О программе Trend Zero Day Initiative™ (ZDI)

Наша миссия

Программа Trend ZDI, созданная в 2005 году, предусматривает выплату исследователям вознаграждений за непубличное сообщение поставщикам об уязвимостях нулевого дня. В то время некоторые специалисты в сфере информационной безопасности видели в тех, кто находит уязвимости, злоумышленников с недобрыми намерениями. Некоторым по-прежнему так кажется. Хотя опытные злоумышленники действительно встречаются, они составляют малый процент от общего числа людей, которые обнаруживают новые недостатки программного обеспечения.

Наша миссия

Привлечение глобального сообщества независимых исследователей позволяет нашим внутренним исследовательским организациям получать дополнительную информацию об уязвимостях нулевого дня и эксплойтах. Этот подход привел к созданию Trend ZDI. Основные цели Trend ZDI:

иконка

Повышение эффективности команды путем создания виртуального сообщества квалифицированных исследователей.

иконка

Финансовое поощрение ответственных сообщений об уязвимостях нулевого дня.

иконка

Защита клиентов Trend Micro от вреда до тех пор, пока затронутый поставщик не развернет исправление.

Сегодня Trend ZDI представляет собой крупнейшую в мире независимую от поставщиков программу вознаграждений за обнаружение уязвимостей. Мы используем уникальный подход к сбору информации об уязвимостях: техническая информация об ошибках не публикуется до тех пор, пока поставщик не найдет решение. Это позволяет Trend помимо внутренних исследовательских групп использовать методологии, опыт и время сторонних исследователей, чтобы защищать клиентов, пока затронутые поставщики работают над исправлением.

Независимые исследователи со всего мира предоставляют нам эксклюзивную информацию о неисправленных уязвимостях. Наши собственные исследователи и аналитики проверяют проблему в наших лабораториях безопасности и предлагают исследователю вознаграждение. Если он принимает предложение, оплата будет произведена незамедлительно. Отправляя данные через Trend ZDI, исследователи могут не связываться с поставщиками. Мы сами тщательно разъясняем поставщикам технические детали и серьезность обнаруженного дефекта безопасности, пока исследователи могут заниматься поиском других проблем.

На вас работают исследователи угроз, которых я не могу нанять, и они находят проблемы, чтобы я лучше спал по ночам. Благодаря им мир становится лучше.

alt

Джейсон Крэдит

Директор по информационным технологиям, технический директор Summit Carbon

Наша политика раскрытия информации гарантирует, что определенные данные будут опубликованы, если поставщику потребуется слишком много времени на устранение уязвимости. Это позволяет компаниям принимать меры для защиты своих ресурсов, даже если патч отсутствует. Ни при каких обстоятельствах мы не будем замалчивать проблему, потому что поставщик продукта не хочет ее устранять. Средства защиты предоставляются через продукты Trend независимо от ответа поставщика. В 2024 году эти средства защиты были предоставлены клиентам Trend в среднем более чем за 90 дней до выпуска исправления поставщиком. Данная политика также дает исследователям гарантию, что мы не попытаемся скрыть ни одну из обнаруженных ими проблем. Поставщики продуктов могут быть уверены, что мы будем придерживаться профессионального и стандартного набора рекомендаций на протяжении процесса раскрытия информации.

Как только поставщик разработает исправление, Trend ZDI совместно с поставщиком уведомит общественность об уязвимости и предоставит рекомендации, в которых будет указан обнаруживший проблему исследователь, если только он не решит сохранить анонимность. Эта практика позволяет нам защищать не только наших клиентов, но и другие компании и людей.

Мероприятие Trend ZDI

Без Trend ZDI многие уязвимости оставались бы скрытыми или были бы проданы на черном рынке и использованы в преступных целях. Благодаря многолетним отношениям Trend ZDI с поставщиками программного обеспечения и исследовательским сообществом мы влияем на практики безопасности в жизненном цикле разработки, что приводит к повышению безопасности продуктов и улучшенной защите клиентов.

За последние 20 лет в рамках инициативы Trend ZDI раскрыто более 15 000 уязвимостей. Уникальная информация о них поставлялась на платформу Trend и позволяла укреплять поверхность атак для программного обеспечения и сервисов, которые затрагивают всех.

Свяжитесь с нами

Общие запросы

zdi@trendmicro.com

Мы в X

@thezdi

Запросы СМИ

media_relations@trendmicro.com

Мы в Mastodon

Mastodon

Конфиденциальные сообщения электронной почты

Ключ PGP