In this article
倫理的ハッキング:脆弱性開示プログラム(VDP)とバグバウンティ(BB)の違い
VDPとバグバウンティプログラムの違いとは?
脆弱性開示プログラム(VDP)とは?
組織は、脆弱性開示プログラム(VDP)を通じて、研究者やコンピューターセキュリティの専門家などにシステムの問題を調査するよう依頼することがあります。目的は、悪意ある攻撃者に発見される前に問題を特定することです。2000年代初頭、セキュリティ研究者が発見した問題を企業に報告するようになったことをきっかけに、VDPが始まりました。米国国防総省は2008年、「Hack the Pentagon」と呼ばれるVDPを立ち上げ、問題を発見した研究者に報奨金を提供しました。それ以来、多くの企業がセキュリティ研究者と協力するためにVDPを導入しています。
バグバウンティ(BB)とは?
バグバウンティ(BB)は脆弱性開示プログラムの一種で、企業のシステム、ソフトウェア、ネットワークの欠陥を発見・開示した人に報奨金を支払います。バグバウンティプログラムの目的は、セキュリティ研究者や一般の人々に脆弱性の発見と開示を促し、組織がそれを修正してシステムのセキュリティを向上できるようにすることです。企業のコンピューターハードウェアやソフトウェアの問題を発見した人に報奨金を提供することがよくあります。
最初のバグバウンティプログラムは、ソフトウェアエディター「vi」の開発者によって1983年に開始されました。しかし、バグバウンティの仕組みが広まったのは2000年代後半で、GoogleやMozillaなどの企業が自社製品の欠陥を発見した人に報奨金を提供し始めた頃です。それ以来、多くの企業が、ソフトウェアやコンピューターシステムのセキュリティ問題を発見してもらうためにバグバウンティプログラムを導入しています。
バグバウンティとVDPの比較
バグバウンティ:バグバウンティは脆弱性開示プログラムの一種で、組織が外部の研究者に自社のシステムやソフトウェアのセキュリティ脆弱性を探すよう呼びかけます。脆弱性を発見し、責任ある方法で開示した人には、インセンティブとして金銭的な報奨金が提供されます。広く公開され、誰でも参加できるほか、参加者はペネトレーションテストを通じて積極的に脆弱性を探します。責任ある開示とプログラムのガイドラインの遵守が求められます。
脆弱性開示プログラム(VDP):脆弱性開示プログラムは、組織のソフトウェアやシステムで発見した脆弱性を、個人が非公開で報告するための枠組みを定めます。責任ある報告と、発見者と組織との協力を重視します。通常、VDPでは金銭的な報奨金は提供されませんが、安全な報告経路の確保、脆弱性の迅速な修正を目指し、適切な期間を経た後に詳細を公開する場合があります。
脆弱性開示プログラムの設定方法
VDPを導入すると、組織はシステムや製品の脆弱性を事前に検出して修正し、セキュリティ体制を強化できます。また、VDPは組織の評判向上やセキュリティ標準・規制への準拠、セキュリティコミュニティからの信頼獲得にも役立ちます。
一般的に、VDPは次の要素で構成されます。
対象範囲
プログラムの対象となるシステム、製品、サービスを定めます。
ポリシー
プログラムに参加する研究者の要件を定めます。対象となる脆弱性の種類や、責任ある開示の手順などが含まれます。
コミュニケーションチャネル
研究者が脆弱性を安全かつ確実に報告し、企業のセキュリティチームに連絡できる手段を用意する必要があります。
受領確認と対応
脆弱性報告の受領確認、開示された脆弱性のリスクと影響の評価、報告への対応状況を研究者に伝える手順を定めます。
報奨
誠実な脆弱性報告に対して提供される報奨金や特典、その金額、支払い条件を記載します。
脆弱性開示プログラム(VDP)の種類
一般的なVDPには、次のような種類があります。
協調的開示
最も一般的なVDPは協調的開示です。企業がセキュリティ研究者に脆弱性の報告を呼びかけ、脆弱性を公開する前に、研究者と協力してパッチや解決策を作成・適用します。この方法なら、潜在的な攻撃者に脆弱性を知らせることなく、組織が修正できます。
全面開示
全面開示プログラムでは、組織による調整や支援がないまま、研究者が発見した脆弱性を公開するよう促します。企業が修正に着手する前に攻撃者に脆弱性を知られる可能性があるため、この方法にはリスクが伴います。
非公開プログラム
非公開VDPでは、企業と秘密保持契約(NDA)を締結した、審査済みの限られたセキュリティ研究者のみが参加できます。この方法により、組織は情報の流れを管理し、脆弱性が公になるリスクを低減できます。
公開プログラム
公開VDPは、NDAや事前審査を必要とせず、関心のあるセキュリティ研究者なら誰でも参加できます。この方法によって、組織はより幅広く脆弱性を検出し、セキュリティコミュニティからの信頼を得ることができます。
招待制プログラム
招待制VDPに参加できるのは、組織から招待され、事前審査を受けた一部のセキュリティ研究者のみです。この方法なら、組織は受け取る脆弱性報告の数を抑え、信頼できる情報だけを受け取ることができます。
ハイブリッドプログラム
ハイブリッドVDPは、前述の方法を2つ以上組み合わせたものです。たとえば、軽度の脆弱性には公開プログラムを、高度な脆弱性には協調的開示プログラムを適用できます。
脆弱性開示プログラムの事例
さまざまな業界の企業が、セキュリティ研究者や倫理的ハッカーから脆弱性報告を収集するために、脆弱性開示プログラム(VDP)を導入しています。VDPを実施している有名企業の例を紹介します。
Apple:Appleは2019年にVDPを導入し、ハードウェア、ファームウェア、オペレーティングシステムの重大な欠陥に対して、最大150万ドルの報奨金を提供しています。
Google:Googleは自社の製品やサービスの重大な欠陥に対して、最大100万ドルの報奨金を提供しています。最も歴史が長く、包括的なVDPの一つです。
Microsoft:MicrosoftのVDPは、Windows、Office、Azure、Xboxなど、すべてのサービスと製品を対象としており、対象となる脆弱性に対して最大25万ドルの報奨金を提供しています。
Uber:UberのVDPは、ウェブサイト、バックエンドシステム、モバイルアプリケーションを対象としています。
Intel:IntelのVDPは、ハードウェア、ファームウェア、ソフトウェア製品における対象の脆弱性に対し、最大25万ドルの報奨金を提供しています。
GitHub:世界最大のコードリポジトリであるGitHubは、オンラインドメイン、API、モバイルアプリケーションを対象とするVDPを実施し、有効な脆弱性に対して最大3万ドルの報奨金を提供しています。
Tesla:TeslaのVDPは、自動車、製品、サービスを対象としており、対象となる脆弱性に対して最大1万ドルの報奨金を提供しています。
脆弱性開示プログラムの重要性
脆弱性開示プログラムの導入は、悪意ある攻撃者に悪用される前に、倫理的ハッカーや研究者がシステムの脆弱性に関する詳細を共有できるようにし、アプリケーションの安全性を高める重要な取り組みです。
セキュリティの脆弱性を特定して修正
倫理的ハッキング入門ワークショップ
2月8日のワークショップに参加して、システムのセキュリティ上の弱点が悪用される前に、倫理的ハッキングを活用してプロアクティブに特定する方法を学びましょう。