La directora de la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), Jen Easterly, y el secretario de Seguridad Nacional, Alejandro Mayorkas. Anunciado la expansión del programa de recompensas por errores «Hack DHS», tomando nota en twitter que ahora incluirá vulnerabilidades relacionadas con Log4j.
«Abrimos nuestro programa de recompensas por errores HackDHS para encontrar y parchear las vulnerabilidades relacionadas con Log4j en nuestros sistemas», dijo Easterly. «Muchas gracias a la comunidad de investigadores que participan en este programa. Log4j es una amenaza global y es genial tener a algunos de los mejores del mundo ayudándonos a mantener las organizaciones seguras».
El 14 de diciembre, el Departamento de Seguridad Nacional anunció el programa de recompensas por errores como una forma de identificar brechas y vulnerabilidades de seguridad cibernética en sus sistemas. Le dieron a los investigadores de seguridad cibernética «examinados» acceso a «sistemas DHS externos seleccionados» y les pidieron que encontraran errores.
El secretario Alejandro Mayorkas llamó al DHS el «mariscal de campo de la seguridad cibernética del gobierno federal» y dijo que el programa «incentiva a los piratas informáticos altamente calificados a identificar las debilidades de seguridad cibernética en nuestros sistemas antes de que puedan ser explotadas por malos actores».
«Este programa es un ejemplo de cómo el Departamento se asocia con la comunidad para ayudar a proteger la seguridad cibernética de nuestra nación», dijo Mayorkas.
En el esquema original del programa, el DHS planeó que el esfuerzo de recompensa por errores ocurra en tres fases diferentes en 2022. Una vez que los piratas informáticos terminaron de realizar una evaluación virtual de los sistemas externos del DHS, serán invitados a participar en un vivo, in- evento de piratería de personas.
La última fase involucró al DHS tomando las recomendaciones y planificando los próximos programas de recompensas por errores. DHS tiene la intención de hacer del programa algo que cualquier agencia gubernamental podría hacer.
«Hack DHS, que aprovechará una plataforma creada por la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) del Departamento, se regirá por varias reglas de participación y será supervisado por la Oficina del Director de Información del DHS. Los piratas informáticos divulgarán sus hallazgos al sistema del DHS. propietarios y liderazgo, incluido cuál es la vulnerabilidad, cómo la explotaron y cómo podría permitir que otros actores accedan a la información», explicó el DHS.
«La recompensa por identificar cada error se determina mediante el uso de una escala móvil, y los piratas informáticos obtienen las recompensas más altas por identificar los errores más graves. Hack DHS se basa en las mejores prácticas aprendidas de iniciativas similares ampliamente implementadas en el sector privado y el gobierno federal. , como el programa ‘Hack the Pentagon’ del Departamento de Defensa».
Este no será el primer programa de recompensas por errores ejecutado por el DHS. Ejecutaron un programa piloto del esfuerzo en 2019 después de que se aprobara la legislación gracias a la coalición bipartidista detrás de la Ley de Tecnología SECURE. El DHS explicó que la ley les permite pagar a las personas elegidas para evaluar los sistemas del DHS imitando el comportamiento de los piratas informáticos.
