CRApreparedPreverite pripravljenost na CRA

Panoga

CRA za vgrajeno programsko opremo in strojno programsko opremo

Vgrajena programska oprema in strojna programska oprema sta v obsegu kot izdelek z digitalnimi elementi ali njegov del. CRA pričakuje SBOM za sliko strojne programske opreme, zmožnost varnih posodobitev, konfiguracijo s privzeto varnostjo in obravnavo ranljivosti v vsakem sestavnem delu, vključno z SDK dobaviteljev in binarnimi bloki.

Avtor: ekipa CRApreparedStrokovnjak: Dejan TropZadnji pregled: 2 min branja
Na kratko

Vgrajene ekipe se soočajo z dolgimi življenjskimi dobami izdelkov, omejenimi kanali posodobitev in odvisnostjo od proizvajalcev čipov. Obdobje podpore in dolžnosti posodabljanja iz CRA trčijo ob vse tri.

Tipična vprašanja o obsegu CRA

  • Ali je strojna programska oprema dana na trg ločeno (na primer kot modul ali plošča) ali samo v vašem končnem izdelku?
  • Ali je mikrokrmilnik ali varen element, ki ga gradite ali vgrajujete, v kategoriji iz Priloge III ali IV?
  • Kdo je proizvajalec končnega izdelka in katere informacije potrebujejo integratorji od vas (Priloga II(8)(f))?

Tipična arhitektura

Zagonski nalagalnik, RTOS ali vgrajeni Linux, BSP in gonilniki dobavitelja, aplikacijska koda, komunikacijski sklopi in pot posodobitev na terenu.

Skrbi glede dobavne verige programske opreme

SDK-ji dobaviteljev z nejasnim poreklom, binarni bloki brez izvorne kode, razvejane odprtokodne knjižnice, dolgoživa različica jedra in sistemi za gradnjo (Yocto, Zephyr, razvojna okolja dobaviteljev), ki SBOM privzeto ne ustvarijo.

Varnostni življenjski cikel

Varen zagon in preverjene posodobitve, ključi, podprti s strojno opremo, minimalne storitve, ukrepi za varnost pomnilnika, fuzzing razčlenjevalnikov, ustvarjanje SBOM znotraj gradnje strojne programske opreme in vrata izdaje, vezana na register ranljivosti.

Dokazila

SBOM strojne programske opreme po sliki, zapisi ponovljivosti gradnje, zasnova in testi varnosti posodobitev, poročila o fuzzingu in testih ter zapis komunikacije z dobavitelji o ranljivostih sestavnih delov.

Tipične pasti

Pogosta napaka

Ustvariti SBOM iz drevesa izvorne kode. Zgreši binarne datoteke dobaviteljev in vse, kar doda gradnja. SBOM ustvarite iz zgrajene slike in ga navzkrižno preverite.

Ustrezna storitev

Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.

Oglejte si storitev

Sorodni vodiči

Avtor: ekipa CRApreparedStrokovnjak: Dejan Trop, Strateg kibernetske varnostiZadnji pregled: Uredniška politika

Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.