Re: Info su come approcciare ad un pen test preciso

Marco Ermini <[email protected]> Tue, 7 May 2019 15:52:25 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAKsP+5J5VSF9YF0yOEKsMBrSPiDD_PhBt4_m9Nd3OBWy58ANHQ@mail.gmail.com>
--000000000000afaf3105884c87cb
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Sono completamente d'accordo con te.  Ho avuto una piccola "lotta" su
Twitter a proposito degli incentivi che un pentester avrebbe nell'andare
verso il "dark", e molti - soprattutto americani - commentavano sul fatto
che il mondo infosec paga bene e puoi vivere di bug bounty.  Ho fatto
notare quanto sia relativamente facile tirare su centinaia di migliaia di
dollari in pochi mesi con una botnet e quanto invece sia molto difficile
guadagnare con il bug bounty - l'articolo mostra i numeri, ma non mostra
gli ostacoli che ci sono nell'accedere a certi programmi e i paletti per
essere remunerato.  Spesso le condizioni o le circostanze fanno s=C3=AC che=
 il
ricercatore non venga pagato; altre volte, non puoi partecipare se sei
residente di uno dei paesi che casualmente emana pi=C3=B9 botnet...

Personalmente, nella mia precedente azienda abbiamo tentato la creazione di
un programma di bug bounty, ma =C3=A8 stato impossibile da implementare:
semplicemente la societ=C3=A0 che avrebbe dovuto supportarci non ha la mini=
ma
concezione di cosa "privacy", "GDPR", "Europa", "leggi al di fuori degli
USA" siano.  Praticamente =C3=A8 stato talmente complicato che abbiamo abor=
tito
il progetto e deviato verso un programma di "crowd-testing" che offre molte
pi=C3=B9 garanzie anche nel senso che indicavi tu (le responsabilit=C3=A0 e=
 i
dettagli contrattuali sono molto meglio circoscritti e definiti, il primo
tester cha ha sgarrato =C3=A8 stato segato dal programma alla velocit=C3=A0=
 della
luce, e tutti si sono attenuti alle nostre richieste per i testing...).
Per noi ha funzionato molto meglio, e sospetto che molte altre grandi
aziende europee possano avere problemi simili.

Quindi, boh, forse col crowd-testing puoi accedere ad attivit=C3=A0 aggiunt=
ive,
ma sei in competizione con molti soggetti "affamati" che lavorano per un
tozzo di pane.


Cordiali saluti

On Tue, 30 Apr 2019 at 12:29, tag 636 <[email protected]> wrote:

> //apro una piccola parentesti per sull'argomento bugbounty,  consigli di
> avere delle assicurazioni personali
>
> Non son aggiornato sul mercato ass.vo in Italia, ma logica mi
> consiglierebbe che una violazione penale, non possa essere coperta da
> ass.ne, che di solito copre solo responsabilita' civile.
>
> Son convinto esistano coperture per danni piu' estese ma penso che siano
> fuori dalla portata dell'individuo e ad-hoc per attivita' commerciale, es=
.
> pentest shop...non ne ho mai sentito parlare di ass.ni disegnate per bug
> bounter, ma forse son io che non son aggiornato sull'argomento.
>
> Chiedi in giro, ma considera che in caso di litigation e' la legislazione
> del paese dei server a essere coinvolta, non dove risiedi tu, quindi se t=
i
> riferisci a polizze controlla anche il contesto, cosa diversa con accordi
> commerciali dove e' la registrazione della ditte e accordi a contratto,
> sotto forma di servizi.
>
> Se pensi di aprire una consulting ass.ne e' obbligatoria secondo me e
> troverai che per partecipare e' obbligatorio avere una certa copertura ch=
e
> ogni RFP definira' in base al progetto.
>
> Con il bug bounty secondo me non ci campi e molti sostengono lo stesso
>
> https://www.theregister.co.uk/2019/01/15/bugs_bounty_salary/
>
> ma magari e' come andare a pesca, qualcuno dice che ci mangia tutto il
> mese, altri che e' bravura...ed altri che e' fortuna
>
>
>
>
>

--=20
Marco Ermini

CISSP
<https://www.youracclaim.com/badges/8043409c-09f3-452e-9f49-f39ebe2ab765/pu=
blic_url>,
CISA
<https://www.youracclaim.com/badges/f89a0c23-37c4-4400-95c7-55997e784218/pu=
blic_url>,
CISM
<https://www.youracclaim.com/badges/a22ae4c6-5d31-48c2-9125-8a8251b479a6/pu=
blic_url>,
ITILv3
<https://www.youracclaim.com/badges/75ea1136-106b-4450-890a-ba4288828bb6>,
GCIH
<https://www.youracclaim.com/badges/38f38130-d97a-4925-bc88-820609d99f51/pu=
blic_url>,
RCSS
http://www.linkedin.com/in/marcoermini
<https://www.vyte.in/markoer>

--000000000000afaf3105884c87cb
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr">Sono completamente d&#39;accordo con te.=C2=A0 Ho avuto un=
a piccola &quot;lotta&quot; su Twitter a proposito degli incentivi che un p=
entester avrebbe nell&#39;andare verso il &quot;dark&quot;, e molti - sopra=
ttutto americani - commentavano sul fatto che il mondo infosec paga bene e =
puoi vivere di bug bounty.=C2=A0 Ho fatto notare quanto sia relativamente f=
acile tirare su centinaia di migliaia di dollari in pochi mesi con una botn=
et e quanto invece sia molto difficile guadagnare con il bug bounty - l&#39=
;articolo mostra i numeri, ma non mostra gli ostacoli che ci sono nell&#39;=
accedere a certi programmi e i paletti per essere remunerato.=C2=A0 Spesso =
le condizioni o le circostanze fanno s=C3=AC che il ricercatore non venga p=
agato; altre volte, non puoi partecipare se sei residente di uno dei paesi =
che casualmente emana pi=C3=B9 botnet...<div><br></div><div>Personalmente, =
nella mia precedente azienda abbiamo tentato la creazione di un programma d=
i bug bounty, ma =C3=A8 stato impossibile da implementare: semplicemente la=
 societ=C3=A0 che avrebbe dovuto supportarci non ha la minima concezione di=
 cosa &quot;privacy&quot;, &quot;GDPR&quot;, &quot;Europa&quot;, &quot;legg=
i al di fuori degli USA&quot; siano.=C2=A0 Praticamente =C3=A8 stato talmen=
te complicato che abbiamo abortito il progetto e deviato verso un programma=
 di &quot;crowd-testing&quot; che offre molte pi=C3=B9 garanzie anche nel s=
enso che indicavi tu (le responsabilit=C3=A0 e i dettagli contrattuali sono=
 molto meglio circoscritti e definiti, il primo tester cha ha sgarrato =C3=
=A8 stato segato dal programma alla velocit=C3=A0 della luce, e tutti si so=
no attenuti alle nostre richieste per i testing...).=C2=A0 Per noi ha funzi=
onato molto meglio, e sospetto che molte altre grandi aziende europee possa=
no avere problemi simili.</div><div><br></div><div>Quindi, boh, forse col c=
rowd-testing puoi accedere ad attivit=C3=A0 aggiuntive, ma sei in competizi=
one con molti soggetti &quot;affamati&quot; che lavorano per un tozzo di pa=
ne.</div><div><br></div><div><br></div><div>Cordiali saluti</div></div><br>=
<div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">On Tue, 30=
 Apr 2019 at 12:29, tag 636 &lt;<a href=3D"mailto:[email protected]">tag636@=
gmail.com</a>&gt; wrote:<br></div><blockquote class=3D"gmail_quote" style=
=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding=
-left:1ex"><div dir=3D"auto"><div dir=3D"auto">//<span style=3D"font-family=
:sans-serif;font-size:12.8px">apro una piccola parentesti per sull&#39;argo=
mento bugbounty,=C2=A0 consigli di avere delle assicurazioni personali=C2=
=A0</span></div><div dir=3D"auto"><br></div>Non son aggiornato sul mercato =
ass.vo in Italia, ma logica mi consiglierebbe che una violazione penale, no=
n possa essere coperta da <a href=3D"http://ass.ne" target=3D"_blank">ass.n=
e</a>, che di solito copre solo responsabilita&#39; civile.<div dir=3D"auto=
"><br></div><div dir=3D"auto">Son convinto esistano coperture per danni piu=
&#39; estese ma penso che siano fuori dalla portata dell&#39;individuo e ad=
-hoc per attivita&#39; commerciale, es. pentest shop...non ne ho mai sentit=
o parlare di <a href=3D"http://ass.ni" target=3D"_blank">ass.ni</a> disegna=
te per bug bounter, ma forse son io che non son aggiornato sull&#39;argomen=
to.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Chiedi in giro, ma c=
onsidera che in caso di litigation e&#39; la legislazione del paese dei ser=
ver a essere coinvolta, non dove risiedi tu, quindi se ti riferisci a poliz=
ze controlla anche il contesto, cosa diversa con accordi commerciali dove e=
&#39; la registrazione della ditte e accordi a contratto, sotto forma di se=
rvizi.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Se pensi di aprir=
e una consulting <a href=3D"http://ass.ne" target=3D"_blank">ass.ne</a> e&#=
39; obbligatoria secondo me e troverai che per partecipare e&#39; obbligato=
rio avere una certa copertura che ogni RFP definira&#39; in base al progett=
o.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Con il bug bounty sec=
ondo me non ci campi e molti sostengono lo stesso</div><div dir=3D"auto"><b=
r></div><div dir=3D"auto"><a href=3D"https://www.theregister.co.uk/2019/01/=
15/bugs_bounty_salary/" target=3D"_blank">https://www.theregister.co.uk/201=
9/01/15/bugs_bounty_salary/</a><br></div><div dir=3D"auto"><br></div><div d=
ir=3D"auto">ma magari e&#39; come andare a pesca, qualcuno dice che ci mang=
ia tutto il mese, altri che e&#39; bravura...ed altri che e&#39; fortuna</d=
iv><div dir=3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=3D"auto=
"><br></div><div dir=3D"auto"><br></div></div>
</blockquote></div><br clear=3D"all"><div><br></div>-- <br><div dir=3D"ltr"=
 class=3D"gmail_signature"><div dir=3D"ltr"><div><div dir=3D"ltr"><div><div=
 dir=3D"ltr"><div><div dir=3D"ltr"><div dir=3D"ltr">Marco Ermini</div><div =
dir=3D"ltr"><br><div><span style=3D"font-size:8pt;color:black"><font face=
=3D"arial, helvetica, sans-serif"><a href=3D"https://www.youracclaim.com/ba=
dges/8043409c-09f3-452e-9f49-f39ebe2ab765/public_url" target=3D"_blank"><sp=
an style=3D"color:blue">CISSP</span></a>, <a href=3D"https://www.youracclai=
m.com/badges/f89a0c23-37c4-4400-95c7-55997e784218/public_url" target=3D"_bl=
ank"><span style=3D"color:blue">CISA</span></a>, <a href=3D"https://www.you=
racclaim.com/badges/a22ae4c6-5d31-48c2-9125-8a8251b479a6/public_url" target=
=3D"_blank"><span style=3D"color:blue">CISM</span></a>, <a href=3D"https://=
www.youracclaim.com/badges/75ea1136-106b-4450-890a-ba4288828bb6" target=3D"=
_blank"><span style=3D"color:blue">ITILv3</span></a>, <a href=3D"https://ww=
w.youracclaim.com/badges/38f38130-d97a-4925-bc88-820609d99f51/public_url" t=
arget=3D"_blank"><span style=3D"color:blue">GCIH</span></a>, RCSS</font></s=
pan><br><a href=3D"http://www.linkedin.com/in/marcoermini" target=3D"_blank=
">http://www.linkedin.com/in/marcoermini</a><br></div><div><a href=3D"https=
://www.vyte.in/markoer" style=3D"background-image:initial;background-positi=
on:initial;background-repeat:initial;color:rgb(48,143,240);font-family:prox=
ima-nova-soft,sans-serif;font-size:14px" target=3D"_blank"><img width=3D"19=
3" height=3D"40" src=3D"https://assets-cdn.vyte.in/buttons/BookMe_EN_grey%4=
02x.png" style=3D"border: 0px; vertical-align: middle;"></a><br></div></div=
></div></div></div></div></div></div></div></div>

--000000000000afaf3105884c87cb--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List