Informacje o  Trend Zero Day Initiative™ (ZDI)

Nasza misja

Trend ZDI został utworzony w 2005 roku, aby zachęcać do zgłaszania luk 0-day prywatnie do producentów, których one dotyczą, poprzez finansowe nagradzanie badaczy. W tamtym czasie niektórzy w branży bezpieczeństwa informacji postrzegali tych, którzy odkryli luki w zabezpieczeniach, jako złośliwych hakerów o niecnych zamiarach. Niektórzy nadal tak uważają. Chociaż są wykwalifikowani, wciąż stanowią niewielką część całkowitej liczby osób, które odkrywają nowe wady oprogramowania.

Nasza misja

Włączenie globalnej społeczności niezależnych badaczy rozszerza również nasze wewnętrzne organizacje badawcze o dodatkowe badania zero-day i informacje o exploitach. Podejście to połączyło się z utworzeniem  Trend ZDI. Główne cele inicjatywy  Trend ZDI to:

icon

Zwiększenie efektywności zespołu poprzez stworzenie wirtualnej społeczności wykwalifikowanych badaczy.

icon

Zachęcanie  do odpowiedzialnego zgłaszania luk typu zero-day poprzez nagrody finansowe.

icon

Zabezpieczenie klientów Trend Micro przed szkodami do czasu, aż producent będzie w stanie wdrożyć poprawkę.

Obecnie Trend ZDI reprezentuje największy na świecie program wykrywania błędów. Nasze podejście do pozyskiwania informacji o lukach w zabezpieczeniach różni się od innych programów. Żadne szczegóły techniczne dotyczące błędów nie są publicznie ujawniane, dopóki dostawca nie ograniczy błędu. Umożliwia firmie Trend rozszerzenie wewnętrznych zespołów badawczych poprzez wykorzystanie metodologii, wiedzy specjalistycznej i czasu zewnętrznych badaczy, jednocześnie chroniąc klientów, ponieważ dostawcy, których to dotyczy, pracują nad poprawką.

Niezależni badacze z całego świata dostarczają nam unikalnych informacji na temat niezałatanych luk w zabezpieczeniach. Nasi wewnętrzni badacze i analitycy weryfikują problem w naszych laboratoriach bezpieczeństwa i składają badaczowi propozycję pieniężną. Jeśli zaakceptują ofertę, zostanie ona niezwłocznie zrealizowana. Przesyłanie danych za pośrednictwem rozwiązania Trend ZDI eliminuje konieczność śledzenia błędów przez badaczy u dostawców. Dokładamy wszelkich starań, aby współpracować z dostawcami w celu zapewnienia, że rozumieją oni szczegóły techniczne i powagę zgłoszonej luki w zabezpieczeniach, co pozostawia badaczom swobodę w znajdowaniu innych błędów.

Badacze zagrożeń, których nie mogę zatrudnić, odkrywają rzeczy, dzięki którym mogę lepiej spać w nocy - oni również sprawiają, że świat staje się lepszym miejscem.

alt

Jason Cradit

CIO, CTO Summit Carbon

Nasza polityka ujawniania informacji gwarantuje, że pewne szczegóły zostaną upublicznione, jeśli sprzedawca będzie zbyt długo zwlekał z usunięciem luki. Dzięki temu osoby odpowiedzialne za obronę mogą podjąć działania w celu ochrony swoich zasobów, nawet jeśli łatka nie jest dostępna. W żadnym wypadku nabyta luka nie zostanie przemilczana, ponieważ sprzedawca produktu nie chce się nią zająć. Ochrona jest dostępna za pośrednictwem produktów Trend niezależnie od odpowiedzi dostawcy. W 2024 r. zabezpieczenia te zostały udostępnione klientom Trend średnio ponad 90 dni przed wprowadzeniem poprawki przez dostawcę. Polityka ta dodatkowo zapewnia badaczy, że w żadnym wypadku ich odkrycia nie zostaną "zamiecione pod dywan". Zapewnia również sprzedawców produktów, że istnieje profesjonalny i standardowy zestaw wytycznych, których mogą oczekiwać w całym procesie ujawniania informacji.

Po przygotowaniu poprawki przez producenta, Trend ZDI współpracuje z dostawcą, aby powiadomić opinię publiczną o luce w zabezpieczeniach za pośrednictwem wspólnego doradztwa, które zapewnia pełne uznanie dla autora badania, chyba że badacz zdecyduje się pozostać anonimowy. Praktyka ta pozwala nam ułatwić ochronę bazy klientów większej niż nasza własna.

Trend ZDI event

Bez Trend ZDI wiele luk w zabezpieczeniach nadal pozostawałoby za zamkniętymi drzwiami lub byłoby sprzedawanych na podziemnym rynku i wykorzystywanych do niecnych celów. Długotrwałe relacje Trend ZDI z producentami oprogramowania i społecznością badawczą pomagają wpływać na znaczenie bezpieczeństwa w cyklu życia produktu, prowadząc do bezpieczniejszych produktów i bezpieczniejszych klientów.

W ciągu ostatnich 20 lat Trend ZDI ujawnił ponad 15 000 luk w zabezpieczeniach, zapewniając platformie Trend unikalną wiedzę o zagrożeniach, a jednocześnie zwiększając powierzchnię ataku dla oprogramowania i usług, które mają wpływ na wszystkich.

Skontaktuj się z nami

Pytania ogólne

zdi@trendmicro.com

Znajdź nas na X

@thezdi

Pytania od mediów

media_relations@trendmicro.com

Znajdź nas w Mastodon

Mastodon

Wrażliwe wiadomości e-mail

Klucz PGP