bug bounty platform bug bounty - owaspbug bounty other 20 40 60 80 ‘pourquoi choisir un bug bounty...

39
Bug Bounty Marché • Usages • Cas pratiques Bug Bounty Platform

Upload: others

Post on 13-Mar-2021

11 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Bug Bounty Marché • Usages • Cas pratiques

Bug Bounty Platform

Page 2: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Yassir Kazar

• Serial entrepreneur

• chroniqueur cyber-sécurité ZDnet/CafeineTV

• Lead Auditor

• Enseignant Infosec offensive

Cofondateur & CEO Yogosha

Page 3: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Trend

2005 2007 2009 2011 2013 20152006 2008 2010 2012 2014 2016

Page 4: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

ACTE I Il était une fois…

Page 5: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

1995 2010 2012

La préhistoire Les GAFA Les plateformes L’Europe

L’Histoire du Bug Bounty

Page 6: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

1995 2009La préhistoire

200520041994 2002 2007

Page 7: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

2010 2011Le temps des GAFA

2010 2011

Page 8: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

2012 2014L’arrivée des plateformes

2012 2013

Page 9: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Europe & beyond2015 2016

2015 2016

2014

Page 10: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Meanwhile in the USA...

Page 11: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

ACTE II La main invisible du marché

Page 12: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

2013 2014 2015 2016

Bug Bounties publicsBug Bounties privés

source : BugCrowd

Page 13: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

2013 2014 2015 2016source : BugCrowd

Privé• Réservé à une élite

• Hunting for living

• ROIPublic• Terrain d’entrainement

• Qualification des profils

• Community management

Page 14: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

29 %

23 %

14 %24 %

10 %

+5000500-5000200-49950-1991 à 49

Qui pratique ?

Page 15: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

2013 2014 2015 2016

5000+500-4999200-49950-1991-49

Qui pratique ?

Page 16: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Qui pratique ?

LogicielInternet

Services ITBanque & finance

ServicesInfosec

RéseauxEntertainment

Pub & marketingRetail & eCommerce

Autres

42 %58 %

technon-tech

Page 17: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Le Bug Bountyet les pratiques infosec

Vulnerability scanning

Penetration testing

Compliance reviews/audits

Code review

Static analysis

Application security training

Threat modeling

Bug Bounty

Other

20 40 60 80

Page 18: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

‘Pourquoi choisir un Bug Bounty ?’

Sondage fait auprès de 185 experts infosec en charge d’un Bug Bounty dans leur entreprise, source BugCrowd

Créativité des chercheurs

Garantie de résultat

Nombre de testeurs

Retombées marketing

62%

32%

31%

10%

Page 19: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Sondage fait auprès de 315 chasseurs de bug en poste en entreprise, source BugCrowd

Les freins au Bug Bounty

Budgétiser

Accompagnement

Bureaucratie

Manque de ressources

72%

37%

34%

28%

Page 20: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

ACTE II Des chiffres et des Vulns

Page 21: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

11 %

30 %

40 %19 %ValidesDuplicatasInvalidesHors périmètre

Echantillon de 29537 rapports, source BugCrowd

Trier les rapports entrants

Page 22: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Criticité des rapports reçus

Echantillon de 29537 rapports, source BugCrowd

Acceptable Faible Moyenne Haute Critique

3%

15%

25%

45%

12%

Page 23: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Typologiedes faillesdécouvertes

Echantillon de 29537 rapports excluant la catégorie «autres failles», source BugCrowd

2 %4 %

9 %

20 %66 %XSS

CSRFMobileSQLIClickjack

Page 24: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Coût moyen par bug

Echantillon de 29537 rapports, source BugCrowd

0€

250€

500€

2013 2014 2015 2016

Page 25: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

jan fev mar avr mai jui jui aout sept oct nov

3

1219

151313107

42

87

3

2011

104.000$ payés en un an à 24 contributeurs

pour 64 bugs validessur 175 rapports reçus

Case study

Page 26: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Case study

53,333

106,667

160

•1920 rapports reçus

•73 vulnérabilité trouvées dont 57 d’une criticité moyenne ou haute.

•Des bugs dont le prix va de 200$ à 10.000$ 33 chercheurs ont gagné à eux seuls plus de 50k$ 

Page 27: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Case study

•123 pays participants

•plus de 17.000 bugs soumis

•61 bugs critiques reçus

•1,3M$ payés à 321 chercheurs

BUG BOUNTY 2014

Page 28: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Case study

•2,5M$ de budget

•+6M$ en six ans

•200 hackers récompensés

•500 failles identifiées

BUG BOUNTY 2015

Page 29: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

ACTE IV Travailler autrement

Page 30: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Pentesteur Dev

Pentesting

Page 31: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Hunter Dev

Pentesting

Page 32: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

0-5 h/sem 6-10 h/sem 11-20 h/sem 21-30 h/sem 31-30 h/sem 40+

Sondage fait auprès de 500 chasseurs de bug, source BugCrowd

Temps de travail

Page 33: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Un métier à plein temps ?

54 %

31 %

15 %Plein tempsObjectif plein tempsComplément

Sondage fait auprès de 500 chasseurs de bug, source BugCrowd

Page 34: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

100k€

50k€

Répartition des revenus

Page 35: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

100k€

50k€

Elite, qui participe aux Bug Bounty privés

Répartition des revenus

Page 36: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

hierarchy

Human

A.I.

network

Page 37: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Dev Ops Sec

Page 38: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

EPILOGUE OWASP & Bug Bounty

Page 39: Bug Bounty Platform Bug Bounty - OWASPBug Bounty Other 20 40 60 80 ‘Pourquoi choisir un Bug Bounty ?’ Sondage fait aupr s de 185 experts infosec en charge dÕun Bug Bounty dans

Merci

[email protected]