ΑρχικήSecurityMicrosoft: Το 'In Scope by Default' καθιστά όλες τις ευπάθειες επιλέξιμες για...

Microsoft: Το ‘In Scope by Default’ καθιστά όλες τις ευπάθειες επιλέξιμες για bug bounties

Οι σημερινοί επιτιθέμενοι με δυνατότητες AI δεν περιορίζονται σε συγκεκριμένες εταιρείες, προϊόντα ή υπηρεσίες — πηγαίνουν εκεί όπου υπάρχουν οι ευπάθειες. Για να τους αντιμετωπίσει σε αυτό το πεδίο, η Microsoft αλλάζει τη στρατηγική της στον τομέα της κυβερνοασφάλειας σε αυτό που αποκαλεί ‘In Scope by Default‘. Τώρα, οποιαδήποτε ‘κρίσιμη ευπάθεια‘ με ‘αποδεδειγμένο αντίκτυπο‘ στις διαδικτυακές υπηρεσίες της Microsoft είναι επιλέξιμη για ανταμοιβή.

Δείτε επίσης: Apple Bug Bounty: Η μέγιστη αμοιβή $2 εκατομμύρια, $35 εκατομμύρια μέχρι σήμερα

In Scope by Default
Microsoft: Το ‘In Scope by Default’ καθιστά όλες τις ευπάθειες επιλέξιμες για bug bounties

Αυτό ισχύει για κώδικα που ανήκει και διαχειρίζεται η Microsoft, καθώς και για οτιδήποτε παρέχεται από τρίτους ή μέσω ανοιχτού κώδικα.

Οι απειλητικοί παράγοντες ‘δεν ενδιαφέρονται ποιος κατέχει τον κώδικα που προσπαθούν να εκμεταλλευτούν’, έγραψε ο Tom Gallagher, Αντιπρόεδρος Μηχανικής στο Microsoft Security Response Center, σε ανάρτηση στο blog ανακοινώνοντας τη νέα πολιτική ασφαλείας. ‘Η ίδια προσέγγιση πρέπει να εφαρμόζεται στην κοινότητα ασφαλείας που συνεχίζει να συνεργάζεται μαζί μας για να παρέχει κρίσιμες πληροφορίες που βοηθούν στην προστασία των πελατών μας.‘ Το ‘In Scope by Default’ ανακοινώθηκε στο Black Hat Europe την Παρασκευή, με τον Gallagher να λέει ότι η Microsoft ‘θα κάνει ό,τι χρειάζεται’ για να επιλύσει τα αναδυόμενα ζητήματα.

Αυτή η στρατηγική αλλαγή έρχεται καθώς οι επιτιθέμενοι συνεχώς βελτιώνουν τις ικανότητές τους, βοηθούμενοι από εργαλεία AI. Η Microsoft επηρεάστηκε πρόσφατα από μια ευπάθεια zero-day στο SharePoint που επηρέασε επιχειρήσεις και κυβερνητικές υπηρεσίες, και τον Οκτώβριο, η δική της ενημέρωση ασφαλείας προκάλεσε μια σειρά αποτυχιών. Και μόλις σήμερα, για να καλυφθεί το κενό μέχρι η Microsoft να αναπτύξει τη δική της διόρθωση, διατέθηκαν δωρεάν ανεπίσημα patches από τρίτους για μια νέα ευπάθεια zero-day στα Windows που δίνει στους επιτιθέμενους τη δυνατότητα να καταρρίψουν την υπηρεσία Remote Access Connection Manager (RasMan).

Η Microsoft έχει εφαρμόσει μια σειρά από τακτικές για να αντιμετωπίσει αυτές τις απειλές. Ο Gallagher επεσήμανε ότι, το 2024, η εταιρεία απένειμε περισσότερα από 17 εκατομμύρια δολάρια μέσω του προγράμματος bug bounty και των ζωντανών εκδηλώσεων hacking και η στρατηγική της αλλαγή θα επεκτείνει την επιλεξιμότητα των βραβείων.

Δείτε ακόμα: Google: Το πρόγραμμα AI bug bounty πληρώνει έως και $ 30.000

Microsoft: Το 'In Scope by Default' καθιστά όλες τις ευπάθειες επιλέξιμες για bug bounties
Microsoft: Το ‘In Scope by Default’ καθιστά όλες τις ευπάθειες επιλέξιμες για bug bounties

Αντί να προσφέρονται μόνο για σφάλματα σε καθορισμένα πεδία, τα ζητήματα με όλες τις διαδικτυακές υπηρεσίες θα περιλαμβάνονται από προεπιλογή και μόλις οι υπηρεσίες κυκλοφορήσουν. ‘Ο στόχος μας είναι να ενθαρρύνουμε την έρευνα στους τομείς υψηλού κινδύνου, ειδικά στους τομείς που οι απειλητικοί παράγοντες είναι πιο πιθανό να εκμεταλλευτούν‘, δήλωσε ο Gallagher. Η επιλεξιμότητα θα περιλαμβάνει τώρα: Τομείς και υπηρεσίες cloud που ανήκουν στη Microsoft.

Οι ερευνητές ασφαλείας χωρίς εσωτερική προοπτική της Microsoft θα ενθαρρύνονται να στοχεύουν τις υποδομές της μέσω συμφωνημένων κανόνων εμπλοκής. Σε περιπτώσεις όπου δεν υπάρχει bug bounty σε κώδικα τρίτων, η Microsoft θα προσφέρει τώρα ένα. Η αναγνώριση ευπαθειών σε κώδικα τρίτων μπορεί να βοηθήσει στην αύξηση του επιπέδου για ‘όλους όσοι βασίζονται σε αυτόν τον κώδικα‘, σημείωσε ο Gallagher.

Αυτή η αλλαγή είναι ‘αρκετά σημαντική’, ιδιαίτερα για μια εταιρεία του μεγέθους της Microsoft, σημείωσε ο Erik Avakian, τεχνικός σύμβουλος στην Info-Tech Research Group. Η νέα πολιτική προεπιλεγμένης συμπερίληψης υποστηρίζεται από διαδικασία και διακυβέρνηση, και εφαρμόζεται σε όλο το ‘μαζικό, ετερογενές οικοσύστημα’ του τεχνολογικού γίγαντα. ‘Η Microsoft εισάγει ρητά εξαρτήσεις τρίτων και ανοιχτού κώδικα στο πεδίο όταν επηρεάζουν τις υπηρεσίες της Microsoft, κάτι που αντικατοπτρίζει πώς οι πραγματικές επιθέσεις διασχίζουν κοινές υποδομές αντί για καθαρά όρια προϊόντων‘, δήλωσε ο Avakian.

Οι ερευνητές είναι ευπρόσδεκτοι να υποβάλουν τα ευρήματά τους για αξιολόγηση και για συντονισμένη αποκάλυψη, την πρακτική της ιδιωτικής αναφοράς ευπαθειών στους προμηθευτές ώστε να μπορούν να διαγνώσουν και να διορθώσουν τα ζητήματα πριν ανακοινωθούν δημόσια. Η Microsoft και οι συνεργάτες της ακολουθούν τους Κανόνες Εμπλοκής για Υπεύθυνη Έρευνα Ασφαλείας, σημείωσε ο Gallagher, που ενθαρρύνει μια ποικιλία δραστηριοτήτων red teaming, όπως η εκτέλεση αξιολογήσεων ευπαθειών σε εικονικές μηχανές Azure (VMs), η δοκιμή της ικανότητας αύξησης, η προσπάθεια να ξεπεραστούν τα όρια του συστήματος και των κοινών κοντέινερ υπηρεσιών, η δοκιμή συστημάτων παρακολούθησης και ανίχνευσης ασφαλείας και η αξιολόγηση της υπό όρους πρόσβασης.

Δείτε επίσης: Zeroday Cloud: Hacking διαγωνισμός με bug bounties ύψους $ 4,5 εκατ.

Microsoft: Το 'In Scope by Default' καθιστά όλες τις ευπάθειες επιλέξιμες για bug bounties
Microsoft: Το ‘In Scope by Default’ καθιστά όλες τις ευπάθειες επιλέξιμες για bug bounties

‘Η αυτοματοποίηση, ο εμπλουτισμός και η έμπειρη ανθρώπινη κρίση έχουν μεγαλύτερη σημασία από ποτέ εδώ, και η Microsoft φαίνεται να επενδύει σαφώς σε αυτό το μακροπρόθεσμο παιχνίδι.‘

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS