Informazioni su  Trend Zero Day Initiative™ (ZDI)

La nostra missione

Trend ZDI è stata creata nel 2005 per incoraggiare la segnalazione privata delle vulnerabilità zero-day ai fornitori  coinvolti, premiando finanziariamente i ricercatori. All'epoca, alcuni nel settore della sicurezza informatica percepivano coloro che hanno scoperto le vulnerabilità come hacker malevoli con intenzioni dannose. Alcuni la pensano ancora così. Sebbene esistano aggressori esperti e malintenzionati, rimangono una piccola minoranza del numero totale di persone che scoprono nuove falle nei software.

La nostra missione

Il coinvolgimento della comunità globale di ricercatori indipendenti arricchisce anche le nostre organizzazioni di ricerca interne con  ulteriori ricerche zero-day e exploit intelligence. Questo approccio è culminato nella formazione di  Trend ZDI. Gli obiettivi principali di  Trend ZDI sono:

icona

Amplificare l'efficacia dei team creando una comunità virtuale di ricercatori qualificati.

icona

Incoraggiare la segnalazione  responsabile delle vulnerabilità zero-day attraverso incentivi finanziari.

icona

Proteggere i clienti Trend Micro dai danni finché il fornitore coinvolto non è in grado di distribuire una patch.

Oggi, Trend ZDI rappresenta il più grande programma di bug bounty indipendente al mondo. Il nostro approccio all'acquisizione di informazioni sulle vulnerabilità è diverso da quello di altri programmi. Nessun dettaglio tecnico relativo ai bug viene rilasciato pubblicamente fino a quando il fornitore non mitiga il problema. Consente a Trend di estendere i propri team di ricerca interni sfruttando le metodologie, l'esperienza e il tempo dei ricercatori esterni, proteggendo i clienti mentre i fornitori coinvolti lavorano a una patch.

Ricercatori indipendenti di tutto il mondo ci forniscono informazioni esclusive sulle vulnerabilità senza patch. I nostri ricercatori e analisti interni validano il problema nei nostri laboratori di sicurezza e propongono un'offerta economica al ricercatore. Se accetta l'offerta, verrà effettuato tempestivamente un pagamento. L'invio tramite Trend ZDI elimina la necessità per i ricercatori di tracciare i bug con i fornitori. Facciamo tutto il possibile per collaborare con i fornitori per assicurarci che comprendano i dettagli tecnici e la gravità di un difetto di sicurezza segnalato, il che lascia i ricercatori liberi di trovare altri bug.

Ci sono questi ricercatori, che non posso assumere, che scoprono cose che mi permettono di dormire meglio la notte, e che rendono il mondo un posto migliore.

alt

Jason Cradit

CIO, CTO Summit Carbon

La nostra politica di divulgazione garantisce che alcuni dettagli siano resi pubblici qualora il fornitore impieghi troppo tempo per affrontare la vulnerabilità. Ciò consente ai difensori di agire per proteggere le proprie risorse anche se non è disponibile alcuna patch. In nessun caso una vulnerabilità acquisita verrà nascosta perché il fornitore del prodotto non vuole affrontarla. Le protezioni sono rese disponibili attraverso i prodotti Trend, indipendentemente dalla risposta del fornitore. Nel 2024, queste protezioni sono state rilasciate ai clienti Trend in media oltre 90 giorni prima della patch del fornitore. Questa policy rassicura ulteriormente i ricercatori sul fatto che in nessun caso le loro scoperte saranno "nascoste sotto il tappeto". Inoltre, rassicura i fornitori sull'esistenza di una serie di linee guida professionali e standard che verranno utilizzate durante l'intero processo di divulgazione.

Una volta pronta una patch dal fornitore interessato, Trend ZDI collabora con lui per per informare pubblicamente della vulnerabilità attraverso un avviso congiunto che dà pieno credito al ricercatore che l'ha identntificata, a meno che non scelga di rimanere anonimo. Questa pratica ci consente di facilitare la protezione di una base clienti più grande della nostra.

Evento Trend ZDI

Senza Trend ZDI, molte vulnerabilità continuerebbero a rimanere nascoste o verrebbero vendute a un mercato clandestino e utilizzate per scopi malevoli. Le relazioni di lunga data di Trend ZDI con i fornitori di software e la comunità di ricerca contribuiscono a sottolineare l'importanza della sicurezza nel ciclo di vita del prodotto, portando a prodotti più sicuri e quindi a clienti più sicuri.

Negli ultimi 20 anni, Trend ZDI ha rivelato più di 15.000 vulnerabilità, fornendo informazioni uniche sulle minacce alla piattaforma Trend e rafforzando al contempo la superficie di attacco per software e servizi che hanno un impatto su tutti.

Contattaci

Richieste generali

zdi@trendmicro.com

Trovaci su X

@thezdi

Richieste di informazioni per i media

media_relations@trendmicro.com

Trovaci su Mastodon

Mastodon

Comunicazioni email sensibili

PGP Key