Programmi «bug bounty» per potenziare la ciber-resilienza nell’Amministrazione federale

Per aumentare la cibersicurezza dell’infrastruttura informatica e ridurre i ciber-rischi in modo efficace ed economico, nell’Amministrazione federale vengono condotti programmi «bug bounty» sotto la guida dell’Ufficio federale della cibersicurezza (UFCS) e in collaborazione con Bug Bounty Switzerland SA e le unità amministrative dell’Amministrazione federale.

A complemento di altre misure volte a garantire la sicurezza, i programmi «bug bounty» servono a identificare, documentare ed eliminare eventuali vulnerabilità nei sistemi e nelle applicazioni informatiche grazie alla collaborazione con hacker etici che, a differenza di quelli mossi da propositi criminali, si impegnano a rispettare le disposizioni giuridiche e operano con il consenso delle parti interessate.

Dopo il progetto pilota condotto nel 2021 dall’ex NCSC, nell’agosto 2022 la Confederazione ha acquisito la piattaforma per i programmi «bug bounty». Da allora l’UFCS permette agli hacker etici di impegnarsi a favore della sicurezza della Confederazione e di cercare costantemente lacune di sicurezza nell’ambito del programma «bug bounty».

Gli hacker etici interessati a partecipare al programma «bug bounty» della Confederazione e a testare i sistemi dell’Amministrazione federale possono annunciarsi al seguente link:

www.bugbounty.ch/ncsc

Cifre attuali: risultati del programma «bug bounty»

L’UFCS informa regolarmente in merito ai risultati del programma «bug bounty» dell’Amministrazione federale. Le esperienze acquisite finora sono pienamente positive. Il numero di segnalazioni e il loro contenuto mostrano chiaramente che con l’aiuto del programma «bug bounty» si trovano e si segnalano vulnerabilità che non sempre vengono identificate durante i controlli nell’ambito di test di sicurezza classici. Questo fatto dimostra che il programma «bug bounty» è sensato ed efficace come misura collaterale per i concetti di sicurezza informatica convenzionali o per i controlli di sicurezza nell’Amministrazione federale.

Grafico: vulnerabilità segnalate e la loro classificazione negli ultimi 12 mesi

Indicazione: la statistica riportata rappresenta un quadro momentaneo della situazione. La classificazione delle segnalazioni di vulnerabilità può cambiare in singoli casi.

Tabella: vulnerabilità segnalate e la loro classificazione negli ultimi 12 mesi

Date Reported Findings Rejected Low Medium High Critical Reward
2024 Q3 163 37 17 36 17 13 78'050
2024 Q2 205 83 19 55 24 23 126'100
2024 Q1 3 3 0 0 0 0 0
2023 Q4 116 51 6 35 14 10 61'400

Totale delle segnalazioni dall’avvio del programma nell’agosto 2022

Hackers Reported Findings Rejected Low Medium High Critical Reward
48 615 223 51 169 65 62
347'500

Ulteriori informazioni:

Ultima modifica 11.10.2024

Inizio pagina

https://www.ncsc.admin.ch/content/ncsc/it/home/infos-fuer/infos-it-spezialisten/themen/bug-bounty-programme.html