Whitejar
Flusso CP
Richiesta CP
EHL
=Flusso CP=
File:Flows & Processes @COPS.jpg
=Richiesta CP= Il cliente decide di far partire la campagna di security bug bounty compilando il seguente wizard di attivazione ed indicando i punti salienti come lo scope, le parti out of scope, endpoint, le vulnerabilità note e la durata.
Al termine della compilazione viene generata una mail che avverte il CSM di riferimento che creerà la campagna e la assegnerà a un Etical Hacker Leader (EHL).
=EHL= L’EH Leader è la figura di supporto alle campagne di WhiteJar.
Il suo ruolo è molto simile a quello del TL per le campagne funzionali, per cui è possibile avere un’idea sui compiti in questa guida.
Riassumendo dovrà:
-
Effettuare una kick-off call con il cliente (al momento) e il CSM per capire i bisogni e le necessità
-
Aiutare il CSM nel setup della campagna
-
Settare preview della campagna
-
Settare il manuale della campagna
-
Procedere con inviti e selezione degli EH partecipanti
-
Creare un gruppo telegram specifico per ogni campagna in maniera da pubblicare le comunicazioni relative ad una campagna tutte nello stesso posto, senza intasare il gruppo principale
-
Pushare anche via mail merge gli EH durante la campagna per avvisi o novità
-
Effettuare triaging delle vulnerabilità riportate, monitorando il budget a disposizione
-
Effettuare eventuali call ulteriori con il cliente
-
Sospendere - riprendere una campagna, tramite avvisi ai partecipanti, nel caso si dovesse rischiare di sforare o esaurire il budget a disposizione
-
Determinare con il CSM la chiusura di una campagna
-
Seguire la formazione di nuovi EHL
In linea generale gli EH Leader sono scelti nella community tra gli EH che si sono maggiormente distinti nella partecipazione alle campagne.
Per l’onboarding seguono diversi passi:
- Un meeting o un messaggio informale da parte del SO o membri dello staff sulla possibilità di ricoprire questo tipo di ruolo
- Un colloquio tecnico e qualitativo del profilo del candidato
- Invio di un esito al candidato
In caso di esito positivo, il futuro EHL dovrà:
- Firmare la NDA e inviarla, con documento allegato, alla mail community-administration@tryber.me
- Effettuare una call di onboarding in cui vengono spiegate le principali funzionalità del backend della piattaforma, clickup e qualsiasi altra cosa possa essere utile
- Attendere la creazione di un gruppo mail dedicato nome.cognome@tryber.me
- Attendere l’attivazione del ruolo con accesso al backoffice
- Iniziare un periodo di prova
Nel periodo di prova sarà seguito da un EHL più anziano e gestirà una campagna con supervisione. A parte la fase di prova iniziale in cui ci potrebbero essere due EHL a lavorare per un periodo limitato di tempo su una stessa campagna, in generale non ci saranno mai due EHL sovrapposti (tranne casi specifici da concordare con CSM e SO).
PAYOUT EHL
Il payout standard previsto è:
- 25€ per vulnerabilità che viene approvata
- Call con cliente: 30€ / h
- Gestione/inviti/setup CP: 40€
- Per ogni vulnerabilità rifiutata 3€
- Call DEMO: 20€/h
Per particolari attività (POC) potrebbe essere previsto un flat rate di 500€ per tutta la CP.
Le attività di contorno al ruolo e che vengono svolte al fine di migliorare i processi e gli strumenti di WhiteJar. possono essere segnalate su clickup nella task di conteggio ore mensili per 12€/h.
Su ClickUp si andrà in cantieri tryber -> task dedicata al conteggio ore -> si sceglie la task con il nome del mese in cui vengono svolte queste attività e si aggiungono manualmente le ore con una breve descrizione.
Mensilmente il nostro Accountant esaminerà queste task e assegnerà i dovuti payout che verranno accreditati sul booty della piattaforma TRYBER.
Ad ogni EHL è fortemente sconsigliato prendere parte come tester nelle campagne che gestisce, ma qualora volesse parteciparvi, potrebbe soltanto nel caso in cui ci siano state già almeno 3 segnalazioni da parte degli altri EH approvate.[Editable by::users](editable by/users)[Editable by::users](editable by/users)