À propos du programme Trend Zero Day Initiative™ (ZDI)

Notre mission

Le programme Trend ZDI a été créé en 2005 pour encourager le signalement privé des vulnérabilités de type zero-day aux fournisseurs concernés en récompensant financièrement les chercheurs. À l'époque, certains acteurs du secteur de la sécurité des informations considéraient ceux qui découvraient les vulnérabilités comme des pirates aux intentions malveillantes. C'est d'ailleurs ce que certains pensent toujours. Bien qu'il existe effectivement des attaquants compétents et malveillants, ils restent une faible minorité parmi le nombre total de personnes qui découvrent de nouvelles failles de sécurité.

Notre mission

En intégrant la communauté mondiale de chercheurs indépendants, vous apportez également à nos organismes de recherche internes des  renseignements supplémentaires sur les attaques et sur la recherche en matière de vulnérabilités zero-day. Cette approche a fusionné avec la formation du programme  Trend ZDI. Les principaux objectifs du programme  sont les suivants :

icône

Amplifier l'efficacité de l'équipe en créant une communauté virtuelle de chercheurs compétents.

icône

Encourager  le signalement responsable des vulnérabilités zero-day grâce à des incitations financières.

icône

Protéger les clients de Trend Micro jusqu'à ce que le fournisseur concerné puisse déployer un correctif.

Aujourd'hui, Trend ZDI est le programme de recherche de bugs le plus important au monde, sur tous les fournisseurs. Notre approche de l'acquisition des informations de vulnérabilité est différente des autres programmes. Aucun détail technique concernant les bugs n'est publié jusqu'à ce que le fournisseur ait traité le problème. Cela permet à Trend d'étendre ses équipes de recherche interne en utilisant les méthodologies, l'expertise et le temps des chercheurs externes, tout en protégeant les clients pendant que les fournisseurs concernés travaillent à la création d'un correctif.

Des chercheurs indépendants du monde entier nous fournissent des informations exclusives sur les vulnérabilités non corrigées. Nos chercheurs et analystes internes valident le problème dans nos laboratoires de sécurité et font une offre monétaire au chercheur. S'il accepte l'offre, le paiement est rapidement effectué. Grâce à l'envoi via le programme Trend ZDI, les chercheurs n'ont pas besoin d'effectuer un suivi des bugs auprès des fournisseurs. Nous déployons de nombreux efforts pour nous assurer que les fournisseurs comprennent les détails techniques et la gravité d'une faille de sécurité signalée. Ainsi, les chercheurs ont le temps de rechercher d'autres bugs.

Ces chercheurs, que je ne peux pas embaucher, trouvent des menaces et m'aident à dormir sur mes deux oreilles : ils améliorent notre monde.

alt

Jason Cradit

DSI, DT Summit Carbon

Notre politique de divulgation permet de s'assurer que certains détails seront rendus publics, si le fournisseur met trop de temps à corriger la vulnérabilité. Ainsi, les défenseurs peuvent agir pour protéger leurs ressources, même en l'absence de correctif. Une vulnérabilité détectée ne sera jamais "passée sous silence" sous le simple prétexte qu'un fournisseur de produit ne souhaite pas la traiter. Des protections sont apportées via les produits de Trend, quelle que soit la réponse du fournisseur. En 2024, ces protections ont été publiées pour les clients de Trend plus de 90 jours en moyenne avant la publication du correctif par le fournisseur. Cette politique rassure davantage les chercheurs sur le fait que leurs découvertes ne seront en aucun cas "passées sous silence". Les fournisseurs de produit ont quant à eux l'assurance qu'un ensemble de directives professionnelles et standard sera suivi tout au long du processus de divulgation.

Lorsque le fournisseur concerné publie un correctif, Trend ZDI collabore avec lui pour signaler la vulnérabilité au public via un conseil conjoint qui donne tout le crédit au chercheur original, sauf s'il souhaite rester anonyme. Cette pratique nous permet de faciliter la protection d'une base de clientèle supérieure à la nôtre.

Événement Trend ZDI

Sans le programme Trend ZDI, de nombreuses vulnérabilités resteraient non divulguées ou seraient vendues sur une place de marché clandestine, et utilisées à des fins malveillantes. Les relations de longue date entre Trend ZDI, les fournisseurs de logiciels et la communauté de recherche permettent de renforcer l'importance de la sécurité dans le cycle de vie du développement de produits, pour des produits plus sécurisés et des clients mieux protégés.

Au cours des 20 dernières années, Trend ZDI a divulgué plus de 15 000 vulnérabilités, tout en fournissant une veille sur les menaces unique à la plateforme Trend, et en soutenant la surface d'attaque pour les logiciels et services qui concernent tous les utilisateurs.

Nous contacter

Demandes générales

zdi@trendmicro.com

Retrouvez-nous sur X

@thezdi

Retrouvez-nous sur Mastodon

Mastodon

Communications par email sensibles

Clé PGP