'Hack DHS' Bug Hunters, DHS sistemlerinde 122 güvenlik kusurunu buldu.

4 yıl önce

Bugün İç Güvenlik Bakanlığı (DHS), 'Hack DHS' Bug Bounty programına kayıtlı böcek avcılarının, 27'sinin kritik ciddiyet olarak derecelendirdiği 122 güvenlik açıklığı bulduğunu ortaya koydu.

DHS, kusurun şiddetine bağlı olarak hata başına 5.000 dolara kadar ödülle 450'den fazla veteriner güvenlik araştırmacısına ve etik hackerlara toplam 125.600 dolar verdi.

DHS Şefi Bilgi Görevlisi Eric Hysen, "Güvenlik Araştırmacı Topluluğunun Hack DHS'nin ilk aşaması sırasında, Hack DHS'nin ilk aşaması sırasında coşkulu katılımı, DHS Şefi Bilgi Görevlisi Eric Hysen." Dedi.

Diyerek şöyle devam etti: "Hack DHS ilerledikçe araştırmacı topluluğuyla olan ilişkimizi daha da güçlendirmeyi dört gözle bekliyoruz."

'Hack DHS' programı, ABD federal hükümeti (örneğin, 'Pentagon'u hack' programı) ve özel sektördeki benzer çabaların deneyimine dayanmaktadır.

DHS, Güvenli Teknoloji Yasası'nın imzalanmasından sonra, bir güvenlik açığı açıklama politikası ve bir ödül programının kurulmasını gerektiren, 'Hack DHS'den iki yıl önce, 2019'da ilk hata ödül pilot programını başlattı.

'Hack DHS' Bug Bounty programı Aralık 2021'de açıklandı. Bilgisayar korsanlarının bulgularını güvenlik açığı, nasıl kullanılabileceği ve veri DHS sistemlerine erişim elde etmek için nasıl kullanılabileceği hakkında ayrıntılı bilgilerle birlikte açıklamalarını gerektiriyor.

Bildirilen tüm güvenlik kusurları daha sonra 48 saat içinde DHS güvenlik uzmanları tarafından doğrulanır ve böcek karmaşıklığına bağlı olarak 15 gün veya daha uzun süre sabitlenir.

Lansmandan bir hafta sonra DHS, araştırmacıların Log4J ile ilgili güvenlik açıklarından etkilenen DHS sistemlerini izlemesine izin vermek için 'Hack DHS' ödül programının kapsamını genişletti.

Programı genişletme kararı, Federal Sivil Yürütme Şubesi Acentelerini, sistemlerini 23 Aralık'a kadar kritik log4shell böceğine karşı düzeltmeye yönelik bir CISA acil durum direktifinin topuklarına başladı.

İç Güvenlik Sekreteri Alejandro N. Mayorkas, "İç Güvenlik Bakanlığı gibi federal kurumlar da dahil olmak üzere her büyüklükteki ve her sektördeki kuruluşlar, uyanık kalmalı ve siber güvenliklerini artırmak için adımlar atmalıdır."

"Hack DHS, departmanımızın örnek olarak liderlik etme ve ülkemizin ağlarını ve altyapısını gelişen siber güvenlik tehditlerinden koruma taahhüdünün altını çiziyor."

Microsoft, yüksek etkili Microsoft 365 Bugs için ödülleri artırdı

Microsoft, şirket içi değişim ekliyor, SharePoint to Bug Bounty Program

ABD, Kaspersky'nin ulusal güvenlik için kabul edilemez bir risk oluşturduğunu söylüyor

Hackerone Kaspersky'nin böcek ödül programını platformunu kapattı

ABD, kritik altyapı hackleri ile 4 Rus govt çalışanını suçluyor

Kaynak: Bleeping Computer

More Posts