Departamento de Defensa de Estados Unidos lanzó un VDP llamado «Hack the Pentagon», que ofrecía recompensas a los investigadores que encontraran problemas. Desde entonces, muchas empresas han lanzado sus propios VDP para colaborar con investigadores de seguridad.
¿Qué es un programa de recompensas por errores (BB)?
Un programa de recompensas por errores (BB) es un tipo de programa de divulgación de vulnerabilidades que recompensa a las personas por encontrar y divulgar fallas en los sistemas, el software o las redes de una empresa. Su objetivo es motivar a investigadores de seguridad y a otras personas a encontrar y divulgar vulnerabilidades para que la organización pueda corregirlas y mejorar la seguridad de sus sistemas. Estos programas suelen recompensar a quienes detectan problemas en el hardware o el software de una empresa.
El inventor del editor de software «vi» lanzó el primer programa de recompensas por errores en 1983. Sin embargo, este tipo de programas ganó popularidad en la segunda mitad de la década de 2000, cuando empresas como Google y Mozilla empezaron a recompensar a quienes encontraban fallas en sus productos. Desde entonces, numerosas empresas han lanzado iniciativas de recompensas por errores para motivar a las personas a detectar problemas de seguridad en su software y sus sistemas informáticos.
Programa de recompensas por errores vs. VDP
Programa de recompensas por errores: En este tipo de programa de divulgación de vulnerabilidades, las organizaciones invitan a investigadores externos a buscar vulnerabilidades de seguridad en sus sistemas y software. Ofrecen recompensas económicas como incentivo por descubrir y divulgar estas vulnerabilidades de manera responsable. Estos programas se promocionan ampliamente, por lo que cualquier persona puede participar, y sus participantes buscan vulnerabilidades activamente mediante pruebas de penetración. Se espera que divulguen los hallazgos de forma responsable y sigan las pautas del programa.
Programa de divulgación de vulnerabilidades (VDP): Los programas de divulgación de vulnerabilidades establecen un marco para que las personas informen de manera privada sobre las vulnerabilidades que encuentran en el software o los sistemas de una organización. Se centran en la divulgación responsable y la colaboración entre quien descubre la vulnerabilidad y la organización. Por lo general, los VDP no ofrecen recompensas económicas; su objetivo es proporcionar un canal seguro para informar, corregir las vulnerabilidades rápidamente y, posiblemente, divulgar los detalles públicamente después de un período adecuado.
Cómo configurar un programa de divulgación de vulnerabilidades
Con un VDP, las organizaciones pueden fortalecer su postura de seguridad al detectar y corregir proactivamente las vulnerabilidades en sus sistemas o productos. Además, los VDP pueden ayudar a mejorar su reputación, cumplir con los estándares y las regulaciones de seguridad, y ganarse la confianza de la comunidad de seguridad.
Por lo general, un VDP incluye los siguientes componentes:
Alcance
El alcance del programa define los sistemas, productos y servicios que abarca.
Política
La política establece los requisitos para quienes participan en el programa, incluidos los tipos de vulnerabilidades que califican para recibir recompensas y el proceso para divulgarlas de forma responsable.
Canales de comunicación
Los investigadores deben contar con una forma segura y confiable de informar sobre las vulnerabilidades y ponerse en contacto con el equipo de seguridad de la empresa.
Acuse de recibo y respuesta
Describe el proceso para confirmar la recepción de los informes de vulnerabilidades, evaluar el riesgo y el impacto de las vulnerabilidades divulgadas y comunicarse con los investigadores para informarles sobre el avance de sus reportes.
Recompensas
Enumera las recompensas o pagos que se ofrecen por informes legítimos de vulnerabilidades, junto con su valor y las condiciones de pago.
Tipos de programas de divulgación de vulnerabilidades (VDP)
Estos son algunos tipos comunes de VDP:
Divulgación coordinada
El tipo de VDP más común es la divulgación coordinada, en la que una empresa invita a investigadores de seguridad a informar sobre vulnerabilidades y luego colabora con ellos para crear y aplicar parches o soluciones antes de hacerlas públicas. Esta estrategia permite que la organización corrija la vulnerabilidad sin alertar a posibles atacantes.
Divulgación completa
En un programa de divulgación completa, la organización anima a los investigadores a informar públicamente sobre las vulnerabilidades una vez que las encuentran, sin coordinación ni apoyo de la organización. Esta estrategia puede ser riesgosa porque podría revelar la vulnerabilidad a los atacantes antes de que la empresa pueda corregirla.
Programa privado
En un VDP privado, solo pueden acceder un número limitado de investigadores de seguridad verificados que hayan firmado un acuerdo de confidencialidad (NDA) con la empresa. Esta estrategia puede ayudar a las organizaciones a controlar el flujo de información y reducir el riesgo de que las vulnerabilidades se hagan públicas.
Programa público
Cualquier investigador de seguridad interesado puede acceder a un VDP público, sin necesidad de firmar un NDA ni pasar por una selección previa. Con esta estrategia, las organizaciones pueden detectar vulnerabilidades de forma más exhaustiva y ganarse la confianza de la comunidad de seguridad.
Programa solo por invitación
Un VDP solo por invitación está disponible para un grupo selecto de investigadores de seguridad, a quienes la organización invitó a participar y evaluó previamente. Esta estrategia puede ayudar a las organizaciones a reducir la cantidad de informes de vulnerabilidades que reciben y garantizar que la información provenga de fuentes confiables.
Programa híbrido
Un VDP híbrido combina dos o más de los métodos mencionados. Por ejemplo, una empresa podría tener un programa público para vulnerabilidades de menor gravedad y un programa de divulgación coordinada para vulnerabilidades de mayor gravedad.
Ejemplos de programas de divulgación de vulnerabilidades
Empresas de diversas industrias han adoptado programas de divulgación de vulnerabilidades (VDP) para recibir informes de investigadores de seguridad y hackers éticos. Algunas empresas reconocidas que tienen VDP son:
Apple: Apple presentó su VDP en 2019 y ofrece recompensas de hasta $1.5 millones por fallas graves en su hardware, firmware y sistemas operativos.
Google: Google ofrece recompensas de hasta $1 millón por fallas graves en sus productos y servicios, y cuenta con uno de los VDP más antiguos y completos.
Microsoft: Microsoft tiene un VDP que abarca todos sus servicios y productos, como Windows, Office, Azure y Xbox, y ofrece recompensas de hasta $250,000 por las vulnerabilidades que califican.
Uber: El VDP de Uber abarca sus sitios web, sistemas de backend y aplicaciones móviles.
Intel: El VDP de Intel ofrece recompensas de hasta $250,000 por vulnerabilidades que califican en sus productos de hardware, firmware y software.
GitHub: GitHub, el repositorio de código más grande del mundo, ofrece recompensas de hasta $30,000 por vulnerabilidades válidas mediante un VDP que abarca sus dominios en línea, API y aplicaciones móviles.
Tesla: Tesla tiene un VDP que abarca sus autos, productos y servicios, y ofrece recompensas de hasta $10,000 por las vulnerabilidades que califican.
La importancia de los programas de divulgación de vulnerabilidades
Crear un programa de divulgación de vulnerabilidades es un paso importante para proteger tus aplicaciones, ya que anima a los hackers éticos y a los investigadores a compartir detalles sobre las vulnerabilidades de tus sistemas antes de que actores maliciosos puedan explotarlas.
Identifica y corrige vulnerabilidades de seguridad
Taller de hacking ético 101
Únete a nuestro taller el 8 de febrero para aprender a usar el hacking ético e identificar de forma proactiva las debilidades de seguridad en tus sistemas antes de que alguien pueda explotarlas.