コンピュータセキュリティにおいて、協調的脆弱性開示(CVD )は、責任ある開示とも呼ばれる[ 1 ]脆弱性開示モデルであり、脆弱性や問題は、責任ある当事者が脆弱性や問題を修正または修復するのに十分な時間が与えられた後にのみ一般に開示される[ 2 ] 。この協調性によって、CVDモデルは「完全開示」モデルと区別される。
ハードウェアやソフトウェアの開発者は、ミスを修正するために時間とリソースを必要とすることがよくあります。多くの場合、これらの脆弱性を発見するのは倫理的なハッカーです。[ 1 ]オープンなコンピュータセキュリティ科学者は、脆弱性を一般に周知させることが社会的責任であると考えています。問題を隠蔽すると、誤った安心感を与える可能性があります。これを避けるために、関係者は連携し、脆弱性を修正するための妥当な期間について交渉します。脆弱性の潜在的な影響、緊急修正や回避策の開発と適用に必要な予想時間、その他の要因に応じて、この期間は数日から数か月まで変動する可能性があります。
協調的な脆弱性開示は、金銭的報酬を期待するセキュリティ研究者を満足させない可能性がある。同時に、報酬を期待して脆弱性を報告することは、一部の人々からは恐喝と見なされている。[ 3 ] [ 4 ]一部の組織は、適切な経路で脆弱性を報告することに報いるバグ報奨金プログラムを設けている。これには、Facebook、Google、Barracuda Networksなどが含まれる。[ 5 ]
開示
Google Project Zeroには、ベンダーに脆弱性を通知してから90日以内の開示期限があり、90日後に防御コミュニティに詳細が公開されるか、ベンダーが修正プログラムをリリースした場合はそれより早く公開されます。[ 6 ]
ZDIには、ベンダーからの回答を受け取ってから120日間の開示期限があります。[ 7 ]
管理された脆弱性開示
組織によっては、自社で運用する脆弱性開示プログラムに加え、サードパーティのセキュリティベンダーが提供するマネージド脆弱性開示サービスを利用するケースもあります。このモデルでは、外部プロバイダーが組織に代わって脆弱性報告チャネルを運用・維持し、報告された脆弱性の初期トリアージと検証を行い、報告者と影響を受ける組織間のコミュニケーションを調整します。マネージド方式は、通常、専任のセキュリティ担当者が社内にいない組織や、大量の脆弱性報告を受け取る組織で採用されています。
管理型脆弱性開示サービスは、一般的に、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)[ 8 ]や欧州連合サイバーセキュリティ機関(ENISA)[ 9 ]が公表しているような、確立された協調的開示フレームワークに準拠しており、ISO/IEC 29147やISO/IEC 30111などの標準をサポートするように設計されているのが一般的です。業界のガイダンスでは、これらのサービスは、対応力の向上、セーフハーバー条項による研究者の法的リスクの軽減、脆弱性報告の一貫した処理の確保、そして組織の修復および最終的な開示決定に対する責任の維持を目的としていると説明されています。Hackrateなどの商用脆弱性管理およびバグ報奨金プラットフォームのいくつかは、より広範なセキュリティテストや脆弱性調整サービスの一環として管理型開示を提供しており、HackrateはCVE番号付与機関(CNA)として機能し、協調的開示プロセスの一環としてCVE識別子を割り当てることで、脆弱性の特定に直接参加しています。[ 10 ]
参考文献
- 1 2 Ding, Aaron Yi; De jesus, Gianluca Limon; Janssen, Marijn (2019). "IoT脆弱性管理を強化するための倫理的ハッキング" .第8回国際電気通信・リモートセンシング会議議事録. Ictrs '19. ギリシャ、ロードス島: ACM Press. pp. 49–55 . arXiv : 1909.11166 . doi : 10.1145/3357767.3357774 . ISBN 978-1-4503-7669-3. S2CID 202676146 .
- ↑ Weulen Kranenbarg, Marleen; Holt, Thomas J.; van der Ham, Jeroen (2018-11-19). "Don't shoot the messenger! A criminological and computer science perspective on coordinated vulnerability disclosure" (PDF) . Crime Science . 7 (1): 16. doi : 10.1186/s40163-018-0090-8 . ISSN 2193-7680 . S2CID 54080134 . 2024-10-02 のオリジナルからアーカイブ(PDF) . 2024-10-02に取得.
- ↑クーン、ジョン(2016年5月27日)。「バグの横取り:企業を標的とした新たな恐喝戦術」。セキュリティインテリジェンス。2022年1月23日のオリジナルからアーカイブ済み。 2022年1月23日に取得。
- ↑ラシッド、ファミダ(2015年9月9日)。「恐喝か公正取引か?バグ報奨金の価値」。InfoWorld 。 2022年1月23日のオリジナルからアーカイブ。2022年1月23日取得。
- ↑ Walshe, T.; Simpson, AC (2022). "協調型脆弱性開示プログラムの有効性:問題点と推奨事項" . Computers & Security . 123 102936. doi : 10.1016/j.cose.2022.102936 . 2023年8月21日取得.
- ↑ 「Google の情報開示ポリシーに対するフィードバックとデータに基づく更新」。Project Zero。2015-02-13。2021-05-15のオリジナルからアーカイブ。2018-11-17に取得。
- ↑ 「開示ポリシー」。www.zerodayinitiative.com 。 2021年2月25日にオリジナルからアーカイブ済み。2018年11月17日に取得。
- ↑ 「協調型脆弱性開示プログラム | CISA」。www.cisa.gov。2026年1月18日取得。
- ↑ 「EUにおける協調的な脆弱性開示ポリシー|ENISA」。www.enisa.europa.eu。2025年11月6日。 2026年1月18日取得。
- ↑ 「CVE: 一般的な脆弱性と暴露 - Hackrate Kft」。www.cve.org 。 2026年1月18日取得。
- ↑ 「偽のCA証明書を作成する方法を示すMD5衝突攻撃」。2021年5月7日にオリジナルからアーカイブ済み。2009年4月29日に取得。
- ↑グッディン、ダン (2015-05-24). 「スターバックスのギフトカードのバグを悪用した研究者は、称賛ではなく非難を受ける」 . Ars Technica . 2023-05-16のオリジナルからアーカイブ済み。2023-05-16 に取得。
- ↑ 「Dan KaminskyによるDNSキャッシュポイズニングの発見」(PDF)。2012年7月7日のオリジナルからアーカイブ(PDF) 。 2009年4月29日取得。
- ↑ 「MITの学生がマサチューセッツ州の地下鉄のセキュリティに脆弱性を発見」。2016年3月18日にオリジナルからアーカイブ済み。2009年4月29日に取得。
- ↑ 「研究者らがMIFARE Classicカードのセキュリティを破る」(PDF)。2021年3月18日にオリジナル(PDF)からアーカイブ済み。 2009年4月29日取得。
- 1 2 「プロジェクトゼロ:サイドチャネルによる特権メモリの読み取り」。2018年1月3日。2019年10月1日にオリジナルからアーカイブ。2024年10月2日に取得。
- ↑コッパースミス攻撃の復活:広く使われているRSAモジュラスの実用的な因数分解( 2017年11月12日にWayback Machineにアーカイブ済み)、Matus Nemec、Marek Sys、Petr Svenda、Dusan Klinec、Vashek Matyas、2017年11月
外部リンク
- CERTによる協調的な脆弱性開示ガイド
- CISAの協調的脆弱性開示(CVD)プロセス
- マイクロソフトの協調的な脆弱性開示への取り組み
- ENISAによる協調的脆弱性開示に関するガイドライン
- ヒューレット・パッカードの協調的脆弱性開示ポリシー
- Linksysの協調型脆弱性開示プログラム
- サイバー専門知識に関するグローバルフォーラムの協調的脆弱性開示ポリシー
- フィリップス社による脆弱性開示声明
- ETSIの協調的脆弱性開示ポリシー
外部リンク
- 「ISO/IEC TR 5895:2022 - 複数当事者による協調的な脆弱性の開示と処理」