Résumé :
Le géant des semi-conducteurs Intel a récemment annoncé qu'il avait officiellement mis fin à son programme de primes en matière de vulnérabilité de cybersécurité « Bug Bounty » de longue date. Dans le cadre de l'ancienne structure de récompense du programme, les chercheurs externes en sécurité et les pirates informatiques pouvaient recevoir des récompenses en espèces allant jusqu'à 100 000 $ pour avoir découvert et signalé en privé des vulnérabilités de sécurité à haut risque dans le matériel, le micrologiciel ou les logiciels critiques d'Intel. Cet ajustement stratégique marque un changement majeur dans le modèle de collecte des vulnérabilités de sécurité et de coopération avec la communauté de sécurité d'Intel.

En tant que principal fabricant mondial de puces, le programme de bug bounty d'Intel a joué un rôle central ces dernières années. Surtout après qu'une série d'exécutions prédictives au niveau matériel et de vulnérabilités d'attaques par canal secondaire telles que Spectre et Meltdown ont attiré l'attention du monde entier, ce programme est devenu une ligne de défense clé pour Intel pour attirer les meilleurs experts en sécurité du monde pour l'aider à résoudre les vulnérabilités potentielles et à prévenir les attaques du jour zéro. Cependant, à mesure que les exigences mondiales en matière de conformité en matière de cybersécurité évoluent et que les stratégies de sécurité internes de l'entreprise sont réinventées, Intel a décidé de mettre fin à ce modèle de récompense élevée en espèces.
Bien qu'il ait mis fin au programme Bug Bounty destiné au public et aux chercheurs indépendants, Intel a souligné que cela ne signifie pas qu'il relâche ses défenses de sécurité des produits. Intel a déclaré qu'à l'avenir, la société s'appuierait davantage sur sa propre grande équipe interne de recherche et de développement en matière de sécurité, tout en approfondissant la coopération en matière de tests de sécurité ciblés avec des agences de sécurité tierces de confiance spécifiques, des partenaires universitaires et des alliances industrielles. En outre, Intel maintiendra toujours un canal de divulgation coordonné et conforme pour les rapports de vulnérabilité soumis par les chercheurs, mais il ne promettra plus automatiquement d'égaler les récompenses financières élevées précédentes.
Le secteur de la cybersécurité a eu des réactions mitigées à la décision d'Intel. L’absence d’incitations financières directes peut réduire l’enthousiasme des pirates informatiques indépendants à signaler directement les vulnérabilités aux fabricants, et peut même entraîner le transfert de certaines vulnérabilités non divulguées vers le marché noir. Cependant, certains analystes estiment que face à des architectures de puces de plus en plus complexes, s'appuyer sur des primes du grand public n'est plus en mesure de faire face à des risques techniques importants. Réduire les budgets pour établir des examens préalables à la sécurité plus systématiques et une coopération ciblée peut être un choix inévitable pour les fabricants de puces, compte tenu des considérations actuelles de coût et d'efficacité.
Commentaires