米国土安全保障省のバグ報奨金プログラム、脆弱性122件を発見–第1弾が完了

今回は「米国土安全保障省のバグ報奨金プログラム、脆弱性122件を発見–第1弾が完了」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米国土安全保障省(DHS)は米国時間4月22日、同省初のバグ報奨金プログラム「Hack DHS」で122件の脆弱性が発見されたと発表した。

 DHSは2021年12月に同プログラムの立ち上げを発表しており、その第1段階である今回には450人を超える、「厳しい審査によって選ばれたセキュリティ研究者」が参加した。このプログラムは確かな成果を残したようだ。DHSは、発見された122件の脆弱性のうち、27件が「critical」(重大)と見なされるものだったとしている。つまり、その割合は約22%に及ぶ。

 同プログラムの立ち上げ時にDHSは、発見された脆弱性1件につき500〜5000ドル(約6万4000〜64万円)の報奨金を支払うとしていた。DHSによると今回、脆弱性と確認され、報奨金が支払われた総額は12万5600ドル(約1600万円)に上るという。DHSは、同省が公開しているすべての情報システム資産に潜んでいる可能性がある「Apache Log4j」の脆弱性を発見するために、バグ報奨金プログラムの対象を拡大した初の政府機関だ。同省はこれにより、同プログラムでしか洗い出すことのできない脆弱性を発見、対処できたとしている。なお同省は、Log4j関連の脆弱性が何件あったのか、また発見された脆弱性のうち5000ドルを支払ったものが何件あったのかを明らかにしていない。

 プログラムの第1段階では、セキュリティ研究者らが特定のDHSシステムに対してオンラインでアセスメントを実行した。第2段階ではセキュリティ研究者らを招き、対面でライブのハッキングイベントを開催する。第3段階では、今後のバグ報奨金プログラムに役立つ教訓を明らかにする計画だという。

 Hack DHSでは、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が構築したプラットフォームを利用し、関連規則の統制と監視はDHSの最高情報責任者(CIO)オフィスが担う。

 DHSのCIOであるEric Hysen氏は、「Hack DHSの第1段階ではセキュリティ研究者のコミュニティーからの前向きな参加によって、重大な脆弱性が悪用される前に発見、対処するという成果を上げることができた」と述べた。

 「われわれは、Hack DHSの進捗とともに研究者コミュニティーとの関係をさらに強化したいと考えている」(同氏)

 Hack DHSは、2016年の「Hack the Pentagon」を皮切りに実施された複数の類似プログラムに続くものだ。Hack the Pentagonでは、米国防総省のさまざまな資産に潜んでいた多数の脆弱性が発見された。同プログラムはその後拡大し、さらに空軍、陸軍のバグ報奨金プログラムも立ち上げられた。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
キャンプ飯の冷凍自販機が登場 ジンギスカン、ぶたまんなど
くらテク
2021-07-08 23:43
マイクロソフト、CRMやERPと統合したAIサービス「Dynamics 365 Copilot」発表。会議のサマリ作成、社内ナレッジベースを基に顧客への回答作成など
CRM
2023-03-08 23:53
JavaScriptランタイムのBun、インストール不要の実行ファイル生成が可能に。Webpackより200倍以上高速とするバンドラがβ版、Puppeteerにも対応
Bun
2023-06-06 17:19
Chrome OSで「Nearby Share」を使ってファイルを共有するには
IT関連
2022-04-10 14:26
オリックス生命、ワークフロー機能を「Notes」から「intra-mart」に移行
IT関連
2023-10-19 11:11
ヤンマーエネルギーシステム、ウェアラブル端末を活用した遠隔技術支援サービスを提供
IT関連
2021-07-01 05:43
建ロボテックが鉄筋結束作業を行う「全自動鉄筋結束トモロボ」を開発、年内量産開始を目指す
ロボティクス
2021-07-13 16:55
AIのターニングポイント?–AIの世界は大手クラウドが支配するのか
IT関連
2022-04-19 14:22
欧米によるデータ移転の新たな枠組み進展、グーグルら期待
IT関連
2022-04-01 02:39
スマート配電盤のSpanがAmazon Alexaと統合、家庭内の電気系統が音声操作で制御・監視可能に
ハードウェア
2021-01-29 17:34
NEC、相模原市と生成AIの活用検証へ–職員の業務改善図る
IT関連
2023-10-25 23:07
東京大学・FastLabel・Human Dataware Labが自動運転用3次元アンノテーションツールAutomanをOSSとして無償提供
IT関連
2022-01-25 18:16
宇宙事業のSpace BD、ゼロトラスト型セキュリティ対策を構築
IT関連
2022-03-01 21:11
「当時もこんな空だったのかな」──カラー化した原爆写真がネットで反響 AIと人力で戦時中などの写真を色付ける「記憶の解凍」 (1/2 ページ)
くわしく
2021-08-16 14:50