Microsoft е изплатила над 20 милиона долара на 562 изследователи в областта на сигурността чрез своята програма за откриване на уязвимости срещу възнаграждение (bug bounty), отбелязвайки най-голямото годишно плащане в историята на компанията.
Изследователи от 64 държави са докладвали за пропуски в сигурността, които биха могли да засегнат клиентите на Microsoft, потребителите на облачни услуги, бизнеса и крайните потребители по целия свят.
Центърът за реагиране на въпроси по сигурността на Microsoft (MSRC) заяви, че резултатите показват стойността на координираното разкриване на уязвимости. При този процес изследователите по сигурността съобщават поверително за слабите места на Microsoft, преди атакуващите да успеят да ги експлоатират.
След това Microsoft разследва проблема, създава корекция за сигурност и пуска актуализации, за да защити своите клиенти. Новият рекорд е значително увеличение в сравнение с предходната година, когато Microsoft изплати 17 милиона долара на 344 изследователи от 59 държави.
Последните данни показват, че компанията получава повече доклади, награждава повече изследователи и разширява обхвата на своите програми за изследване на уязвимости.
Програмите за откриване на уязвимости срещу възнаграждение са важна част от съвременната киберсигурност. Независими изследователи тестват продукти, услуги и платформи за слаби места, които вътрешните екипи за сигурност може да не открият.
Тяхната работа помага на компаниите да идентифицират рисковете, преди те да се превърнат в публични инциденти, пробиви в данните, атаки с рансъмуер или експлоатиране на zero-day уязвимости.
От Microsoft заявиха, че всеки валиден доклад за уязвимост позволява на нейните инженери да намалят риска, преди киберпрестъпниците да успеят да използват пропуска срещу клиентите.
Компанията подчерта ролята на изследователската общност за осигуряването на безопасността на облачните услуги, системите с изкуствен интелект (AI), корпоративния софтуер и потребителските технологии. Ръстът е особено забележим през втората половина на годината, когато Microsoft е получила по-голям обем от доклади.
Според компанията за този възход са допринесли повишеното участие на изследователите и по-широкото използване на AI инструменти в изследванията на сигурността. Изкуственият интелект може да помогне на изследователите да преглеждат код, да анализират пътищата на атака, да идентифицират необичайно поведение и да тестват сложни системи по-ефективно.
Събитието на Microsoft „Zero Day Quest“ също изигра ключова роля за рекордната година. Хакерското събитие на живо събра изследователи от 20 страни в кампуса на Microsoft в Редмънд.
Участниците работиха директно с екипите по сигурност и инженерство на Microsoft, за да изследват сценарии с висок приоритет, включващи облачни и AI технологии.
По време на „Zero Day Quest“ изследователите изпратиха близо 700 доклада за уязвимости и получиха 2,3 милиона долара под формата на награди. Събитието позволи на Microsoft бързо да събере доклади, като същевременно помогна на изследователите да разберат по-добре продуктите на компанията, нейните приоритети за сигурност и процеса на докладване на уязвимости.
Microsoft също така разшири обхвата на своята програма за награди. Допустимите констатации вече могат да включват определен софтуер с отворен код, компоненти на трети страни и облачни услуги на Microsoft, които може да не са отговаряли на условията според по-старите правила за награждаване.
От стартирането на това разширение Microsoft е получила повече от 300 допълнителни доклада и е изплатила над 800 000 долара за уязвимости, които преди това може да са останали без възнаграждение.
Според доклада на MSRC, рекордните плащания подчертават нарастващата зависимост от външни изследователи по сигурността, тъй като съвременните софтуерни среди обхващат облачни платформи, системи за идентификация, AI услуги, софтуер с отворен код и зависимости от трети страни.
От Microsoft заявиха, че откриването на слаби места в нейния широк спектър от системи изисква сътрудничество с глобалната общност по сигурността, и благодариха на изследователите, чиито доклади, технически опит и координирано разкриване помагат за укрепване на сигурността на милиарди потребители по целия свят.