Государственное бюджетное учреждение Пензенской области "Безопасный регион"
Размер шрифта:
А
А
А
Обычная версия
Пензенцы могут принять участие в проекте Минцифры России по поиску уязвимостей в инфраструктуре электронного правительства
Пензенцы могут принять участие в проекте Минцифры России по поиску уязвимостей в инфраструктуре электронного правительства
Госуслуги 13.11.2023
Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации анонсировало запуск второго этапа программы багбаунти (публичная программа обнаружения уязвимостей за вознаграждение) для поиска «тонких мест» в инфраструктуре электронного правительства. Присоединиться к багхантингу, или поиску уязвимостей, может любой желающий гражданин Российской Федерации, и наиболее успешные участники программы смогут получить вознаграждение до 1 млн рублей.

Первый этап багбаунти, который Минцифры России проводило с февраля по май 2023 года, сосредоточивался на проверке корректного функционирования федеральных государственных информационных систем «Единый портал государственных и муниципальных услуг (функций)» (Госуслуги) и «Единая система идентификации и аутентификации в инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме» (Единая система идентификации и аутентификации, ЕСИА).

В первом этапе программы багбаунти приняли участие более 8,4 тыс. человек. В итоге было обнаружено 37 уязвимостей на Госуслугах и ЕСИА, большинство из которых – со средним и низким уровнем критичности. В результате удалось повысить эффективность процесса управления уязвимостями, выстроить легитимный процесс передачи информации об уязвимостях, сократить время жизни уязвимостей и снизить затраты на их выявление, а также улучшить уровень защищённости систем.

В Минцифры России подчеркивают, работа «охотников за багами» действительно помогла улучшить систему безопасности госфинформсистем, при этом доступа к внутренним данным у независимых исследователей безопасности не было – участники работали только на внешнем периметре, а найденные уязвимости полностью контролировались системами мониторинга, чтобы их нельзя было использовать для взлома. По итогам первого этапа за свою работу наиболее успешные багхантеры получили 1,95 млн рублей вознаграждений.

Теперь Минцифры России объявляет следующий, второй этап поиска уязвимостей, при этом сама программа поиска багов будет существенно расширена. На данном этапе, который продолжится до ноября 2024 года, будут охвачены все ресурсы и системы электронного правительства. Среди объектов поиска уязвимостей такие федеральные государственные информационные системы, как Госуслуги, ЕСИА, Единая биометрическая система, Платформа обратной связи, Система межведомственного электронного взаимодействия, Национальная система управления данными, Единая информационная система управления кадровым составом государственной гражданской службы, Головной удостоверяющий центр, Единая система нормативной справочной информации.

Вознаграждение для наиболее успешных участников второго этапа программы багбаунти будет коррелироваться от степени опасности уязвимости, обнаруженной багхантерами в той или иной госинформсистеме: низкая опасность – до 30 тыс. рублей, средняя – до 100 тыс. рублей, высокая – до 300 тыс. рублей, критическая – до 1 млн рублей. Чтобы принять участие в программе, необходимо зарегистрироваться, перейдя по ссылке .