Informacje o TrendAI™ Zero Day Initiative™ (ZDI)

Świętujemy 20 lat mocnej pozycji

Od dwóch dekad TrendAI™ ZDI wspiera naukowców, chroni użytkowników i kształtuje przyszłość cyberbezpieczeństwa dzięki wiodącym na świecie rozwiązaniom w zakresie wykrywania luk w zabezpieczeniach oraz odpowiedzialnego ujawniania informacji.

Nasza misja

TrendAI™ ZDI powstał w 2005 roku, aby zachęcić badaczy do prywatnego zgłaszania luk typu „0-day” dotkniętym nimi dostawcom poprzez oferowanie im wynagrodzenia finansowego. W tamtym czasie niektórzy w branży bezpieczeństwa informacji postrzegali tych, którzy odkryli luki w zabezpieczeniach, jako złośliwych hakerów o niecnych zamiarach. Niektórzy nadal tak uważają. Chociaż są wykwalifikowani, wciąż stanowią niewielką część całkowitej liczby osób, które odkrywają nowe wady oprogramowania.

Nasza misja

Włączenie globalnej społeczności niezależnych badaczy pozwala nam wzbogacić nasze wewnętrzne struktury badawcze o dodatkowe informacje dotyczące luk typu zero-day oraz metod ich wykorzystywania. Podejście to zaowocowało utworzeniem TrendAI™ ZDI. Główne cele to:

icon

Zwiększenie efektywności zespołu poprzez stworzenie wirtualnej społeczności wykwalifikowanych badaczy.

ikona

Zachęcanie  do odpowiedzialnego zgłaszania luk typu zero-day poprzez nagrody finansowe.

ikona

Należy chronić klientów korzystających z TrendAI™ przed szkodami do czasu, aż dany dostawca będzie w stanie udostępnić poprawkę.

Obecnie TrendAI™ ZDI to największy na świecie program wykrywania błędów. Nasze podejście do pozyskiwania informacji o lukach w zabezpieczeniach różni się od innych programów. Żadne szczegóły techniczne dotyczące błędów nie są publicznie ujawniane, dopóki dostawca nie ograniczy błędu. Dzięki temu TrendAI™ może rozszerzyć swoje wewnętrzne zespoły badawcze, korzystając z metodologii, wiedzy specjalistycznej i czasu zewnętrznych badaczy, jednocześnie zapewniając ochronę klientom w czasie, gdy dotknięci problemem dostawcy pracują nad poprawką.

Niezależni badacze z całego świata dostarczają nam unikalnych informacji na temat niezałatanych luk w zabezpieczeniach. Nasi wewnętrzni badacze i analitycy weryfikują problem w naszych laboratoriach bezpieczeństwa i składają badaczowi propozycję pieniężną. Jeśli zaakceptują ofertę, zostanie ona niezwłocznie zrealizowana. Przesyłanie zgłoszeń za pośrednictwem platformy TrendAI™ ZDI eliminuje konieczność śledzenia błędów przez badaczy we współpracy z dostawcami. Dokładamy wszelkich starań, aby współpracować z dostawcami w celu zapewnienia, że rozumieją oni szczegóły techniczne i powagę zgłoszonej luki w zabezpieczeniach, co pozostawia badaczom swobodę w znajdowaniu innych błędów.

Badacze zagrożeń, których nie mogę zatrudnić, odkrywają rzeczy, dzięki którym mogę lepiej spać w nocy - oni również sprawiają, że świat staje się lepszym miejscem.

alt

Jason Cradit

CIO, CTO Summit Carbon

Nasza polityka ujawniania informacji gwarantuje, że pewne szczegóły zostaną upublicznione, jeśli sprzedawca będzie zbyt długo zwlekał z usunięciem luki. Dzięki temu osoby odpowiedzialne za obronę mogą podjąć działania w celu ochrony swoich zasobów, nawet jeśli łatka nie jest dostępna. W żadnym wypadku nabyta luka nie zostanie przemilczana, ponieważ sprzedawca produktu nie chce się nią zająć. Ochrona jest zapewniana przez produkty TrendAI™ niezależnie od reakcji dostawcy. W 2024 r. rozwiązania te były udostępniane klientom TrendAI™ średnio ponad 90 dni przed opublikowaniem poprawki przez producenta. Polityka ta dodatkowo zapewnia badaczy, że w żadnym wypadku ich odkrycia nie zostaną "zamiecione pod dywan". Zapewnia również sprzedawców produktów, że istnieje profesjonalny i standardowy zestaw wytycznych, których mogą oczekiwać w całym procesie ujawniania informacji.

Gdy dostawca, którego dotyczy luka, przygotuje poprawkę, TrendAI™ ZDI współpracuje z nim w celu poinformowania opinii publicznej o luce poprzez wspólny komunikat, w którym w pełni uznaje się wkład badacza, który ją odkrył, chyba że badacz ten zdecyduje się zachować anonimowość. Praktyka ta pozwala nam ułatwić ochronę bazy klientów większej niż nasza własna.

Trend ZDI event

Gdyby nie TrendAI™ ZDI, wiele luk w zabezpieczeniach nadal pozostawałoby nieznanych lub trafiałoby na czarny rynek, gdzie byłyby wykorzystywane do niecnych celów. Długoletnia współpraca firmy TrendAI™ ZDI z dostawcami oprogramowania oraz środowiskiem naukowym przyczynia się do zwiększenia znaczenia kwestii bezpieczeństwa w cyklu rozwoju produktu, co przekłada się na większe bezpieczeństwo produktów i klientów.

W ciągu ostatnich 20 lat rozwiązanie TrendAI™ ZDI wykryło ponad 15 000 luk w zabezpieczeniach, dostarczając jednocześnie unikalne dane wywiadowcze dotyczące zagrożeń do platformy TrendAI™, a także zwiększając powierzchnię ataku oprogramowania i usług, które mają wpływ na wszystkich użytkowników.

Skontaktuj się z nami

Pytania ogólne

zdi@trendmicro.com

Znajdź nas na X

@thezdi

Pytania od mediów

media_relations@trendmicro.com

Znajdź nas w Mastodon

Mastodon

Wrażliwe wiadomości e-mail

Klucz PGP