SlideShare a Scribd company logo
1 of 13
Download to read offline
Ödül Avcılığı: Masanın
Diğer Tarafı
Çağlar Çakıcı
Trendyol
Ajanda
- Ödül Avcılığı Nedir?
- Programlar
- Hazırlık ve Kapsam Belirleme
- Faydalar/Riskler
- Program Seçilirken Dikkat Edilecekler
- Sorular
Konuşmacı
- 16+ yıl siber güvenlik deneyimi
- Güvenlik yöneticisi @trendyol
- Kırmızı takım üyesi @hitcatred
- OSCP - OSCE - eWAPTXv2 - eCPTX
@caglarcakici
Ödül Avcılığı Nedir ?
- Netscape ilk ödül avcılığı programını 1995 yılında
başlattı
- Kurumların, tespit edilen zafiyetlerin risk seviyesine
göre ödeme yaptığı bir iş modeli.
- Bugüne kadar tek seferde verilen en yüksek ödül 201.000$
https://www.usds.gov/projects/hack-the-pentagon
https://www.hackerone.com/hack-the-pentagon
Hazırlık ve Kapsam Belirleme
Hazırlık Kapsam Belirleme
Kapsam
Genişletme
Public Bug bounty
Private Bug Bounty
Araştırmacı
Platform
Analist
Kurum
Analist
Zafiyet
Düzeltecek
Ekip
Ödül
Ödüllendirme yaşam döngüsü
Faydalar/Riskler
Faydalar:
- Pentest ve zafiyet yönetim süreçlerinde tespit edilemeyen zafiyetler
- Bağımsız bir çok araştırmacı tarafından altyapı/uygulamaların sürekli test
edilmesi
- Güvenlik araştırmacıları ile ağ oluşturmak
- Ekiplerin gelişimine katkıda bulunması (SOC/Red team etc.)
Riskler:
- Private programlarda, sosyal medya üzerinden bulguların paylaşılması.
- Araştırmacı ile iletişimi doğru sağlanamaması durumunda ortaya çıkabilecek
repütasyon riskleri
- Triage sürecinde bulguları yanlış değerlendirme. Hatalı Risk/Impact analizleri
- Uygulamalarda kullanılan yerel dil sebebi ile sadece yerel araştırmacılar başarı
sağlayabilmesi
Program Seçilirken Dikkat Edilecekler
Sorular
@caglarcakici /caglarcakici
Teşekkürler

More Related Content

What's hot

FireWall
FireWallFireWall
FireWall
rubal_9
 
U boot porting guide for SoC
U boot porting guide for SoCU boot porting guide for SoC
U boot porting guide for SoC
Macpaul Lin
 
PSU Security Conference 2015 - LAPS Presentation
PSU Security Conference 2015 - LAPS PresentationPSU Security Conference 2015 - LAPS Presentation
PSU Security Conference 2015 - LAPS Presentation
Dan Barr
 
LCU14 302- How to port OP-TEE to another platform
LCU14 302- How to port OP-TEE to another platformLCU14 302- How to port OP-TEE to another platform
LCU14 302- How to port OP-TEE to another platform
Linaro
 

What's hot (20)

RISC-V Boot Process: One Step at a Time
RISC-V Boot Process: One Step at a TimeRISC-V Boot Process: One Step at a Time
RISC-V Boot Process: One Step at a Time
 
Linux IO
Linux IOLinux IO
Linux IO
 
DEF CON 23 - NSM 101 for ICS
DEF CON 23 - NSM 101 for ICSDEF CON 23 - NSM 101 for ICS
DEF CON 23 - NSM 101 for ICS
 
PAN-OS - Network Security/Prevention Everywhere
PAN-OS - Network Security/Prevention EverywherePAN-OS - Network Security/Prevention Everywhere
PAN-OS - Network Security/Prevention Everywhere
 
FireWall
FireWallFireWall
FireWall
 
U-boot and Android Verified Boot 2.0
U-boot and Android Verified Boot 2.0U-boot and Android Verified Boot 2.0
U-boot and Android Verified Boot 2.0
 
OWASP Mobile Security: Top 10 Risks for 2017
OWASP Mobile Security: Top 10 Risks for 2017OWASP Mobile Security: Top 10 Risks for 2017
OWASP Mobile Security: Top 10 Risks for 2017
 
Linux DMA Engine
Linux DMA EngineLinux DMA Engine
Linux DMA Engine
 
RTOS implementation
RTOS implementationRTOS implementation
RTOS implementation
 
U boot porting guide for SoC
U boot porting guide for SoCU boot porting guide for SoC
U boot porting guide for SoC
 
Linux Kernel and Driver Development Training
Linux Kernel and Driver Development TrainingLinux Kernel and Driver Development Training
Linux Kernel and Driver Development Training
 
U Boot or Universal Bootloader
U Boot or Universal BootloaderU Boot or Universal Bootloader
U Boot or Universal Bootloader
 
Microsoft LAPS - Local Administrator Password Solution
Microsoft LAPS - Local Administrator Password SolutionMicrosoft LAPS - Local Administrator Password Solution
Microsoft LAPS - Local Administrator Password Solution
 
Linux Ethernet device driver
Linux Ethernet device driverLinux Ethernet device driver
Linux Ethernet device driver
 
PSU Security Conference 2015 - LAPS Presentation
PSU Security Conference 2015 - LAPS PresentationPSU Security Conference 2015 - LAPS Presentation
PSU Security Conference 2015 - LAPS Presentation
 
RPM (LINUX)
RPM (LINUX)RPM (LINUX)
RPM (LINUX)
 
U-Boot - An universal bootloader
U-Boot - An universal bootloader U-Boot - An universal bootloader
U-Boot - An universal bootloader
 
LCU14 302- How to port OP-TEE to another platform
LCU14 302- How to port OP-TEE to another platformLCU14 302- How to port OP-TEE to another platform
LCU14 302- How to port OP-TEE to another platform
 
Hacking'in Mavi Tarafı -2
Hacking'in Mavi Tarafı -2Hacking'in Mavi Tarafı -2
Hacking'in Mavi Tarafı -2
 
Hands-on ethernet driver
Hands-on ethernet driverHands-on ethernet driver
Hands-on ethernet driver
 

Ödül Avcılığı - Masanın Diğer Tarafı