Microsoft(MSFT) thông báo mở rộng đáng kể phạm vi chương trình thưởng phát hiện lỗ hổng của mình. Từ nay trở đi, tất cả các lỗ hổng bảo mật liên quan đến các dịch vụ trực tuyến của họ sẽ tự động nằm trong phạm vi thưởng, và các vấn đề trong phần mềm mã nguồn mở cũng sẽ không ngoại lệ trong việc đánh giá.
Bước đổi mới này tập trung vào việc giới thiệu chính sách “bao gồm mặc định”. Theo đó, các dịch vụ trực tuyến mới của Microsoft ngay lập tức trở thành đối tượng thưởng lỗ hổng khi ra mắt, và hàng triệu dịch vụ hiện có cũng có thể áp dụng mà không cần thủ tục phê duyệt bổ sung. Vì không còn phải thiết lập phạm vi sản phẩm từng cái một, các nhà nghiên cứu bảo mật có thể giảm đáng kể thời gian dành cho việc xác định các lỗ hổng hợp lệ.
Phó Chủ tịch Trung tâm phản ứng bảo mật của Microsoft(MSRC), Tom Gallagher, nhấn mạnh rằng lần mở rộng này không chỉ là một thay đổi hành chính đơn thuần, mà là một cải tổ mang tính cấu trúc. Ông nói: “Hiện tại, tất cả các dịch vụ đều tự động nằm trong phạm vi, giúp các nhà nghiên cứu tập trung vào những lỗ hổng tác động thực sự đến khách hàng và báo cáo nhanh hơn.” Ngoài ra, Microsoft còn dự kiến sẽ hợp tác tích cực hơn với các nhà nghiên cứu để sửa chữa hoặc cung cấp hỗ trợ duy trì cho các vấn đề xuất hiện trong mã nguồn mở hoặc của bên thứ ba.
Trong nhiều năm, chương trình thưởng phát hiện lỗ hổng bị chỉ trích vì phạm vi mờ nhạt hoặc hạn chế quá nhiều, dẫn đến sự nhầm lẫn của các nhà nghiên cứu và hạn chế hoạt động nghiên cứu. Về vấn đề này, Giám đốc sản phẩm trí tuệ nhân tạo của công ty an ninh mạng Outpost24, Martin Yatlius, cho biết: “Biện pháp này bao gồm toàn diện các lỗ hổng của doanh nghiệp, là một bước tiến quan trọng.” Ông hoan nghênh sáng kiến này và cảnh báo: “Kẻ tấn công không quan tâm nguồn gốc của mã. Dù là framework như React-to-Shell hay các sản phẩm của chính Microsoft, chỉ cần có thể tấn công được, họ sẽ thử.”
Các chuyên gia dự đoán rằng, trong giai đoạn đầu, biện pháp này có thể khiến quy mô thanh toán thưởng của Microsoft tăng lên. Tuy nhiên, các phân tích cho rằng, khi mức độ an toàn tổng thể được nâng cao, về lâu dài, điều này sẽ mang lại hiệu quả chi phí cao. Thông qua việc bao phủ toàn diện các lỗ hổng ảnh hưởng trực tiếp đến người dùng và khách hàng doanh nghiệp, Microsoft nhằm nâng cao độ tin cậy tổng thể của hệ sinh thái bảo mật dựa trên đám mây của mình.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
MS,tất cả các đối tượng thưởng dịch vụ trực tuyến đều được bao gồm… phạm vi thưởng lỗi được mở rộng đáng kể
Microsoft(MSFT) thông báo mở rộng đáng kể phạm vi chương trình thưởng phát hiện lỗ hổng của mình. Từ nay trở đi, tất cả các lỗ hổng bảo mật liên quan đến các dịch vụ trực tuyến của họ sẽ tự động nằm trong phạm vi thưởng, và các vấn đề trong phần mềm mã nguồn mở cũng sẽ không ngoại lệ trong việc đánh giá.
Bước đổi mới này tập trung vào việc giới thiệu chính sách “bao gồm mặc định”. Theo đó, các dịch vụ trực tuyến mới của Microsoft ngay lập tức trở thành đối tượng thưởng lỗ hổng khi ra mắt, và hàng triệu dịch vụ hiện có cũng có thể áp dụng mà không cần thủ tục phê duyệt bổ sung. Vì không còn phải thiết lập phạm vi sản phẩm từng cái một, các nhà nghiên cứu bảo mật có thể giảm đáng kể thời gian dành cho việc xác định các lỗ hổng hợp lệ.
Phó Chủ tịch Trung tâm phản ứng bảo mật của Microsoft(MSRC), Tom Gallagher, nhấn mạnh rằng lần mở rộng này không chỉ là một thay đổi hành chính đơn thuần, mà là một cải tổ mang tính cấu trúc. Ông nói: “Hiện tại, tất cả các dịch vụ đều tự động nằm trong phạm vi, giúp các nhà nghiên cứu tập trung vào những lỗ hổng tác động thực sự đến khách hàng và báo cáo nhanh hơn.” Ngoài ra, Microsoft còn dự kiến sẽ hợp tác tích cực hơn với các nhà nghiên cứu để sửa chữa hoặc cung cấp hỗ trợ duy trì cho các vấn đề xuất hiện trong mã nguồn mở hoặc của bên thứ ba.
Trong nhiều năm, chương trình thưởng phát hiện lỗ hổng bị chỉ trích vì phạm vi mờ nhạt hoặc hạn chế quá nhiều, dẫn đến sự nhầm lẫn của các nhà nghiên cứu và hạn chế hoạt động nghiên cứu. Về vấn đề này, Giám đốc sản phẩm trí tuệ nhân tạo của công ty an ninh mạng Outpost24, Martin Yatlius, cho biết: “Biện pháp này bao gồm toàn diện các lỗ hổng của doanh nghiệp, là một bước tiến quan trọng.” Ông hoan nghênh sáng kiến này và cảnh báo: “Kẻ tấn công không quan tâm nguồn gốc của mã. Dù là framework như React-to-Shell hay các sản phẩm của chính Microsoft, chỉ cần có thể tấn công được, họ sẽ thử.”
Các chuyên gia dự đoán rằng, trong giai đoạn đầu, biện pháp này có thể khiến quy mô thanh toán thưởng của Microsoft tăng lên. Tuy nhiên, các phân tích cho rằng, khi mức độ an toàn tổng thể được nâng cao, về lâu dài, điều này sẽ mang lại hiệu quả chi phí cao. Thông qua việc bao phủ toàn diện các lỗ hổng ảnh hưởng trực tiếp đến người dùng và khách hàng doanh nghiệp, Microsoft nhằm nâng cao độ tin cậy tổng thể của hệ sinh thái bảo mật dựa trên đám mây của mình.