О TrendAI™ Zero Day Initiative™ (ZDI)

Отмечаем 20-летний юбилей

В течение двух десятилетий программа TrendAI™ ZDI расширяла возможности исследователей, защищала пользователей и формировала будущее кибербезопасности посредством обнаружения уязвимостей и ответственного раскрытия информации.

Наша миссия

Программа TrendAI™ ZDI, созданная в 2005 году, предусматривает выплату исследователям вознаграждений за непубличное сообщение поставщикам об уязвимостях нулевого дня. В то время некоторые специалисты в сфере информационной безопасности с большим подозрением относились к тем, кто находит уязвимости, видя в них злоумышленников. Некоторым по-прежнему так кажется. Хотя опытные злоумышленники действительно встречаются, они составляют малый процент от общего числа людей, которые обнаруживают новые недостатки программного обеспечения.

Наша миссия

Привлечение глобального сообщества независимых исследователей позволяет нашим внутренним исследовательским организациям получать дополнительную информацию об уязвимостях нулевого дня и эксплойтах. Этот подход привел к созданию TrendAI™ ZDI. Основные цели:

иконка

Повышение эффективности команды путем создания виртуального сообщества квалифицированных исследователей.

иконка

Финансовое поощрение ответственных сообщений об уязвимостях нулевого дня.

иконка

Защита клиентов TrendAI™ от вреда до тех пор, пока затронутый поставщик не развернет исправление.

Сегодня TrendAI™ ZDI представляет собой крупнейшую в мире независимую от поставщиков программу вознаграждений за обнаружение уязвимостей. Мы используем уникальный подход к сбору информации об уязвимостях: техническая информация об ошибках не публикуется до тех пор, пока поставщик не найдет решение. Это позволяет TrendAI™ помимо внутренних исследовательских групп использовать методологии, опыт и время сторонних исследователей, чтобы защищать клиентов, пока затронутые поставщики работают над исправлением.

Независимые исследователи со всего мира предоставляют нам эксклюзивную информацию о неисправленных уязвимостях. Наши собственные исследователи и аналитики проверяют проблему в наших лабораториях безопасности и предлагают исследователю вознаграждение. Если он принимает предложение, оплата будет произведена незамедлительно. Отправляя данные через TrendAI™ ZDI, исследователи могут не связываться с поставщиками. Мы сами тщательно разъясняем поставщикам технические детали и серьезность обнаруженного дефекта безопасности, пока исследователи могут заниматься поиском других проблем.

На вас работают исследователи угроз, которых я не могу нанять, и они находят проблемы, чтобы я лучше спал по ночам. Благодаря им мир становится лучше.

alt

Джейсон Крэдит

Директор по информационным технологиям, технический директор Summit Carbon

Наша политика раскрытия информации гарантирует, что определенные данные будут опубликованы, если поставщику потребуется слишком много времени на устранение уязвимости. Это позволяет компаниям принимать меры для защиты своих ресурсов, даже если патч отсутствует. Ни при каких обстоятельствах мы не будем замалчивать проблему, потому что поставщик продукта не хочет ее устранять. Средства защиты предоставляются через продукты TrendAI™ независимо от ответа поставщика. В 2024 году эти средства защиты были предоставлены клиентам TrendAI™ в среднем более чем за 90 дней до выпуска исправления поставщиком. Данная политика также дает исследователям гарантию, что мы не попытаемся скрыть ни одну из обнаруженных ими проблем. Поставщики продуктов могут быть уверены, что мы будем придерживаться профессионального и стандартного набора рекомендаций на протяжении процесса раскрытия информации.

Как только поставщик разработает исправление, TrendAI™ ZDI совместно с поставщиком уведомит общественность об уязвимости и предоставит рекомендации, в которых будет указан обнаруживший проблему исследователь, если только он не решит сохранить анонимность. Эта практика позволяет нам защищать не только наших клиентов, но и другие компании и людей.

Мероприятие Trend ZDI

Без TrendAI™ ZDI многие уязвимости оставались бы скрытыми или были бы проданы на черном рынке и использованы в преступных целях. Благодаря многолетним отношениям TrendAI™ ZDI с поставщиками программного обеспечения и исследовательским сообществом мы влияем на практики безопасности в жизненном цикле разработки, что приводит к повышению безопасности продуктов и улучшенной защите клиентов.

За последние 20 лет в рамках инициативы TrendAI™ ZDI раскрыто более 15 000 уязвимостей. Уникальная информация о них поставляется на платформу TrendAI™ и позволяет укреплять поверхность атак для программного обеспечения и сервисов, которые затрагивают всех.

Связаться с нами

Общие запросы

zdi@trendmicro.com

Мы в X

@thezdi

Запросы СМИ

media_relations@trendmicro.com

Мы в Mastodon

Mastodon

Конфиденциальные сообщения электронной почты

Ключ PGP