Підрозділ Microsoft Security Response Center (MSRC) року підбив підсумки роботи програми баг-баунті Microsoft Bounty Program за минулий рік, повідомивши про виплату понад 20 млн дол. дослідникам із кібербезпеки.
Цей показник став найбільшим за всю історію існування ініціативи. Нагороди отримали 562 фахівці з 64 країн світу, чиї знайдені вразливості допомогли підсилити захист корпоративних та споживчих продуктів компанії. Для порівняння, у попередній звітний період Microsoft виплатила 17 млн дол. для 344 дослідників із 59 країн, що на той момент також було рекордом.
Суттєвий сплеск кількості поданих звітів у другій половині року в компанії пояснюють двома факторами. Високою залученістю спільноти та масштабним використанням інструментів штучного інтелекту самими білими хакерами для пошуку прогалин у безпеці. Окремим драйвером зростання виплат став хакатон Microsoft Zero Day Quest, проведений у кампусі компанії в Редмонді. Учасники з 20 країн, які зосередилися на пошуку вразливостей у хмарних та AI-платформах Microsoft, надіслали майже 700 звітів і сукупно вибороли 2,3 млн дол. винагород.
Крім того, Microsoft розширила рамки програми баунті, включивши до неї виявлення вразливостей у відкритому програмному забезпеченні, сторонніх компонентах та хмарних сервісах, які раніше не підпадали під стандартні виплати. За цими розширеними категоріями компанія отримала понад 300 додаткових повідомлень про вразливості й виплатила понад 800 тис. дол.
Збільшення річного бюджету виплат до 20 млн дол. свідчить про зміну масштабів кіберзагрози для корпоративних екосистем, таких як Microsoft. Головним чинником зростання кількості виявлених вразливостей стає масове застосування AI-інструментів фахівцями з безпеки, що прискорює аналіз вихідного коду та дозволяє знаходити складні баги набагато швидше за традиційні методи.
Поширення програми баг-баунті на відкритий код і сторонні компоненти є прямою відповіддю Microsoft на зростаючу загрозу атак на ланцюги постачання. Виявляючи вразливості в сторонніх бібліотеках, які використовуються у власному софті, компанія запобігає глобальним інцидентам безпеки на ранніх етапах, що зрештою обходиться дешевше за усунення наслідків масштабних зламів.
Стратегія охолодження ЦОД для епохи AI