About Trend Zero Day Initiative™ (ZDI)

Nossa Missão

O Trend ZDI foi criado em 2005 para incentivar a comunicação de vulnerabilidades de dia zero de forma privada aos fornecedores afetados, recompensando financeiramente os pesquisadores. Na época, alguns no setor de segurança da informação viam aqueles que descobriam vulnerabilidades como hackers mal-intencionados com intenções prejudiciais. Alguns ainda se sentem assim. Embora existam invasores habilidosos e mal-intencionados, eles continuam sendo uma pequena minoria do número total de pessoas que descobrem novas falhas de software.

Nossa missão

Incorporar a comunidade global de pesquisadores independentes também aumenta nossas organizações internas de pesquisa com  pesquisas adicionais de dia zero e inteligência de exploração. Essa abordagem se consolidou com a formação da  Trend ZDI. Os principais objetivos do Trend ZDI são:

Ícone

Aumente a eficácia da equipe criando uma comunidade virtual de pesquisadores qualificados.

Ícone

Incentive a divulgação responsável de vulnerabilidades de dia zero por meio de incentivos financeiros.

Ícone

Proteja os clientes da Trend Micro contra danos até que o fornecedor afetado consiga implantar um patch.

Hoje, a Trend ZDI representa o maior programa de recompensa por bugs independente de fornecedores do mundo. Nossa abordagem para aquisição de informações sobre vulnerabilidades é diferente de outros programas. Nenhum detalhe técnico sobre os bugs será divulgado publicamente até que o fornecedor mitigue o problema. Ele permite que a Trend amplie suas equipes de pesquisa internas aproveitando as metodologias, a experiência e o tempo de pesquisadores externos, ao mesmo tempo em que protege os clientes enquanto os fornecedores afetados trabalham em um patch.

Pesquisadores independentes do mundo todo nos fornecem informações exclusivas sobre vulnerabilidades não corrigidas. Nossos pesquisadores e analistas internos validam o problema em nossos laboratórios de segurança e fazem uma oferta monetária ao pesquisador. Se aceitarem a oferta, o pagamento será feito imediatamente. O envio por meio do Trend ZDI elimina a necessidade de pesquisadores rastrearem bugs com fornecedores. Fazemos todos os esforços para trabalhar com os fornecedores para garantir que eles entendam os detalhes técnicos e a gravidade de uma falha de segurança relatada, o que deixa os pesquisadores livres para encontrar outros bugs.

Você tem esses pesquisadores de ameaças que não posso contratar e que estão encontrando coisas para que eu possa dormir melhor à noite. Eles também tornam o mundo um lugar melhor.

alt

Jason Cradit

CIO, CTO Summit Carbon

Nossa política de divulgação garante que certos detalhes serão tornados públicos caso o fornecedor demore muito para resolver a vulnerabilidade. Isso permite que os defensores tomem medidas para proteger seus recursos, mesmo que nenhum patch esteja disponível. Em nenhum caso uma vulnerabilidade adquirida será "mantida" em segredo porque um fornecedor de produto não deseja resolvê-la. As proteções são disponibilizadas por meio dos produtos Trend, independentemente da resposta do fornecedor. Em 2024, essas proteções foram lançadas para os clientes da Trend em média mais de 90 dias antes do patch do fornecedor. Essa política garante ainda mais aos pesquisadores que, em nenhum caso, nenhuma de suas descobertas será "varrida para debaixo do tapete". Ele também garante aos fornecedores de produtos que há um conjunto profissional e padronizado de diretrizes que eles podem esperar que sejam utilizadas durante todo o processo de divulgação.

Assim que o patch estiver pronto pelo fornecedor afetado, a Trend ZDI trabalha em colaboração com o fornecedor para notificar o público sobre a vulnerabilidade por meio de um aviso conjunto que fornece crédito total ao pesquisador de origem, a menos que o pesquisador opte por permanecer anônimo. Essa prática nos permite facilitar a proteção de uma base de clientes maior que a nossa.

Evento Trend ZDI

Sem o Trend ZDI, muitas vulnerabilidades continuariam escondidas ou seriam vendidas para um mercado clandestino e usadas para propósitos nefastos. Os relacionamentos de longa data da Trend ZDI com fornecedores de software e a comunidade de pesquisa ajudam a influenciar a importância da segurança no ciclo de vida de desenvolvimento do produto, resultando em produtos mais seguros e clientes mais seguros.

Nos últimos 20 anos, a Trend ZDI divulgou mais de 15.000 vulnerabilidades, fornecendo inteligência de ameaças exclusiva para a plataforma Trend e reforçando a superfície de ataque para software e serviços que afetam a todos.

Fale conosco

Consultas Gerais

zdi@trendmicro.com

Encontre-nos no X

@thezdi

Consultas de mídia

media_relations@trendmicro.com

Encontre-nos no Mastodon

Mastodon

Comunicações por e-mail sensíveis

Chave PGP