Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

バグハンターとの信頼を醸成 - サイボウズが4年ぶりに合宿イベント

サイボウズでは2014年に「脆弱性報奨金制度」をスタートし、時間の経過とともに発見される脆弱性の件数も減少しつつある。そのような状況において、いかにバグハンターへ関心を持ってもらうか、あらたな課題にも直面している。

今回のような「合宿イベント」は、まさに課題解決に向けた施策のひとつだ。未公開の製品や通常確認できないソースコードの閲覧などは、ハンティングのモチベーションを高める要素となるだろう。

運営側と顔を突き合わせ、バグの内容を直接説明できる場が用意されていることも大きい。バグを正しく理解してもらうことは、脆弱性の認定可否はもちろん、重要度などの評価、ひいては報奨金額にも直接影響する。PSIRT側も報告者の顔が見えることで、報告のニュアンスがつかみやすくなると話している。

2023-12-25_cb_005.jpg
合宿会場にはエナジードリンクやおやつも完備

また合宿イベントではチーム戦の要素も取り入れ、上位チームに賞品を授与した。バグハンター同士が交流を深め、よりバグハントを楽しめるよう、付加価値の提供にも力を入れている。

参加したバグハンターのひとりも、「チームを組んでさまざまな意見を出し合い、アドバイスなどをもらいながら脆弱性を探すことは楽しい経験だった」と笑顔で感想を語った。

不定期に実施しているため、次回の開催などは決まっていない。競争が徐々に高まる脆弱性報奨金制度において、どのような新しいアイデアが飛び出すか、今後の展開に注目したい。

(Security NEXT - 2023/12/27 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

全校生徒の名簿データを第三者へメール誤送信 - 大洲市
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
物流検品システムなどまもなく復旧、物量制限は解除へ - ランテック
コミュニケーションサポーターのメアド流出 - 茨城県国際交流協会
ランサムでシステム障害、配送遅延など影響 - センコーグループ子会社
職員が顧客情報をUSBメモリで持出、日次確認で判明 - 一関信金
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
スポーツグッズ通販サイトで個人情報流出か - 不正プログラムや改ざんを確認
ランサム攻撃で暗号化被害、公共工事のデータも - 松永建設
「ActiveMQ NMS OpenWire Client」にRCE脆弱性 - 修正版が公開