Re: Info su come approcciare ad un pen test preciso
Marco Ermini <[email protected]> Tue, 7 May 2019 15:52:25 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAKsP+5J5VSF9YF0yOEKsMBrSPiDD_PhBt4_m9Nd3OBWy58ANHQ@mail.gmail.com> |
--000000000000afaf3105884c87cb Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable Sono completamente d'accordo con te. Ho avuto una piccola "lotta" su Twitter a proposito degli incentivi che un pentester avrebbe nell'andare verso il "dark", e molti - soprattutto americani - commentavano sul fatto che il mondo infosec paga bene e puoi vivere di bug bounty. Ho fatto notare quanto sia relativamente facile tirare su centinaia di migliaia di dollari in pochi mesi con una botnet e quanto invece sia molto difficile guadagnare con il bug bounty - l'articolo mostra i numeri, ma non mostra gli ostacoli che ci sono nell'accedere a certi programmi e i paletti per essere remunerato. Spesso le condizioni o le circostanze fanno s=C3=AC che= il ricercatore non venga pagato; altre volte, non puoi partecipare se sei residente di uno dei paesi che casualmente emana pi=C3=B9 botnet... Personalmente, nella mia precedente azienda abbiamo tentato la creazione di un programma di bug bounty, ma =C3=A8 stato impossibile da implementare: semplicemente la societ=C3=A0 che avrebbe dovuto supportarci non ha la mini= ma concezione di cosa "privacy", "GDPR", "Europa", "leggi al di fuori degli USA" siano. Praticamente =C3=A8 stato talmente complicato che abbiamo abor= tito il progetto e deviato verso un programma di "crowd-testing" che offre molte pi=C3=B9 garanzie anche nel senso che indicavi tu (le responsabilit=C3=A0 e= i dettagli contrattuali sono molto meglio circoscritti e definiti, il primo tester cha ha sgarrato =C3=A8 stato segato dal programma alla velocit=C3=A0= della luce, e tutti si sono attenuti alle nostre richieste per i testing...). Per noi ha funzionato molto meglio, e sospetto che molte altre grandi aziende europee possano avere problemi simili. Quindi, boh, forse col crowd-testing puoi accedere ad attivit=C3=A0 aggiunt= ive, ma sei in competizione con molti soggetti "affamati" che lavorano per un tozzo di pane. Cordiali saluti On Tue, 30 Apr 2019 at 12:29, tag 636 <[email protected]> wrote: > //apro una piccola parentesti per sull'argomento bugbounty, consigli di > avere delle assicurazioni personali > > Non son aggiornato sul mercato ass.vo in Italia, ma logica mi > consiglierebbe che una violazione penale, non possa essere coperta da > ass.ne, che di solito copre solo responsabilita' civile. > > Son convinto esistano coperture per danni piu' estese ma penso che siano > fuori dalla portata dell'individuo e ad-hoc per attivita' commerciale, es= . > pentest shop...non ne ho mai sentito parlare di ass.ni disegnate per bug > bounter, ma forse son io che non son aggiornato sull'argomento. > > Chiedi in giro, ma considera che in caso di litigation e' la legislazione > del paese dei server a essere coinvolta, non dove risiedi tu, quindi se t= i > riferisci a polizze controlla anche il contesto, cosa diversa con accordi > commerciali dove e' la registrazione della ditte e accordi a contratto, > sotto forma di servizi. > > Se pensi di aprire una consulting ass.ne e' obbligatoria secondo me e > troverai che per partecipare e' obbligatorio avere una certa copertura ch= e > ogni RFP definira' in base al progetto. > > Con il bug bounty secondo me non ci campi e molti sostengono lo stesso > > https://www.theregister.co.uk/2019/01/15/bugs_bounty_salary/ > > ma magari e' come andare a pesca, qualcuno dice che ci mangia tutto il > mese, altri che e' bravura...ed altri che e' fortuna > > > > > --=20 Marco Ermini CISSP <https://www.youracclaim.com/badges/8043409c-09f3-452e-9f49-f39ebe2ab765/pu= blic_url>, CISA <https://www.youracclaim.com/badges/f89a0c23-37c4-4400-95c7-55997e784218/pu= blic_url>, CISM <https://www.youracclaim.com/badges/a22ae4c6-5d31-48c2-9125-8a8251b479a6/pu= blic_url>, ITILv3 <https://www.youracclaim.com/badges/75ea1136-106b-4450-890a-ba4288828bb6>, GCIH <https://www.youracclaim.com/badges/38f38130-d97a-4925-bc88-820609d99f51/pu= blic_url>, RCSS http://www.linkedin.com/in/marcoermini <https://www.vyte.in/markoer> --000000000000afaf3105884c87cb Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"ltr">Sono completamente d'accordo con te.=C2=A0 Ho avuto un= a piccola "lotta" su Twitter a proposito degli incentivi che un p= entester avrebbe nell'andare verso il "dark", e molti - sopra= ttutto americani - commentavano sul fatto che il mondo infosec paga bene e = puoi vivere di bug bounty.=C2=A0 Ho fatto notare quanto sia relativamente f= acile tirare su centinaia di migliaia di dollari in pochi mesi con una botn= et e quanto invece sia molto difficile guadagnare con il bug bounty - l'= ;articolo mostra i numeri, ma non mostra gli ostacoli che ci sono nell'= accedere a certi programmi e i paletti per essere remunerato.=C2=A0 Spesso = le condizioni o le circostanze fanno s=C3=AC che il ricercatore non venga p= agato; altre volte, non puoi partecipare se sei residente di uno dei paesi = che casualmente emana pi=C3=B9 botnet...<div><br></div><div>Personalmente, = nella mia precedente azienda abbiamo tentato la creazione di un programma d= i bug bounty, ma =C3=A8 stato impossibile da implementare: semplicemente la= societ=C3=A0 che avrebbe dovuto supportarci non ha la minima concezione di= cosa "privacy", "GDPR", "Europa", "legg= i al di fuori degli USA" siano.=C2=A0 Praticamente =C3=A8 stato talmen= te complicato che abbiamo abortito il progetto e deviato verso un programma= di "crowd-testing" che offre molte pi=C3=B9 garanzie anche nel s= enso che indicavi tu (le responsabilit=C3=A0 e i dettagli contrattuali sono= molto meglio circoscritti e definiti, il primo tester cha ha sgarrato =C3= =A8 stato segato dal programma alla velocit=C3=A0 della luce, e tutti si so= no attenuti alle nostre richieste per i testing...).=C2=A0 Per noi ha funzi= onato molto meglio, e sospetto che molte altre grandi aziende europee possa= no avere problemi simili.</div><div><br></div><div>Quindi, boh, forse col c= rowd-testing puoi accedere ad attivit=C3=A0 aggiuntive, ma sei in competizi= one con molti soggetti "affamati" che lavorano per un tozzo di pa= ne.</div><div><br></div><div><br></div><div>Cordiali saluti</div></div><br>= <div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">On Tue, 30= Apr 2019 at 12:29, tag 636 <<a href=3D"mailto:[email protected]">tag636@= gmail.com</a>> wrote:<br></div><blockquote class=3D"gmail_quote" style= =3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding= -left:1ex"><div dir=3D"auto"><div dir=3D"auto">//<span style=3D"font-family= :sans-serif;font-size:12.8px">apro una piccola parentesti per sull'argo= mento bugbounty,=C2=A0 consigli di avere delle assicurazioni personali=C2= =A0</span></div><div dir=3D"auto"><br></div>Non son aggiornato sul mercato = ass.vo in Italia, ma logica mi consiglierebbe che una violazione penale, no= n possa essere coperta da <a href=3D"http://ass.ne" target=3D"_blank">ass.n= e</a>, che di solito copre solo responsabilita' civile.<div dir=3D"auto= "><br></div><div dir=3D"auto">Son convinto esistano coperture per danni piu= ' estese ma penso che siano fuori dalla portata dell'individuo e ad= -hoc per attivita' commerciale, es. pentest shop...non ne ho mai sentit= o parlare di <a href=3D"http://ass.ni" target=3D"_blank">ass.ni</a> disegna= te per bug bounter, ma forse son io che non son aggiornato sull'argomen= to.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Chiedi in giro, ma c= onsidera che in caso di litigation e' la legislazione del paese dei ser= ver a essere coinvolta, non dove risiedi tu, quindi se ti riferisci a poliz= ze controlla anche il contesto, cosa diversa con accordi commerciali dove e= ' la registrazione della ditte e accordi a contratto, sotto forma di se= rvizi.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Se pensi di aprir= e una consulting <a href=3D"http://ass.ne" target=3D"_blank">ass.ne</a> e&#= 39; obbligatoria secondo me e troverai che per partecipare e' obbligato= rio avere una certa copertura che ogni RFP definira' in base al progett= o.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Con il bug bounty sec= ondo me non ci campi e molti sostengono lo stesso</div><div dir=3D"auto"><b= r></div><div dir=3D"auto"><a href=3D"https://www.theregister.co.uk/2019/01/= 15/bugs_bounty_salary/" target=3D"_blank">https://www.theregister.co.uk/201= 9/01/15/bugs_bounty_salary/</a><br></div><div dir=3D"auto"><br></div><div d= ir=3D"auto">ma magari e' come andare a pesca, qualcuno dice che ci mang= ia tutto il mese, altri che e' bravura...ed altri che e' fortuna</d= iv><div dir=3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=3D"auto= "><br></div><div dir=3D"auto"><br></div></div> </blockquote></div><br clear=3D"all"><div><br></div>-- <br><div dir=3D"ltr"= class=3D"gmail_signature"><div dir=3D"ltr"><div><div dir=3D"ltr"><div><div= dir=3D"ltr"><div><div dir=3D"ltr"><div dir=3D"ltr">Marco Ermini</div><div = dir=3D"ltr"><br><div><span style=3D"font-size:8pt;color:black"><font face= =3D"arial, helvetica, sans-serif"><a href=3D"https://www.youracclaim.com/ba= dges/8043409c-09f3-452e-9f49-f39ebe2ab765/public_url" target=3D"_blank"><sp= an style=3D"color:blue">CISSP</span></a>, <a href=3D"https://www.youracclai= m.com/badges/f89a0c23-37c4-4400-95c7-55997e784218/public_url" target=3D"_bl= ank"><span style=3D"color:blue">CISA</span></a>, <a href=3D"https://www.you= racclaim.com/badges/a22ae4c6-5d31-48c2-9125-8a8251b479a6/public_url" target= =3D"_blank"><span style=3D"color:blue">CISM</span></a>, <a href=3D"https://= www.youracclaim.com/badges/75ea1136-106b-4450-890a-ba4288828bb6" target=3D"= _blank"><span style=3D"color:blue">ITILv3</span></a>, <a href=3D"https://ww= w.youracclaim.com/badges/38f38130-d97a-4925-bc88-820609d99f51/public_url" t= arget=3D"_blank"><span style=3D"color:blue">GCIH</span></a>, RCSS</font></s= pan><br><a href=3D"http://www.linkedin.com/in/marcoermini" target=3D"_blank= ">http://www.linkedin.com/in/marcoermini</a><br></div><div><a href=3D"https= ://www.vyte.in/markoer" style=3D"background-image:initial;background-positi= on:initial;background-repeat:initial;color:rgb(48,143,240);font-family:prox= ima-nova-soft,sans-serif;font-size:14px" target=3D"_blank"><img width=3D"19= 3" height=3D"40" src=3D"https://assets-cdn.vyte.in/buttons/BookMe_EN_grey%4= 02x.png" style=3D"border: 0px; vertical-align: middle;"></a><br></div></div= ></div></div></div></div></div></div></div></div> --000000000000afaf3105884c87cb-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List