В периметр программы вошли публичные
веб-ресурсы «Турбо Облака», включая сайт turbocloud.ru, а также личный кабинет
облачной платформы. Исследователи могут проверять их на наличие уязвимостей,
которые потенциально способны повлиять на работу ресурсов, привести к
несанкционированному доступу к данным или создать иные риски для нарушения
информационной безопасности. При этом инфраструктура и аккаунты клиентов не
входят в область тестирования: участники программы используют собственные
учетные записи.
На первом этапе к программе допущены 50
наиболее рейтинговых исследователей Standoff Bug Bounty. Каждую найденную
уязвимость специалисты подробно описывают и передают команде информационной
безопасности. После проверки специалисты «Турбо Облака» определяют критичность
выявленных слабых мест и необходимые меры для их устранения. За обнаруженные
уязвимости предусмотрено вознаграждение — его размер зависит от уровня
критичности и составляет до 150 тыс. рублей.
Программа будет одним из постоянных
инструментов проверки защищенности «Турбо Облака» и в дальнейшем может быть
расширена для более широкого круга исследователей. Это позволит регулярно
получать независимую оценку безопасности публичных ресурсов и облачной
платформы и учитывать результаты таких проверок при дальнейшем развитии
сервисов.
Виталий Масютин, директор по ИБ-продуктам
компании «Турбо Облако» комментирует: «Безопасность облачной платформы — это не
только внутренние проверки и регламенты. Мы считаем важным регулярно смотреть
на свои системы глазами независимых специалистов и оценивать, насколько надежно
работают механизмы защиты и можно ли найти в них слабые места. Поэтому мы ждем
исследователей для изучения наших публичных ресурсов и личного кабинета: их
задача — найти потенциальную проблему и рассказать нам о ней раньше, чем это
сделает злоумышленник. Для клиентов это означает дополнительный уровень
контроля и еще одну возможность убедиться, что мы постоянно работаем над
защищенностью облачной платформы».