Hack DHS: la primera recompensa por errores de Homeland Security revela 122 vulnerabilidades

La primera recompensa por errores del Departamento de Seguridad Nacional de EE. UU. (DHS) con investigadores externos llamada «Hack DHS» ayudó a descubrir 122 vulnerabilidades.

DHS anunció la recompensa Hack DHS en diciembre y en la fase uno del programa invitó a más de 450 «investigadores de seguridad examinados» a participar. DHS sugiere que el programa produjo resultados sólidos: 27 o alrededor del 22% de las 122 vulnerabilidades que encontraron los participantes se consideraron «críticas».

DHS ofreció a los participantes entre $ 500 y $ 5,000 por vulnerabilidad descubierta y en total otorgó $ 125,600 por fallas de seguridad verificadas. Fue la primera agencia federal en modificar su programa de recompensas por errores para incluir fallas de Log4J en todos los activos del sistema de información de cara al público. Esto le permitió identificar y cerrar vulnerabilidades que no surgieron por otros medios además de la recompensa, dijo el DHS. No dice cuántos de los errores estaban relacionados con Log4J o cuántos de los errores identificados eran elegibles para el premio de $5,000.

VER: Estos son los problemas que causan dolores de cabeza a los cazarrecompensas de errores

Esta recompensa por errores invitó a los piratas informáticos aprobados a realizar una evaluación virtual en sistemas seleccionados del DHS. Concluye la primera del programa de tres fases del DHS. La segunda fase invita a los investigadores de seguridad a unirse a un evento de piratería en vivo y en persona, mientras que el DHS utilizará la tercera fase para recopilar lecciones que informen a los futuros programas de recompensas por errores.

CISA creó la plataforma de recompensas por errores utilizada por Hack DHS, mientras que la Oficina del Director de Información (CIO) del DHS gobernó y supervisó las reglas de participación.

«La participación entusiasta de la comunidad de investigadores de seguridad durante la primera fase de Hack DHS nos permitió encontrar y remediar vulnerabilidades críticas antes de que pudieran ser explotadas», dijo Eric Hysen, CIO de DHS.

«Esperamos fortalecer aún más nuestra relación con la comunidad de investigadores a medida que avanza Hack DHS».

Hack DHS sigue programas de recompensas similares como «Hack the Pentagon», un programa único en su tipo lanzado en 2016, que ayudó a descubrir 100 vulnerabilidades en varios activos del Departamento de Defensa. Siguió los esfuerzos relacionados con la recompensa por errores del Departamento de Defensa, la Fuerza Aérea y el Ejército.

Deja un comentario