EU-Verordnung
Cyber Resilience Act
Der CRA betrifft Produkte mit digitalen Elementen, die auf dem Unionsmarkt in Verkehr gebracht werden.
Auswirkung dieser Anforderung
Diese Regel ist nicht isoliert zu lesen.
- Übermittlungen
- Bilaterale Beziehung
- Länderquellen überprüft am
Annahmen, Grenzen und Quellen dieser Einschätzung
Lesepunkt
Das Produkt trägt seine eigene Chronologie
Versionen, Komponenten, Schwachstellen und Support-Entscheidungen müssen rekonstruierbar sein.
- Produktqualifizierung und wirtschaftliche Rolle
- Entwicklungs- und Wartungszyklus
- Schwachstellen, Abhängigkeiten und Support
- Produktdokumentation und -nachweise
Produktsicherheitszyklus
Sicherheit von der Konzeption bis zur Behandlung einer Schwachstelle überprüfbar machen.
Entwerfen
Anforderungen, Architektur, Bedrohungen und Auswahl von Abhängigkeiten.
Aufbauen
Entwicklung, Integration, Tests und Rückverfolgbarkeit der Komponenten.
Verteilen und pflegen
Versionen, Dokumentation, Support und Patches.
Empfangen und bearbeiten
Meldung, Qualifizierung, Koordination und Produktentscheidung.
Entscheidungspfad
Die Betrachtung um das Produkt und seine Versionen herum aufbauen
Die Analyse muss sich an dem orientieren, was in Verkehr gebracht, gewartet und korrigiert wird, statt an einem allgemeinen, vom Produktzyklus losgelösten Cyberprogramm.
Identifizieren Sie das Produkt mit digitalen Elementen, die betroffenen Versionen und die Rolle bei seiner Bereitstellung auf dem europäischen Markt.
Die gepflegten Versionen, Korrekturzusagen, Abhängigkeiten und den den Nutzern angekündigten Support-Ablauf festlegen.
Eingang einer Meldung, Qualifizierung, Entscheidung, Korrektur, Koordination und Kommunikation mit den tatsächlich zuständigen Teams verknüpfen.
Architektur, Komponenten, Tests, SBOM, Risikoentscheidungen, Dokumentation und Patch-Nachweise für die tatsächlich ausgelieferte Version aufbewahren.
Produktsicherheitsdossier
Die Nachweise, die dem Produkt und seinen Versionen folgen müssen.
Zu behandelnde Fragen
- Die CRA-Einstufung Ihres Produkts und Ihre wirtschaftliche Rolle
- Ihr Prozess zur Verwaltung und Offenlegung von Schwachstellen
- Ihre SBOM und die Kontrolle Ihrer Abhängigkeiten
- Ihre Supportzeiträume und Ihre Update-Richtlinie
Elemente, die die Antwort stützen
- Inventar der Produkte/Versionen mit Support-Status
- Operativer Meldekanal für Schwachstellen und Bearbeitungsprotokoll
- Für jede veröffentlichte Version erstellte SBOM
- Technische Dokumentation und datierte Entscheidungen zu Korrekturmaßnahmen
Zu vermeidende Verwechslungen
- Auf die regulatorische Frist warten, während Kunden bereits verlangen
- Einen Meldekanal veröffentlichen, ohne dass dahinter ein Prozess steht
- Einmalig erzeugte SBOM mit gepflegter SBOM verwechseln
- Produktsupport zusagen, ohne über nachhaltige Entwicklungskapazität zu verfügen
Demonstration
Eine Schwachstelle bis zur tatsächlich ausgelieferten Version zurückverfolgen.
Der Fall bewahrt die Komponente, die betroffenen Versionen, die Korrekturentscheidung und die Elemente der Produktakte, die aktualisiert werden müssen.
Die Qualifizierung eines Nachweises verstehen →Diese Betrachtung anwenden
Produkt, Versionen und Rolle des Unternehmens abgrenzen.
Die Produktliste, die unterstützten Versionen und die Marktrolle ermöglichen es, den zu prüfenden dokumentarischen und technischen Zyklus zu identifizieren.

