Предложить улучшения
Узнайте, сколько
на самом деле стоит
ваша киберзащита
Узнайте, сколько
на самом деле стоит ваша киберзащита

Методика Кибериспытания — это возможность объединить весь опыт индустрии кибербезопасности и сплотить вокруг единомышленников, которые будут её совершенствовать. Это поможет России и российскому бизнесу стать самым защищённым от киберугроз в мире.

Методика организована так, что вне зависимости от экспертов, площадки и исследователей, которые будут участвовать в Кибериспытании, организация и продукт получат объективную оценку, за какую сумму их можно взломать.

Методика Кибериспытания — это возможность объединить весь опыт индустрии кибербезопасности и сплотить вокруг единомышленников, которые будут её совершенствовать. Это поможет России и российскому бизнесу стать самым защищённым от киберугроз в мире.

Методика организована так, что вне зависимости от экспертов, площадки и исследователей, которые будут участвовать в Кибериспытании, организация и продукт получат объективную оценку, за какую сумму их можно взломать.

О методике

В методике подробно описаны все требования, участники, ограничения и этапы Кибериспытания: от подготовки и выбора площадки до итогов и оценки — точной суммы, за которую организацию можно взломать.

Рекомендаций, советов и готовых решений по взлому и защите в методике нет.

Подготовка

Чтобы оценить реальную степень защиты, нужна подготовка в 3 этапа:
Собрать команду топ-менеджеров и определить, что для бизнеса — критично. Например, полная остановка ресторана на день
Заполнить анкету о текущем уровне кибербезопасности по шаблону
Написать техзадание на Кибериспытание
по требованиям
Проверить организацию на устойчивость к кибератакам с помощью Pentest или Red Team
Без подготовки провести Кибериспытание невозможно.

Участники

В Кибериспытании участвуют организация-заказчик, площадка, исследователи и экспертный совет.
Организация-заказчик обращается за проведением Кибериспытания и определяет события, которые приведут к критическим уязвимостям. Обычно нужно участие  CISO, финдиректора и CEO
Площадка предоставляет платформу, привлекаетисследователей и следит за техническим ходом Кибериспытания
Исследователи пытаются найти уязвимости в защите и доказать, какие системы можно взломать. Это группа из белых хакеров и ИБ-специалистов
Экспертный совет контролирует ход Кибериспытания, утверждает техзадание организации, составляет отчёт по итогам и решает спорные ситуации

Запуск и проведение

В зависимости от потребностей организации Кибериспытание длится не меньше 3-х месяцев и проходит в 3 фазы:
Привлечение. Главная задача фазы — привлечь не меньше 50 исследователей. Если не выйдет, Кибериспытание приостановят, чтобы пересмотреть условия
Первые результаты. Главная задача фазы — оценить активность исследователей: насколько быстро они продвигаются, чтобы найти уязвимости для возможного критического ущерба организации
Активная фаза. Исследователи продолжают искать уязвимости. Они регистрируют все события, которые могут повлиять на защиту организации, а не только критические уязвимости. Например, зафиксируют и доступ ко всему внутреннему хранилищу файлов, и доступ к учётной записи рядового сотрудника
Кибериспытание может проходить в постоянном режиме — без ограничения по времени.

Итоги и оценка

Экспертный совет готовит заключение о готовности организации и отчёт по итогам Кибериспытания. На основе заключения и отчёта организация получает скоринговый балл от 0 до 100.
Чем ниже балл, тем дешевле взломать организацию
0
Организация уязвима
для атак любителей
100
Взломать
почти невозможно
Содержание

Каждый раздел можно развернуть, чтобы прочитать полный текст методики.

Термины и определения

Bug Bounty (Баг Баунти) — принятый на рынке кибериспытаний способ оказания услуг поиска уязвимостей, который заключается в...

Полный текст
Общие положения

Методика разработана, чтобы стандартизировать оценку эффективности защиты инфраструктуры, продукта или технологии...

Полный текст
Сфера действия

Методика рекомендована АО «Кибериспытание» к использованию государственными органами власти федерального, муниципального и...

Полный текст
Порядок проведения

Методика рекомендована АО «Кибериспытание» к использованию государственными органами власти федерального, муниципального и...

Полный текст
Действия при реализации недопустимых событий

Реализация Недопустимого события (НС) на Кибериспытании фиксируется, когда Исследователь предоставляет необходимую Информацию...

Полный текст
Учет значимых действий исследователей

Методика обязывает Исследователей вести учет всех своих действий, которые могут или могли повлечь Значимые события, и Значимых...

Полный текст
Мониторинг

Площадка несет ответственность за непрерывный мониторинг хода Кибериспытания по следующим параметрам:...

Полный текст
Ограничения

Кибериспытание максимально приближено к реальной ситуации, которая может возникнуть в инфраструктуре, продукте или...

Полный текст
Изменение условий проведения по инициативе заказчика
1. Предварительное согласование изменений...
Полный текст
Требования к активности исследователей

Оценка эффективности проведения Кибериспытания строится на основе анализа реальных действий Исследователей при достижении...

Полный текст
Требования к вознаграждению
1. Установка начальной суммы вознаграждения исследователям...
Полный текст
Требования к техническому заданию (ТЗ)

Раздел регламентирует подход к написанию ТЗ для проведения Кибериспытания. Соответствие ТЗ требованиям этого раздела...

Полный текст
Требования к площадке

Настоящая Методика позволяет проводить Кибериспытание как на Организованной площадке, так и с использованием платформ Заказчика...

Полный текст
Требования к защите конфиденциальности

В вопросах защиты конфиденциальной информации отношения Заказчика, Исследователя, Площадки и Сертификационной организации...

Полный текст
Требования к отчету площадки по результатам

Отчет Площадки — это документ,подготовленный Площадкой, детально и подробно описывающий ход проведения Кибериспытания...

Полный текст
Режим Bug Bounty

Методика проведения  Кибериспытания предполагает возможность произвести коммерческий обмен найденных Исследователем...

Полный текст
Последствия действий иной силы

Если в ходе Кибериспытания обнаруживается активное и существенное воздействие злоумышленников, приведшее к реализации критерия...

Полный текст
Полное содержание
Свернуть содержание

Совершенствуем методику в интересах бизнеса и страны

Разрабатываем методику силами профессионального сообщества

Вовлекли людей, которые каждый день обеспечивают безопасность ключевых компаний России, чтобы учитывать разные методы 
и подходы и выбирать лучшее. Мы создаём условия, где заинтересованный профессионал может внести вклад в развитие методики.

Поддерживаем актуальность перед вызовами завтрашнего дня

Методика — это живой документ, который развивается вместе 
с появлением новых факторов, влияющих 
на защищённость 
и её оценку: например, появление новых угроз или технологий.

Делаем методику открытой для всех

Методика Кибериспытания — это вклад российской индустрии ИБ
 в безопасное цифровое будущее. Мы хотим, чтобы наш труд приносил пользу всем, поэтому публикуем методику в открытом доступе.

Строим безопасность для всей страны

Разрабатывая методику, мы сотрудничаем 
с государственными органами, чтобы использовать наши наработки для улучшения нормативной базы и поиска инструментов стимулирования и развития кибербезопасности РФ.