Как заработать на уязвимостях: отечественный рынок bug bounty и госсектор
Дедлайн 1 ноября 2022
Коллеги, здравствуйте!
Необходимы комментарии экспертов по информационной безопасности и юристов, близких к IT-тематике. Сейчас идет активное продвижение услуг «этичного хакинга», тестирования на проникновение (penetration test), поиска уязвимостей в IT-инфраструктуре за вознаграждение. В ИБ-компаниях заявляют, что отечественный рынок bug bounty динамично формируется, что драйверами его роста могут стать госсектор и объекты критической информационной инфраструктуры (КИИ). Не могли бы вы прокомментировать следующие вопросы:
1. Могут ли «белые хакеры» привлекаться к уголовной ответственности за свою деятельность? Это вообще легально? Как нужно составлять договор, чтобы сократить риски привлечения к уголовной ответственности?
2. Существует ли разница в подходе к организации пенстетов организаций госсектора и бизнес-компаний?
3. С какими трудностями (например, сложнее документировать процессы или что-то еще) «белые хакеры» могут столкнуться при пентестах госорганизаций и объектов КИИ? Спасибо!