Engenharia Social & Conscientização
Campanhas controladas de phishing, vishing e QR malicioso que medem o fator humano e o transformam em uma linha de defesa.
Serviço
Projetamos e operamos o seu programa de divulgação responsável e bug bounty com a nossa própria comunidade de pesquisadores.
O desafio
Pesquisadores de segurança encontram vulnerabilidades em organizações de todo tipo. Nossos próprios consultores já reportaram falhas a empresas peruanas e internacionais por meio de divulgação responsável.
Quando uma organização não tem um canal claro, esses relatos se perdem, chegam à pessoa errada ou acabam publicados sem coordenação. Um programa de divulgação responsável ou bug bounty transforma esse esforço externo em achados organizados que a sua equipe pode corrigir.
Ajudamos a projetá-lo, lançá-lo e operá-lo com a nossa própria comunidade de pesquisadores: da política à validação de cada relato e à coordenação das correções.
O que fazemos
Começamos com uma política de divulgação e, quando a sua organização estiver pronta, a ampliamos para um programa com recompensas.
Canal de relato, escopo, regras de participação e porto seguro para pesquisadores de boa-fé, publicada junto com o seu arquivo security.txt.
Programa com pesquisadores da comunidade da Kamaya Secure, convidados segundo o escopo e a tecnologia a avaliar: controle total sobre quem testa os seus sistemas.
Recebemos cada relato, descartamos duplicados e falsos positivos, reproduzimos a vulnerabilidade e a classificamos por severidade.
Tabela de recompensas por severidade e apoio na decisão de cada pagamento, conforme o orçamento que você definir.
Respostas rápidas e profissionais que cuidam da relação com a comunidade e da reputação da sua marca.
Tempos de resposta e correção, achados por severidade e evolução da sua superfície de ataque.
Como trabalhamos
01
Verificamos se a sua organização consegue receber e corrigir achados; se necessário, recomendamos um teste de intrusão prévio.
02
Definimos ativos incluídos e excluídos, regras, porto seguro e recompensas, junto com as suas áreas jurídica e de segurança.
03
Começamos com um grupo reduzido de pesquisadores da nossa comunidade para ajustar processos antes de ampliar o programa.
04
Validamos cada relato e o entregamos à sua equipe com evidências, severidade e recomendação.
05
Acompanhamos a correção, verificamos a solução e mantemos o pesquisador informado.
06
Publicamos reconhecimentos aos pesquisadores e revisamos o programa com base nas suas métricas.
Entregáveis
Normas de referência
Perguntas frequentes
Se você nunca avaliou os seus sistemas, convém começar com um teste de intrusão e uma política de divulgação sem recompensas. Assim evita receber muitos achados básicos que a sua equipe não consegue corrigir a tempo.
A política de divulgação oferece um canal e regras para reportar vulnerabilidades, geralmente sem pagamento. O bug bounty acrescenta recompensas financeiras para incentivar a participação.
O programa define com precisão o que pode ser testado e como, e exclui técnicas que afetem a operação. As regras e o porto seguro devem ser revisados com a sua área jurídica, considerando a Lei nº 30096 de Crimes Informáticos do Peru.
A sua organização define o orçamento. Nós propomos a tabela de recompensas e recomendamos o valor de cada pagamento segundo a severidade validada.
Ativamos um protocolo de resposta prioritária: validamos o achado, alertamos a sua equipe imediatamente e, se houver indícios de exploração, coordenamos com o nosso serviço de resposta a incidentes.
Outros serviços
Campanhas controladas de phishing, vishing e QR malicioso que medem o fator humano e o transformam em uma linha de defesa.
Avaliamos seus sistemas de controle industrial (segmentação IT/OT, IEC 62443 e NERC CIP) sem parar a operação.
Contemos o incidente, identificamos a causa raiz e guiamos a recuperação segundo o NIST SP 800-61.
Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.