À propos de TrendAI™ Zero Day Initiative™ (ZDI)

20 années d'existence

Depuis deux décennies, le programme TrendAI™ ZDI soutient les chercheurs, protège les utilisateurs et façonne l'avenir de la cybersécurité, grâce à des capacités de premier rang en matière de découverte et de divulgation responsable de vulnérabilités.

Notre mission

Le programme TrendAI™ ZDI a été créé en 2005 pour encourager le signalement des vulnérabilités de type zero-day aux éditeurs concernés, avec une récompense financière des chercheurs ayant identifié des vulnérabiltiés.. À l'époque, certains acteurs du secteur de la sécurité des informations considéraient ceux qui découvraient les vulnérabilités comme des pirates aux intentions malveillantes. C'est d'ailleurs ce que certains pensent toujours. Bien qu'il existe effectivement des assaillants compétents et malveillants, ils constituent une faible minorité parmi le nombre total de personnes qui découvrent de nouvelles failles de sécurité.

Notre mission

En intégrant une communauté mondiale de chercheurs indépendants, vous apportez également à nos organismes de recherche internes des données supplémentaires sur les attaques et sur la recherche en matière de vulnérabilités zero-day. Cette approche a été intégrée dans la formation de TrendAI™ ZDI. Les principaux objectifs sont les suivants :

icône

Amplifier l'efficacité de l'équipe en créant une communauté virtuelle de chercheurs compétents.

icône

Encourager  le signalement responsable des vulnérabilités zero-day grâce à des incitations financières.

icône

Protéger les clients de TrendAI™ jusqu'à ce que l’éditeur concerné puisse déployer un correctif.

Aujourd'hui, TrendAI™ ZDI est le programme de recherche de bugs le plus important au monde, et porte sur tous les éditeurs de logiciels. Notre approche de l'acquisition des informations de vulnérabilité est différente des autres programmes. Aucun détail technique concernant les bugs n'est publié jusqu'à ce que l’éditeur concerné ait traité le problème. Cela permet à TrendAI™ d'étendre ses équipes de recherche interne en utilisant les méthodologies, l'expertise et le temps de chercheurs externes, tout en protégeant les clients pendant que les éditeurs concernés travaillent à élaborer un correctif.

Des chercheurs indépendants du monde entier nous fournissent des informations exclusives sur les vulnérabilités non corrigées. Nos chercheurs et analystes internes valident le problème dans nos laboratoires de sécurité et font une offre monétaire au chercheur. S'il accepte l'offre, le paiement est rapidement effectué. Grâce à la soumission des bugs au programme TrendAI™ ZDI, les chercheurs n'ont pas besoin d'en effectuer le suivi des bugs auprès des éditeurs. Nous déployons de nombreux efforts pour nous assurer que les éditeurs comprennent les détails techniques et la gravité d'une faille de sécurité signalée. Ainsi, les chercheurs ont le temps de rechercher d'autres bugs.

Ces chercheurs, que je ne peux pas embaucher, identifient des menaces et m'aident à gagner en serénité : ils améliorent notre monde.

alt

Jason Cradit

DSI, DT Summit Carbon

Notre politique de divulgation permet de s'assurer que certains détails seront rendus publics, si l’éditeur met trop de temps à corriger la vulnérabilité. Ainsi, les défenseurs peuvent agir pour protéger leurs ressources, même en l'absence de correctif. Une vulnérabilité détectée ne sera jamais "passée sous silence" sous le simple prétexte qu'un éditeur logiciel ne souhaite pas la traiter. Des protections sont apportées via les produits de TrendAI™, quelle que soit la réponse de l’éditeur. En 2024, ces protections ont été publiées pour les clients de TrendAI™ plus de 90 jours en moyenne avant la publication du correctif par l’éditeur. Cette politique rassure davantage les chercheurs sur le fait que leurs découvertes ne seront en aucun cas "passées sous silence". Les éditeurs de logiciel ont, quant à eux, l'assurance qu'un ensemble de règles professionnelles et standard sera suivi tout au long du processus de divulgation.

Lorsque l’éditeur concerné publie un correctif, TrendAI™ ZDI collabore avec lui pour signaler la vulnérabilité au public via un conseil conjoint qui donne tout le crédit au chercheur à l’origine, sauf s'il souhaite rester anonyme. Cette pratique nous permet de faciliter la protection d'une base de clients plus large que la nôtre.

Événement Trend ZDI

Sans le programme TrendAI™ ZDI, de nombreuses vulnérabilités resteraient non divulguées ou seraient vendues sur une place de marché souterraine, puis utilisées à des fins malveillantes. Les relations de longue date entre TrendAI™ ZDI, les éditeurs de logiciels et la communauté des chercheurs permettent de renforcer l'importance de la sécurité dans le cycle de vie du développement de produits, donnant lieu à des produits plus sécurisés et des clients mieux protégés.

Au cours des 20 dernières années, TrendAI™ ZDI a divulgué plus de 15 000 vulnérabilités, tout en fournissant une veille sur les menaces unique à la plateforme  TrendAI™, et en évaluant la surface d'attaque de logiciels et de services qui concernent tous les utilisateurs.

Contactez-nous

Demandes générales

zdi@trendmicro.com

Retrouvez-nous sur X

@thezdi

Retrouvez-nous sur Mastodon

Mastodon

Communications par e-mail sensibles

Clé PGP