Resumo:
A gigante de semicondutores Intel anunciou recentemente que encerrou oficialmente seu antigo programa de recompensas por vulnerabilidades de segurança cibernética "Bug Bounty". De acordo com a estrutura de recompensa anterior do programa, pesquisadores de segurança externos e hackers de chapéu branco poderiam receber recompensas em dinheiro de até US$ 100.000 por descobrir e relatar de forma privada vulnerabilidades de segurança de alto risco em hardware, firmware ou software crítico da Intel. Este ajuste estratégico marca uma grande mudança na coleta de vulnerabilidades de segurança e no modelo de cooperação da comunidade de segurança da Intel.

Como maior fabricante mundial de chips, o programa de recompensas por bugs da Intel tem desempenhado um papel fundamental nos últimos anos. Especialmente depois que uma série de vulnerabilidades de execução preditiva em nível de hardware e ataques de canal lateral, como Spectre e Meltdown, atraíram a atenção global, este programa se tornou uma linha de defesa fundamental para a Intel atrair os maiores especialistas em segurança do mundo para ajudar a solucionar possíveis vulnerabilidades e prevenir ataques de dia zero. No entanto, à medida que os requisitos globais de conformidade de segurança cibernética evoluem e as estratégias de segurança interna da empresa são reinventadas, a Intel decidiu acabar com este modelo de elevada recompensa em dinheiro.
Embora tenha encerrado o programa Bug Bounty para pesquisadores públicos e independentes, a Intel enfatizou que isso não significa que está relaxando as defesas de segurança de seus produtos. A Intel disse que, no futuro, a empresa confiará mais fortemente em sua própria grande equipe interna de pesquisa e desenvolvimento de segurança, ao mesmo tempo em que aprofundará a cooperação em testes de segurança direcionados com agências de segurança terceirizadas específicas e confiáveis, parceiros acadêmicos e alianças da indústria. Além disso, a Intel ainda manterá um canal de divulgação coordenado e compatível para relatórios de vulnerabilidade enviados por pesquisadores, mas não prometerá mais automaticamente igualar as altas recompensas financeiras anteriores.
A indústria de segurança cibernética teve reações diversas à decisão da Intel. A falta de incentivos financeiros diretos pode reduzir o entusiasmo dos hackers independentes em reportar diretamente vulnerabilidades aos fabricantes, e pode até fazer com que algumas vulnerabilidades não divulgadas sejam transferidas para o mercado negro. No entanto, alguns analistas acreditam que, face às arquitecturas de chips cada vez mais complexas, confiar nas recompensas do público em geral já não é capaz de lidar com riscos técnicos profundos. A mudança de orçamentos para estabelecer revisões pré-segurança mais sistemáticas e cooperação direcionada pode ser uma escolha inevitável para os fabricantes de chips, tendo em conta as atuais considerações de custo e eficiência.
Comentários