Acerca de  Trend Zero Day Initiative™ (ZDI)

Nuestra misión

Trend ZDI se creó en 2005 para fomentar la notificación de vulnerabilidades 0-day de forma privada a los proveedores afectados, recompensando económicamente a los investigadores. En aquel momento, algunos miembros del sector de la seguridad de la información consideraban que quienes descubrían vulnerabilidades eran hackers malintencionados con intenciones dañinas. Algunos siguen pensando lo mismo. Aunque existen atacantes expertos y malintencionados, siguen siendo una pequeña minoría del número total de personas que descubren nuevos fallos de software.

Nuestra misión

La incorporación de la comunidad global de investigadores independientes también aumenta nuestras organizaciones de investigación internas con la investigación  adicional de zero-day y la inteligencia de exploits. Este planteamiento confluyó con la formación de Trend ZDI. Los principales objetivos de  Trend ZDI son:

icono

Amplifique la eficacia del equipo creando una comunidad virtual de investigadores cualificados.

icono

Fomente la creación  responsable de informes de vulnerabilidades de zero-day mediante incentivos económicos.

icono

Proteja a los clientes de Trend Micro hasta que el proveedor afectado pueda implementar un parche.

En la actualidad, Trend ZDI representa el programa de recompensas por fallos independiente del proveedor más grande del mundo. Nuestro enfoque para la adquisición de información sobre vulnerabilidades es diferente al de otros programas. No se publican detalles técnicos relativos a los errores hasta que el proveedor mitiga el problema. Permite a Trend ampliar sus equipos de investigación internos aprovechando las metodologías, la experiencia y el tiempo de los investigadores externos a la vez que protege a los clientes a medida que los proveedores afectados trabajan en un parche.

Investigadores independientes de todo el mundo nos proporcionan información exclusiva sobre vulnerabilidades sin parchear. Nuestros investigadores y analistas internos validan el problema en nuestros laboratorios de seguridad y hacen una oferta económica al investigador. Si aceptan la oferta, se realizará el pago de inmediato. El envío a través de Trend ZDI elimina la necesidad de que los investigadores realicen un seguimiento de los fallos con los proveedores. Hacemos todo lo posible por trabajar con los proveedores para asegurarnos de que comprenden los detalles técnicos y la gravedad de un fallo de seguridad notificado, lo que deja a los investigadores libres para encontrar otros fallos.

Tienes a esos investigadores de amenazas que no puedo contratar y que descubren cosas para que yo pueda dormir mejor por la noche; también hacen del mundo un lugar mejor.

alt

Jason Cradit

CIO, CTO Summit Carbon

Nuestra política de divulgación garantiza que se harán públicos ciertos detalles en caso de que el proveedor tarde demasiado en solucionar la vulnerabilidad. Esto permite a los defensores tomar medidas para proteger sus recursos aunque no haya ningún parche disponible. En ningún caso se silenciará una vulnerabilidad adquirida porque el vendedor de un producto no desee abordarla. Las protecciones están disponibles a través de los productos de Trend independientemente de la respuesta del proveedor. En 2024, estas protecciones se pusieron a disposición de los clientes de Trend una media de más de 90 días antes del parche del proveedor. Esta política asegura además a los investigadores que en ningún caso ninguno de sus descubrimientos se "esconderá bajo la alfombra". También garantiza a los vendedores de productos que existe un conjunto de directrices profesionales y normalizadas que pueden esperar que se utilicen en todo el proceso de divulgación.

Una vez que el proveedor afectado tiene listo el parche, Trend ZDI trabaja en colaboración con el proveedor para notificar al público la vulnerabilidad a través de un aviso conjunto en el que se da todo el crédito al investigador original, a menos que éste decida permanecer en el anonimato. Esta práctica nos permite facilitar la protección de una base de clientes mayor que la nuestra.

Evento de ZDI de Trend

Sin Trend ZDI, muchas vulnerabilidades continuarían permaneciendo a puerta cerrada o vendiéndose a un mercado clandestino y se utilizarían con fines maliciosos. Las relaciones que Trend ZDI mantiene desde hace tiempo con los proveedores de software y la comunidad investigadora ayudan a influir en la importancia de la seguridad en el ciclo de vida del desarrollo de productos, lo que se traduce en productos más seguros y clientes más seguros.

Durante los últimos 20 años, Trend ZDI reveló más de 15.000 vulnerabilidades a la vez que proporcionaba información única sobre amenazas a la plataforma Trend, a la vez que reforzaba la superficie de ataque para el software y los servicios que afectan a todos.

Póngase en contacto

Consultas generales

zdi@trendmicro.com

Encuéntrenos en X

@thezdi

Consultas de los medios de comunicación

media_relations@trendmicro.com

Encuéntrenos en Mastodon

Mastodon

Comunicaciones sensibles por correo electrónico

Clave PGP