Pular para o conteúdo
Área do cliente

Serviço

Bug Bounty & Divulgação de Vulnerabilidades

Projetamos e operamos o seu programa de divulgação responsável e bug bounty com a nossa própria comunidade de pesquisadores.

Automação
Cada relatório é comparado com o escopo autorizado do seu programa, para que o que está fora do escopo não consuma o tempo da sua equipe.
Validação humana
Nossos pentesters reproduzem cada relatório e confirmam a severidade antes que ele chegue a você.

O desafio

Alguém já está procurando vulnerabilidades nos seus sistemas. Você tem como receber os relatos?

Pesquisadores de segurança encontram vulnerabilidades em organizações de todo tipo. Nossos próprios consultores já reportaram falhas a empresas peruanas e internacionais por meio de divulgação responsável.

Quando uma organização não tem um canal claro, esses relatos se perdem, chegam à pessoa errada ou acabam publicados sem coordenação. Um programa de divulgação responsável ou bug bounty transforma esse esforço externo em achados organizados que a sua equipe pode corrigir.

Ajudamos a projetá-lo, lançá-lo e operá-lo com a nossa própria comunidade de pesquisadores: da política à validação de cada relato e à coordenação das correções.

O que fazemos

Um programa completo, da política à recompensa

Começamos com uma política de divulgação e, quando a sua organização estiver pronta, a ampliamos para um programa com recompensas.

Política de divulgação responsável

Canal de relato, escopo, regras de participação e porto seguro para pesquisadores de boa-fé, publicada junto com o seu arquivo security.txt.

Bug bounty privado

Programa com pesquisadores da comunidade da Kamaya Secure, convidados segundo o escopo e a tecnologia a avaliar: controle total sobre quem testa os seus sistemas.

Triagem e validação

Recebemos cada relato, descartamos duplicados e falsos positivos, reproduzimos a vulnerabilidade e a classificamos por severidade.

Gestão de recompensas

Tabela de recompensas por severidade e apoio na decisão de cada pagamento, conforme o orçamento que você definir.

Comunicação com pesquisadores

Respostas rápidas e profissionais que cuidam da relação com a comunidade e da reputação da sua marca.

Métricas do programa

Tempos de resposta e correção, achados por severidade e evolução da sua superfície de ataque.

Como trabalhamos

Um lançamento gradual e controlado

01

Avaliação de prontidão

Verificamos se a sua organização consegue receber e corrigir achados; se necessário, recomendamos um teste de intrusão prévio.

02

Projeto de política e escopo

Definimos ativos incluídos e excluídos, regras, porto seguro e recompensas, junto com as suas áreas jurídica e de segurança.

03

Lançamento privado

Começamos com um grupo reduzido de pesquisadores da nossa comunidade para ajustar processos antes de ampliar o programa.

04

Triagem contínua

Validamos cada relato e o entregamos à sua equipe com evidências, severidade e recomendação.

05

Coordenação das correções

Acompanhamos a correção, verificamos a solução e mantemos o pesquisador informado.

06

Reconhecimento e melhoria

Publicamos reconhecimentos aos pesquisadores e revisamos o programa com base nas suas métricas.

Entregáveis

Um canal organizado para a comunidade de segurança

Normas de referência

  • ISO/IEC 29147
  • ISO/IEC 30111
  • RFC 9116 (security.txt)
  • CVSS
  • Política de divulgação publicadaDocumento público com escopo, regras, porto seguro e canal de relato, além do seu arquivo security.txt.
  • Regras e tabela de recompensasCritérios de elegibilidade e valores por severidade, acordados com a sua organização.
  • Relatórios de achados validadosCada vulnerabilidade confirmada, com evidências, severidade e recomendação de correção.
  • Procedimento internoFluxo de recebimento, triagem, correção e encerramento de relatos para as suas equipes.
  • Painel de métricasIndicadores do programa para a diretoria e para a equipe técnica.
  • Página de reconhecimentosHall of Fame para agradecer publicamente aos pesquisadores que contribuem.

Perguntas frequentes

O que costumam nos perguntar antes de começar

A minha organização está pronta para um bug bounty?

Se você nunca avaliou os seus sistemas, convém começar com um teste de intrusão e uma política de divulgação sem recompensas. Assim evita receber muitos achados básicos que a sua equipe não consegue corrigir a tempo.

Qual é a diferença entre uma política de divulgação e um bug bounty?

A política de divulgação oferece um canal e regras para reportar vulnerabilidades, geralmente sem pagamento. O bug bounty acrescenta recompensas financeiras para incentivar a participação.

É seguro permitir que pessoas externas testem os nossos sistemas?

O programa define com precisão o que pode ser testado e como, e exclui técnicas que afetem a operação. As regras e o porto seguro devem ser revisados com a sua área jurídica, considerando a Lei nº 30096 de Crimes Informáticos do Peru.

Quem paga as recompensas?

A sua organização define o orçamento. Nós propomos a tabela de recompensas e recomendamos o valor de cada pagamento segundo a severidade validada.

O que acontece se alguém reportar uma vulnerabilidade crítica?

Ativamos um protocolo de resposta prioritária: validamos o achado, alertamos a sua equipe imediatamente e, se houver indícios de exploração, coordenamos com o nosso serviço de resposta a incidentes.

Outros serviços

Uma visão integral da sua segurança

Segurança OT/ICS

Avaliamos seus sistemas de controle industrial (segmentação IT/OT, IEC 62443 e NERC CIP) sem parar a operação.

Logotipo da Kamaya Secure na parede de um escritório

Vamos definir o escopo adequado para a sua organização

Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.

Conversar pelo WhatsApp (abre em uma nova aba)