Cyber Resilience Act (CRA) — Produktų sauga jau projektavimo etape
Cyber Resilience Act paverčia produktų saugą teisiniu reikalavimu viskam, kas su skaitmeniniu elementu parduodama ES rinkai. CYBORA I priedo esminius reikalavimus paverčia į prieš išleidimą surinktus pažeidžiamumų įrodymus, nuolatinį valdymo procesą per visą palaikymo laikotarpį ir stebėseną, pritaikytą CRA pranešimo laikrodžiui — kad dokumentai atspindėtų tai, ką jūsų produktas iš tiesų daro.
Standartas paprastais žodžiais
Reglamentas (ES) 2024/2847 nustato ES masto kibernetinio saugumo reikalavimus produktams su skaitmeniniais elementais — tiek techninei, tiek programinei įrangai. Jis įpareigoja gamintojus pašalinti žinomus išnaudojamus pažeidžiamumus prieš išleidimą, vykdyti veiksmingą pažeidžiamumų valdymą per visą produkto palaikymo laikotarpį (daugumai produktų — bent penkerius metus) ir pranešti apie aktyviai išnaudojamus pažeidžiamumus ENISA pagal griežtą laikrodį. Visiškas taikymas prasideda 2027 m. gruodžio 11 d.; 14 straipsnio pranešimo pareiga įsigalioja anksčiau — 2026 m. rugsėjo 11 d.
Skaitykite teisės akto tekstą, straipsnis po straipsnio, paprastais žodžiais →Ar tai taikoma jums?
Bet kuriam gamintojui, importuotojui ar platintojui, teikiančiam ES rinkai techninę ar programinę įrangą su skaitmeniniu elementu — nuo įterptųjų daiktų interneto įrenginių iki SaaS komponentų — didžiausia įrodinėjimo našta tenka tam, kas pasirašo atitikties deklaraciją.
Reikalavimai vienu žvilgsniu
Jokių žinomų išnaudojamų pažeidžiamumų išleidimo metu
I priedo I dalies 2 punktas reikalauja, kad produktai būtų išleidžiami be žinomų išnaudojamų pažeidžiamumų — tai reiškia dokumentuotą pažeidžiamumų vertinimą prieš išleidimą, o ne politikos pareiškimą.
Reguliarus saugumo testavimas
I priedo II dalies 7 punktas numato veiksmingus, reguliarius testus ir peržiūras per visą produkto gyvavimo ciklą — auditoriai nori matyti testavimo dažnį ir realius rezultatus, o ne vien parašytą politiką.
Pažeidžiamumų valdymas per visą palaikymo laikotarpį
13(8) straipsnis paverčia pažeidžiamumų valdymą nuolatine pareiga per visą palaikymo laikotarpį — daugumai produktų bent penkerius metus — o ne vienkartiniu patikrinimu išleidimo metu.
Griežtas pranešimo laikrodis
14 straipsnis reikalauja, kad apie aktyviai išnaudojamus pažeidžiamumus būtų pranešama per ENISA Vieningą pranešimų platformą: ankstyvasis įspėjimas per 24 valandas, visas pranešimas per 72 valandas ir galutinė ataskaita per 14 dienų nuo taisymo išleidimo.
From gap to Cyber Resilience Act (CRA), on one platform
Kiekviena kontrolė sukartografuojama vieną kartą, įrodymai renkami nuolat, o už viską nuo spragų analizės iki audito atsako viena komanda.
Pažeidžiamumų įrodymai prieš išleidimą
Offensive Security darbai ir suplanuoti skenavimai sukuria dokumentuotus, datuotus įrodymus, kad leidimas buvo išleistas be žinomų išnaudojamų pažeidžiamumų — tai ne varnelė, o audito pėdsakas.
Patvirtinti radiniai, o ne skenerio triukšmas
Radiniai rankiniu būdu patvirtinami koncepcijos įrodymu prieš patenkant į jūsų taisymo eilę ir pakartotinai testuojami po pataisymo — tai gilesnis lygmuo, kurio tikisi I priedo testavimo reikalavimas, viršijantis vien automatinį skenavimą.
Nuolatinis valdymas per visą palaikymo laikotarpį
HybridSOC toliau stebi produktą po išleidimo, o Agentic GRC palaiko pažeidžiamumų valdymo įrašus aktualius per visą palaikymo langą, o ne tik išleidimo dieną.
Sukurta pranešimo laikrodžiui
HybridSOC įspėjimai apie aktyviai išnaudojamus CVE ir eksportuojami Agentic GRC įrodymų paketai sukurti veikti pakankamai greitai 24 valandų ankstyvajam įspėjimui — pranešimą ENISA vis tiek teikiate jūs, mes pasirūpiname, kad turėtumėte ką pranešti.
Dažniausiai užduodami klausimai
Ar CYBORA sugeneruoja SBOM, kurio reikalauja CRA (I priedo II dalies 1 punktas)?
Ne — CYBORA yra pažeidžiamumų vertinimo ir įrodymų sluoksnis, o ne SBOM generatorius. Sujunkite savo esamus SBOM įrankius su CYBORA testavimu ir stebėsena, kad būtų padengtos abi pareigos.
Ar CYBORA vykdo suderintą pažeidžiamumų atskleidimo (CVD) procesą, kurio reikalauja CRA?
CYBORA parengia CVD politiką ir security.txt kaip dalį mūsų politikos šablonų, tačiau priėmimo ir prioritetų nustatymo infrastruktūrą turite valdyti patys — mes perduodame jums patvirtintus radinius, o ne viešą pranešimų dėžutę.
Ar testavimas su CYBORA padaro mūsų produktą atitinkantį CRA?
Ne. Visiškai atitikčiai vis tiek reikia atitikties vertinimo, atitikties deklaracijos ir CE ženklinimo, kuriuos atlieka gamintojas (o kur CRA reikalauja — su notifikuotąja įstaiga). CYBORA teikia techninius pažeidžiamumų įrodymus, nuo kurių priklauso šis vertinimas — bet jo nepakeičia.
Kaip CYBORA padeda su 14 straipsnio pranešimo terminu?
Dviem būdais: HybridSOC praneša iškart, kai stebimas turtas atitinka aktyviai išnaudojamą CVE, o Agentic GRC eksportuoja įrodymų grandinę PDF, DOCX arba JSON formatu, kad galėtumėte spėti per 24 valandų ankstyvojo įspėjimo terminą. Pats pranešimas ENISA Vieningai pranešimų platformai vis tiek lieka gamintojo pareiga.
Ar CYBORA gali testuoti įterptąsias, vietines ar izoliuotas produkto aplinkas?
Taip — darbai planuojami pagal jūsų realią aplinką, įskaitant vidinius tinklus ir vietines diegimo aplinkas, o ne tik tai, kas pasiekiama iš interneto.
Ar vien automatinis skenavimas tenkina „reguliaraus testavimo“ reikalavimą?
Ne. I priedo II dalies 7 punktas numato daugiasluoksnį testavimą — nuolatinį automatinį skenavimą, periodinį rankinį įsiskverbimo testavimą ir grėsmių modeliavimą projektavimo etape. CYBORA vykdo automatinį ir rankinį sluoksnius kartu; grėsmių modeliavimas įtraukiamas kaip darbo dalis.
Pamatykite tai savo perimetre
Papasakokite, kur esate šiandien. CYBORA inžinierius — ne pardavėjas — atsakys, kas iš tiesų tinka jūsų situacijai.
- Atsakome per vieną darbo dieną
- Pritaikyta jūsų reguliavimo sistemoms
- Jokių įsipareigojimų, jokio pardavimo
Perimkite savo perimetro kontrolę
Užsiregistruokite CYBORA GRC ir HybridSOC platformos bandomajai demonstracijai. Viena komanda, atsakinga už visą jūsų kibernetinio saugumo ciklą.