Правовые аспекты пентестов в России: как защитить себя и бизнес
г.
г.
Сегодня вместе с Кириллом Ляхмановым, советником и руководителем практики IP/IT, поговорим о киберпреступлениях:
В детстве я случайно посмотрел фильм «Хакеры», и происходящее так меня увлекло, что через пару дней я обнаружил себя за чтением одноименного российского журнала про информационную безопасность. Компьютера у меня тогда, к слову, не было.
Когда он появился, я сканировал порты школьного сайта, делал .zip-бомбы и даже однажды провел SQL-инъекцию на заброшенном форуме. Со временем обязанностей становилось больше, времени — меньше. Я увлекся правом и забыл про эту не слишком впечатляющую «карьеру» изучения уязвимостей.
Прошло примерно десятилетие, и, уже будучи юристом, я начал сталкиваться с договорами на проведение тестирования на проникновение. Это процедура, в рамках которой дружественные хакеры по заданию проверяют уязвимости в информационных системах компании. Дело важное и нужное, но при этом опасное — как для заказчика, так и для исполнителя: за взлом предусмотрена уголовная ответственность, а нарушение конфиденциальности отчета дает злоумышленникам пошаговую инструкцию по обходу защиты.
Со временем я неплохо разобрался в вопросе, и чтобы знания не пропадали, написал руководство по работе с соглашениями на пентест. В нем — более 20 страниц, описывающих правовые нюансы всего жизненного цикла проекта: от заключения договора до работы с результатами. В итоге получилось, на мой взгляд, самое подробное руководство по таким соглашениям на русском языке.
Материал уже доступен в боте (в разделе «NEW»). Из него можно узнать все необходимое о процедурных аспектах тестирования на проникновение. А если останутся вопросы или будут предложения — пишите, буду рад. 😉