Microsoft バグ報奨金プログラム 10 周年 バグバウンティは安全性を高めているか? | ScanNetSecurity
2024.04.27(土)

Microsoft バグ報奨金プログラム 10 周年 バグバウンティは安全性を高めているか?

 さらにケイティ・ムーサリス氏を称えた。Microsoft 経営陣はバグに関して、リサーチャーに報酬を支払うことは「絶対ない」と言っていたのだが、ムーサリス氏が中心となって、Microsoft にはバグ報奨金プログラムが必要であると Redmond 上層部を説得した。最終的に Microsoft に転機をもたらしたのは、独自ブラウザで Internet Explorer の市場優位性に挑んできた新興企業Google を打倒したいという思いだった。

国際
https://msrc.microsoft.com/blog/2023/11/celebrating-ten-years-of-the-microsoft-bug-bounty-program-and-more-than-60m-awarded/

 Redmond(編集部註:Microsoft 本社)によると、Microsoft のバグ報奨金プログラムは今年で 10 周年を迎えたが、この最初の 10 年でセキュリティリサーチャーに支払われた金額は 6,300 万ドルにのぼり、うち 6,000 万ドルが過去 5 年にバグハンターに支払われた報奨金であった。

 現在では、脆弱性開示と報奨金プログラムは巨大ソフトウェア企業にとってごく当たり前のことになっているようだが、Microsoft の法人バイスプレジデント 兼 次席 CISO(情報セキュリティ最高責任者)アンチャル・グプタ氏は、「10 年前にはバグ報奨金という取り組みに対し、社内の抵抗がなかったわけではありません」と振り返る。

 このプログラムの 10 周年を記念した今週の記事で、グプタ氏は、プログラムにおける最初の報告は、Internet Explorer11プレビュー版の脆弱性と、Windows 8.1 の欠陥の悪用についてであったと述べている。2013 年当時は、IEプレビュー版における欠陥発見に対して報酬が支払われるなんて、かつてない新しいことだったと彼女は言う。

 「外部からのソフトウェアセキュリティの脆弱性報告に対し、報奨金を出したのは Microsoft が最初ではありません。しかし、製品のベータ版やプレビュー版における問題発見にいち早く報奨金を出した数社の中には当社も入っていました」とグプタ氏は書いている。「できれば製品が一般リリースされる前にバグを早期発見し、解決しておくことが顧客を守る上で最も重要である、というのが当社の信念でした」

 グプタ氏はまた、特に 2018 年以降、バグ報奨金をめぐる取り組みが急激に増えた、と強調した。例えば 2019 年度、Microsoft の「報奨金報告数、プログラム参加者数、報奨金額は前年度の 2 倍以上になりました」と彼女は書いている。その 1 年後、Microsoft は、15 のカテゴリーで 300 名以上のセキュリティリサーチャーに 1,300 万ドル以上を提供し、深刻な問題に対してはさらに多額の報奨金を支払った。

 「2020 年 7 月には、顧客のプライバシーとセキュリティに深刻なリスクをもたらす脆弱性に対しては、最高 10 万ドルという高額報奨金を提供するシナリオベースのカテゴリを導入しました」とグプタ氏は振り返る。「リサーチャーたちは力を合わせ、ゼロクリックのリモートコード実行(RCE)やクロステナントの脆弱性の発見件数を前年比で 50 %以上増やしました」


《The Register》

編集部おすすめの記事

特集

国際 アクセスランキング

  1. 海外における個人情報流出事件とその対応 第234回 頻発する税務局関連フィッシング(1)税還付フィッシングツールキット

    海外における個人情報流出事件とその対応 第234回 頻発する税務局関連フィッシング(1)税還付フィッシングツールキット

  2. Extended Random:NSA と RSA の幻のバックドア~その研究は Snowden 風の「スパイ暴露」ではなく、すべて Dual EC DRBG の攻撃に関するものだった(The Register)

    Extended Random:NSA と RSA の幻のバックドア~その研究は Snowden 風の「スパイ暴露」ではなく、すべて Dual EC DRBG の攻撃に関するものだった(The Register)

  3. エミュレーター用のゲームROMを配布サイトへ損害賠償と閉鎖、ドメインの引き渡し等を求めて提訴(任天堂)

    エミュレーター用のゲームROMを配布サイトへ損害賠償と閉鎖、ドメインの引き渡し等を求めて提訴(任天堂)

  4. フィンテック企業従業員が退職後顧客データをSaaSからダウンロード ~ 離職手続の重要性浮き彫り

  5. NASAに侵入したハッカー、逮捕される

  6. Superfish:Lenovo はアドウェアを廃止するが、それは SSL の大きな脆弱性の解決にはならない~広告挿入のクラップウェアに対処する方法(The Register)

  7. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  8. レポート:NSA は、ほとんどのインターネットの暗号を侵害してきた~このあたりも住みにくくなったものだ(The Register)

  9. ブリトニー・スピアーズの画像を装うElitorワーム

  10. フォレンジック・ビジネスがApple FileVaultを1時間未満でクラック〜Passware、Lionの腹をひっかいてディスクに侵入(The Register)

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×