Acerca de la Iniciativa de día cero (ZDI) de TrendAI familiar

Celebramos 20 años de fuerza

Durante dos décadas, TrendAI™ ZDI ha apoyado a los investigadores, protegido a los usuarios y marcado el rumbo del futuro de la ciberseguridad gracias a su liderazgo mundial en la detección de vulnerabilidades y la divulgación responsable.

Nuestra misión

TrendAI™ ZDI  tomó lugar en 2005 para fomentar la notificación privada de vulnerabilidades de 0 días a los proveedores  afectados, mediante la concesión de recompensas económicas a los investigadores. En aquel momento, algunos miembros del sector de la seguridad de la información consideraban a quienes descubrían vulnerabilidades como piratas informáticos malintencionados con intenciones dañinas. Algunos siguen pensando lo mismo. Aunque existen atacantes expertos y malintencionados, siguen siendo una pequeña minoría del número total de personas que descubren nuevos fallos de software.

Nuestra misión

La incorporación de la comunidad global de investigadores independientes también aumenta nuestras organizaciones de investigación internas con investigación  adicional de día cero e inteligencia de explotación. Este enfoque se une a la formación de  TrendAI™ ZDI. Los principales objetivos son:

icono

Amplifique la eficacia del equipo creando una comunidad virtual de investigadores cualificados.

icono

Fomente la creación  responsable de informes de vulnerabilidades de zero-day mediante incentivos económicos.

icono

Proteja a los clientes de TrendAI™ de daños hasta que el proveedor afectado pueda implementar un parche.

En la actualidad, TrendAI™ ZDI representa el mayor programa de recompensas por errores independiente de proveedores del mundo. Nuestro enfoque para la adquisición de información sobre vulnerabilidades es diferente al de otros programas. No se publican detalles técnicos relativos a los errores hasta que el proveedor mitiga el problema. Esto permite a TrendAI™ ampliar sus equipos de investigación internos aprovechando las metodologías, los conocimientos y el tiempo de investigadores externos, al tiempo que protege a los clientes mientras los proveedores afectados trabajan en un parche.

Investigadores independientes de todo el mundo nos proporcionan información exclusiva sobre vulnerabilidades sin parchear. Nuestros investigadores y analistas internos validan el problema en nuestros laboratorios de seguridad y hacen una oferta económica al investigador. Si aceptan la oferta, se realizará el pago de inmediato. El envío a través de TrendAI™ ZDI evita que los investigadores tengan que hacer un seguimiento de los errores con los proveedores. Hacemos todo lo posible por trabajar con los proveedores para asegurarnos de que comprenden los detalles técnicos y la gravedad de un fallo de seguridad notificado, lo que deja a los investigadores libres para encontrar otros fallos.

Tienes a esos investigadores de amenazas que no puedo contratar y que descubren cosas para que yo pueda dormir mejor por la noche; también hacen del mundo un lugar mejor.

alt

Jason Cradit

CIO, CTO Summit Carbon

Nuestra política de divulgación garantiza que se harán públicos ciertos detalles en caso de que el proveedor tarde demasiado en solucionar la vulnerabilidad. Esto permite a los defensores tomar medidas para proteger sus recursos aunque no haya ningún parche disponible. En ningún caso se silenciará una vulnerabilidad adquirida porque el vendedor de un producto no desee abordarla. Las protecciones están disponibles a través de los productos TrendAI™, independientemente de la respuesta del proveedor. En 2024, estas protecciones se pusieron a disposición de los clientes de TrendAI™ con una antelación media de más de 90 días respecto al parche del proveedor. Esta política asegura además a los investigadores que en ningún caso ninguno de sus descubrimientos se "esconderá bajo la alfombra". También garantiza a los vendedores de productos que existe un conjunto de directrices profesionales y normalizadas que pueden esperar que se utilicen en todo el proceso de divulgación.

Una vez que un parche está listo para el proveedor afectado, TrendAI™ ZDI trabaja en colaboración con el proveedor para notificar al público la vulnerabilidad a través de un asesoramiento conjunto que proporciona pleno crédito al investigador de origen, a menos que el investigador decida permanecer anónimo. Esta práctica nos permite facilitar la protección de una base de clientes mayor que la nuestra.

Evento de ZDI de Trend

Sin TrendAI™ ZDI, muchas vulnerabilidades continuarían permaneciendo a puertas cerradas o vendiéndose a un mercado subterráneo y se utilizarían con fines nefastos. Las relaciones duraderas de TrendAI™ ZDI con los proveedores de software y la comunidad de investigación ayudan a influir en la importancia de la seguridad en el ciclo de vida del desarrollo de productos, lo que conduce a productos más seguros y clientes más seguros.

Durante los últimos 20 años, TrendAI™ ZDI desveló más de 15 000 vulnerabilidades a la vez que proporcionaba información única sobre amenazas a la plataforma TrendAI™, a la vez que reforzaba la superficie de ataque para software y servicios que afectan a todos.

Póngase en contacto

Consultas generales

zdi@trendmicro.com

Encuéntrenos en X

@thezdi

Consultas de los medios de comunicación

media_relations@trendmicro.com

Encuéntrenos en Mastodon

Mastodon

Comunicaciones sensibles por correo electrónico

Clave PGP