倫理、責任ある開示、法的考慮事項
CVDのタイムライン、CFAAに関する法的リスク、開示のベストプラクティス、セキュリティチームとの調整方法を理解します。
「倫理、責任ある開示、法的考慮事項」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
セキュリティリサーチの倫理
倫理的なセキュリティリサーチは、すべての人のセキュリティ向上につながります。基本原則は、テストする権限があるシステムだけをテストすることです。権限は、バグバウンティプログラムの書面による対象範囲、資産所有者からの明示的な書面による許可、または資産の所有によって得られます。
協調的脆弱性開示(CVD)
CVDとは、脆弱性の影響を受けるベンダーに非公開で報告し、一般公開する前に修正を開発・リリースする時間を確保するプロセスです。Google Project Zeroが採用する90日間の標準は、ベンダーの修正期間と研究者の開示する権利のバランスを取っています。
Computer Fraud and Abuse Act(CFAA)
米国のCFAAでは、コンピューターへの不正アクセスを連邦犯罪と定めています。「Authorization(認可)」は広く解釈されるため、システムが一般公開されていても、許可なくアクセスするとCFAAに違反する可能性があります。バグバウンティのセーフハーバー条項が、主な法的保護となります。
GDPRとリサーチにおけるデータアクセス
セキュリティリサーチ中に他者の個人データへアクセスしたり保存したりすると、GDPR(EU)や同様のデータ保護法に違反する可能性があります。脆弱性を証明するために必要な範囲にデータアクセスを制限してください。ユーザーの個人情報をダウンロード、コピー、保存しないでください。
ベンダーから応答がない場合の開示
ベンダーが90日経過後も報告を無視する場合は、新たな期限を示した最終警告を出し、プラットフォーム(HackerOne、Bugcrowd)に仲介を依頼し、技術的な詳細を編集して限定的な開示を検討します。法的保護のため、すべての連絡の試みをタイムスタンプ付きで記録してください。
概念実証に関する責任
PoCコードを公開するのは、ベンダーがパッチをリリースし、ユーザーが更新するための時間を確保した後にしてください。パッチが適用されていない脆弱性の武器化されたPoCは、大規模な悪用を可能にし、実際のユーザーに被害を与えます。責任ある研究者は、開示のタイミングを慎重に決めます。
発見した機密データの扱い
リサーチ中に認証情報、個人情報、その他の機密データを見つけた場合は、報告に必要な最小限の内容だけを記録し、脆弱性を証明する以上にアクセスせず、大量のデータをダウンロードせず、速やかに報告してください。概念実証に必要な範囲を超えてデータにアクセスすることは、非倫理的であり、違法となる可能性があります。
国および分野固有の法律
法律は国によって異なります。英国のComputer Misuse Act、EUのNIS2 Directive、オーストラリアのCybercrime Actなどがあります。重要インフラ(病院、電力網)では、テストに関して追加の禁止事項が設けられている場合があります。自分の管轄区域とベンダーの管轄区域の両方について、法的枠組みを理解してください。
責任あるAI/MLセキュリティリサーチ
AI/MLシステムのテストには、モデル抽出、敵対的入力の生成、トレーニングデータに対するプライバシー攻撃など、固有の考慮事項があります。基盤となるモデル自体が対象範囲内であっても、これらの手法がプログラムの規則や知的財産法に違反する可能性があります。
研究倫理フレームワークの構築
個人の倫理フレームワーク: (1) 私には許可がありますか? (2) 害を最小限に抑えていますか? (3) 影響を受けるユーザーデータを保護していますか? (4) 開示の慣行に従っていますか? (5) 私の行動は世間の目にさらされても説明できますか? 先に進む前に、すべてに「はい」と答えられることを確認してください。
セキュリティ研究者コミュニティ
EFF's Coders Rights Projectのような組織は、善意で活動するセキュリティ研究者に法的防御のためのリソースを提供しています。DEF CONの脆弱性開示ガイドラインやInternet Bug Bountyプログラムは、理解し、従う価値のあるコミュニティ標準です。
理解度チェック
標準的な協調的脆弱性開示(CVD)では、一般公開の前にどのくらいの期間を設けますか?
まとめ
倫理的なセキュリティ研究には、明示的な許可、データアクセスの最小化、機微な発見事項の責任ある取り扱い、そしてユーザーの安全と研究者の権利の両方を尊重する協調的な開示が必要です。CFAA、GDPR、脆弱性開示の慣行を理解することは、研究者と一般の人々を同時に守ることにつながります。
よくある質問
「倫理、責任ある開示、法的考慮事項」レッスンは無料ですか?
はい。「倫理、責任ある開示、法的考慮事項」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「倫理、責任ある開示、法的考慮事項」で何を学びますか?
CVDのタイムライン、CFAAに関する法的リスク、開示のベストプラクティス、セキュリティチームとの調整方法を理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「倫理、責任ある開示、法的考慮事項」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- バグバウンティの対象範囲とルールの読み方
- 高品質なバグレポートの作成
- 影響を高める脆弱性チェーン
- 倫理、責任ある開示、法的考慮事項