Pinigai, pasitikėjimas ir atviras kvietimas. Jaunas Indijos išmaniųjų telefonų prekės ženklas Ai+ metė iššūkį saugumo bendruomenei: raskite mano spragas ir gaukite atlygį.
Bendrovė paskelbė +Project Trust, penkerių metų programą, kuri etinius įsilaužėlius ir nepriklausomus kibernetinio saugumo tyrėjus paverčia ankstyvojo įspėjimo jutikliais jos įrenginiams. Logika tiesi ir praktiška. Pažeidžiamumus reikia ištaisyti dar prieš tai, kai su jais susiduria klientai. Rezultatas turėtų būti mažiau netikėtų saugumo incidentų ir tvirtesnė reputacija jaunam prekės ženklui, siekiančiam išsiskirti rinkoje.
Ai+ per penkerius metus numatė 100 mlrd. rupijų, apie 10,5 mln. JAV dolerių, maždaug po 20 mlrd. rupijų (2,3 mln. JAV dolerių) per metus, tyrėjų atlygiams ir nuolatiniams saugumo darbams finansuoti. Toks biudžetas rodo daugiau nei simbolinį geranoriškumą. Tai ilgalaikė investicija į bendruomenės atliekamus saugumo auditus, o ne vien pasikliovimas vidinėmis komandomis.
Project Trust nėra vienkartinė klaidų atlygio programa. Ji integruota į platesnę Ai+ privatumo ir programinės įrangos strategiją, kuri apima ir bendrovės vietinę NxtQuantum OS operacinę sistemą. Kviesdama išorės ekspertus tikrinti, analizuoti ir atsakingai pranešti apie radinius, Ai+ tikisi nuolatinio savo programinės įrangos paketo ir saugumo mechanizmų vertinimo.

Kodėl tai svarbu? Išmanieji telefonai yra asmeniniai seifai. Juose saugomi bankininkystės prisijungimai, privatūs pokalbiai ir sveikatos duomenys. Kai prekės ženklas pats atsiveria patikrai, jis prisiima trumpalaikę riziką, nes tyrėjai tikrai ras problemų, tačiau kartu pagreitina taisymus, didina skaidrumą ir atsakomybę. Būtent tokį kompromisą renkasi Ai+.
Ai+ generalinė direktorė Madhu Seth žengė neįprastą žingsnį ir kvietimą veikti paskelbė Instagram platformoje, prašydama programuotojų, klaidų medžiotojų ir saugumo akademikų registruotis dalyvauti. Šis sprendimas primena šiuolaikinę viešųjų ryšių strategiją: pasiekti bendruomenę ten, kur ji jau bendrauja, ir paversti palankumą išmatuojamais saugumo rezultatais.
Dar reikia atsakyti į praktinius klausimus. Kaip Ai+ tikrins ir prioritetizuos gautas ataskaitas? Koks pažeidžiamumų atskleidimo grafikas bus taikomas? Ar atlygiai didės pagal spragos rimtumą ir išnaudojimo galimybes? Bendrovės finansinis įsipareigojimas atsako į klausimą „ar galime sau tai leisti?“, tačiau veiklos detalės nulems, ar laimės ir tyrėjai, ir naudotojai.
Jaunam prekės ženklui reputacija yra tokia pat svarbi kaip techninės specifikacijos. Project Trust gali tapti trumpesniu keliu į patikimumą, jei Ai+ įgyvendins skaidrius procesus, laiku leis saugumo pataisas ir sąžiningai atlygins tyrėjams. Arba tai gali tapti dar viena plečiama programa, kurios poveikis priklausys nuo griežto vykdymo.
Bet kuriuo atveju Ai+ statymas ant minios įtraukimu grįsto saugumo keičia pokalbį: užuot slėpęs pažeidžiamumus iki viešo incidento, kuris priverstų taisyti klaidas, prekės ženklas prašo apie juos pranešti iš anksto. Ar platesnė kibernetinio saugumo bendruomenė priims šį iššūkį?




Diskusija
Palikti komentarą
Komentarai
Komentarų dar nėra. Būkite pirmas.