Crowdsourced beveiliging in opkomst: het YesWeHack bug bounty-platform blijft sterk groeien

22 januari 2021

YesWeHack, een Europees bug bounty-platform, kondigde deze week een expo­nen­tiële groei aan in Europa, met een omzet­groei van 100% in 2020. In dezelfde periode steeg het aantal voltooide bug bounty-programma’s met 120% en het aantal geïden­ti­fi­ceerde kwets­baar­heden meer dan verdub­beld. Deze groei onder­streept de positie van YesWeHack als een toon­aan­ge­vende wereld­speler op het gebied van crowds­ourced-bevei­li­ging en bevestigt zijn positie als het enige haalbare alter­na­tief voor Ameri­kaanse platforms.

Crowdsourced beveiliging voor iedereen

De tech­no­lo­gie­sector was de eerste markt die het crowds­ourced-bevei­li­gings­model adop­teerde en blijft de belang­rijkste markt voor YesWeHack. Dit wordt gevolgd door de finan­ciële en verze­ke­rings­sector, die respec­tie­ve­lijk 35% en 26% verte­gen­woor­digen van de Bug Bounty-programma’s die in 2020 op het platform zijn gelanceerd.

Onder­tussen heeft de wereld­wijde pandemie de groei van Bug Bounty in andere sectoren drama­tisch versneld. Om de crisis het hoofd te bieden, hebben veel orga­ni­sa­ties hun bedrijfs­mo­dellen opnieuw uitge­vonden door hun acti­vi­teiten te digi­ta­li­seren. Gezien de nieuwe risico’s en het belang van cyber­se­cu­rity voor het econo­misch voort­be­staan ​​van bedrijven, hebben steeds meer chief infor­ma­tion security officers (CISO’s) zich tot Bug Bounty gewend. Als gevolg hiervan wint crowds­ourced-bevei­li­ging snel aan popu­la­ri­teit in een groot aantal bedrijfs­sec­toren. Dit omvat detail­handel (13%), media en enter­tain­ment (6%), transport (6%), overheid (4%), nuts­be­drijven (3%) en tele­com­mu­ni­catie (3%).

Twee keer zoveel kwetsbaarheden ontdekt in 2020

De YesWeHack-hacker­ge­meen­schap iden­ti­fi­ceerde in 2020 twee keer zoveel kwets­baar­heden als in 2019. Ongeveer 30% van de gerap­por­teerde kwets­baar­heden op het YesWeHack-platform werden gekwa­li­fi­ceerd als ‘hoog’ of ‘kritiek’, wat betekent dat ze een verwoes­tende impact zouden hebben gehad als ze waren uitgebuit door piraten. Bijvoor­beeld alle klant­ge­ge­vens bloot­leggen of een infra­struc­tuur volledig in gevaar brengen.

Wat betreft de soorten gede­tec­teerde kwets­baar­heden, merkt YesWeHack op dat de evolutie van tech­no­lo­gieën heeft geleid tot een lichte maar constante toename van kwets­baar­heden. Deze zijn het gevolg van imple­men­tatie- of ontwerp­fouten (beveiligd ontwerp en toegangs­con­trole) die het aantal zoge­naamde tech­ni­sche kwets­baar­heden (invoer­pro­blemen) vermin­deren. Deze trend zal naar verwach­ting de komende jaren toenemen naarmate de verhar­ding van de ontwik­ke­lings­ka­ders zich voortzet.

Win/win-relatie tussen klanten en ethische hackers

De reden voor de popu­la­ri­teit van het YesWeHack-platform onder ethische hackers kan deels worden toege­schreven aan de effi­ci­ëntie van de program­ma’s. Zo werd in 2020 55% van de kwets­baar­heden binnen een week na indiening van de melding betaald. Bovendien werd 87% binnen 28 dagen uitbe­taald. Het is ook opmer­ke­lijk dat de hoogste bonus die in 2020 aan een YesWeHack-jager werd betaald € 10.000 was.

De tijd die nodig is om kwets­baar­heden op te lossen, is ook aanzien­lijk gedaald. De gemid­delde oplostijd in 2020 was inderdaad 44 dagen verge­leken met 109 dagen in 2019. Bovendien werd bijna 70% van de kwets­baar­heden die in 2020 door YesWeHack-onder­zoe­kers werden ontdekt, binnen 28 dagen na accep­tatie verholpen. Deze toename is deels toe te schrijven aan de gelei­de­lijke inte­gratie van Bounty Bug binnen de software devel­op­ment lifecycle (SDLC).

Deze vloeiende uitwis­se­ling tussen klanten en ethische hackers van YesWeHack zorgt voor een echte ‘win-win’ ‑samen­wer­king. Vanuit klant­per­spec­tief behouden ze hun eigen pool van onder­zoe­kers, vertonen ze een hoog percen­tage geva­li­deerde kwets­baar­heden en verbe­teren ze hun opera­ti­o­nele veilig­heids­po­sitie. Vanuit het perspec­tief van de onder­zoeker werkt hij of zij aan goed beheerde programma’s en wordt hij snel beloond voor hun werk.

Ethische hackers zullen in 2021 een centrale rol spelen

2020 markeerde een histo­risch keerpunt voor de markt voor ethisch hacken. Het orga­ni­sa­to­ri­sche begrip van de strategie is volwas­sener geworden en in 2021 zal een toenemend aantal crowds­ourced-bevei­li­ging centraal stellen in hun bevei­li­gings­stra­tegie om bloot­ge­stelde activa te beschermen.

Het aanvals­op­per­vlak zal zich waar­schijn­lijk ook verbreden in 2021 en daarna. Romain Lecoeuvre, CTO en mede-oprichter van YesWeHack, waar­schuwt dat orga­ni­sa­ties de veilig­heid van hun groeiende aantal externe inter­ac­ties, zoals met logistiek, klanten, leve­ran­ciers, servi­ce­pro­vi­ders en financiën, niet kunnen garan­deren: aanvals­op­per­vlak en bemoei­lijkt de veilig­heid van hun digitale voet­af­druk. Als dit niet wordt aange­vinkt, kunnen deze nieuwe bloot­stel­lingen snel het doelwit worden van toekom­stige cyberaanvallen. ”

Guillaume Vassault-Houlière, CEO en mede-oprichter van YesWeHack, is ook van mening dat ethische hackers een cruciale rol zullen spelen in 2021 en voorspelt een aanzien­lijke accep­tatie van kwets­baar­heids-open­baar­ma­kings­be­leid (VDP’s). Hij zegt: “Digitale versnel­ling ging altijd over het product, niet over de gebrui­kers. Gebrui­kers pleiten nu echter sterk voor trans­pa­rantie en veilig­heid van digitale spelers. Het recente enthou­si­asme van het publiek voor de Signal-appli­catie, en het wantrouwen voor WhatsApp, illu­streert dit heel duidelijk.

Bedrijven zullen daarom VDP’s moeten opzetten om hun producten te testen door ethische hackers. Op deze manier kunnen ze het vertrouwen van gebrui­kers effectief herwinnen en volledige trans­pa­rantie tonen. Overheden hebben ook een rol te spelen bij het bevei­ligen van hun digitale gegevens en zullen de kwestie van de verant­woorde open­baar­ma­king van kwets­baar­heden aan de orde moeten stellen. Vergis je niet, Europa moet crowds­ourced-bevei­li­ging dringend centraal stellen in zijn cyberbeveiligingsaanbevelingen. ”

Deze info­graphic geeft een samen­vat­ting van de belang­rijkste infor­matie die YesWeHack heeft bekend gemaakt: 

Pin It on Pinterest

Share This