Storitev
Obravnavanje ranljivosti za CRA
Obravnavanje ranljivosti po CRA ni četrtletno skeniranje. Priloga I, del II zahteva, da proizvajalci ranljivosti brez odlašanja obravnavajo in odpravljajo ter postopek dokumentirajo, v celotnem obdobju podpore izdelka.
Zakaj je to pomembno zaradi CRA
Člen 13(8) zahteva, da proizvajalci zagotovijo učinkovito obravnavo ranljivosti izdelka, vključno s sestavnimi deli, v skladu s Prilogo I, del II, za obdobje podpore. Obdobje podpore mora biti vsaj pet let, razen če se izdelek pričakovano uporablja krajše.
Del II zajema opredelitev in dokumentiranje ranljivosti in sestavnih delov, odpravo brez odlašanja, učinkovita in redna preverjanja in preglede, javno razkritje odpravljenih ranljivosti po razpoložljivosti posodobitve, politiko usklajenega razkritja ranljivosti in varno razširjanje varnostnih posodobitev. Nekaj tega se prekriva s poročanjem po členu 14 za aktivno izrabljene ranljivosti.
Težava, ki jo vidimo
- Skenerji ustvarjajo ugotovitve, a pravila triaže ni, zato ranljivosti, ki so videti kritične, čakajo, izrabljene pa zgrešimo.
- Odločitve o tem, ali ranljivost vpliva na izdelek, se sprejemajo v klepetu in se nikoli ne zabeležijo.
- Nihče ne ve, katere različice so še v podpori ali kateri sestavni deli so na koncu življenjske dobe.
- Ranljivost postane znana v petek in je proces odvisen od ene osebe.
- 01Odkritje
- 02Ocena
- 03Določitev prioritet
- 04Odprava
- 05Preverjanje
- 06Dokumentiranje
Kaj naredimo
Odkrivanje
Viri so opredeljeni po vrsti sestavnega dela: povezava SCA in SBOM, obvestila dobaviteljev, poročila raziskovalcev, KEV in obveščanje o izrabah, notranje testiranje.
Ocena v kontekstu izdelka
Ali je ranljiva koda dosegljiva, ali se funkcija uporablja, ali so omilitve vzpostavljene? Izid se zabeleži kot VEX.
Določanje prioritet
Pravila, ki združujejo resnost, izrabljivost in izpostavljenost, s potjo za izrabljene ranljivosti, ki vodi v poročanje.
Odprava in posodobitve
Popraviti, omiliti ali sprejeti z lastnikom in rokom. Varnostne posodobitve se varno razširjajo in, kjer je izvedljivo, ločeno od posodobitev funkcionalnosti.
Preverjanje
Popravek potrjen s ponovnim preizkusom ali pregledom, upoštevano tveganje regresije.
Dokumentiranje
Zapis za vsako ranljivost, ki zdrži zahtevo organa za nadzor trga.
Kaj prejmete
- Postopek obravnave ranljivosti z vlogami in roki
- Pravila triaže in določanja prioritet
- Predloge odločitev VEX
- Sledenje obdobju podpore in koncu življenjske dobe sestavnih delov
- Predloge obvestil in razkritij
- Preizkus postopka z vašo ekipo
Dokazila, ki nastanejo
- Register ranljivosti z odločitvijo, lastnikom in datumi
- Izjave VEX po različicah izdelka
- Zapisi varnostnih posodobitev in obvestil
- Metrike časa do triaže in časa do popravka
Za neprekinjeno spremljanje ranljivosti in komponent glejte rešitev Vulnerability Management in SBOM Management.
Kje se to sreča s poročanjem
Če je ranljivost aktivno izrabljena, ima proizvajalec obveznost obveščanja, ki sproži 24-urno uro. Proces obravnave ranljivosti mora zato znati zgodaj označiti izrabljene ranljivosti in jih predati poteku poročanja.
Prednostno razvrščati samo po CVSS. Ranljivost zmerne resnosti, ki je aktivno izrabljena, je za poročanje po CRA pomembnejša od visoko resne ranljivosti v nedosegljivi kodi.
Kaj sledi
- Kratek pogovorPotrdimo izdelek, vlogo na trgu in cilj.
- Ponudba z določenim obsegomFiksen obseg, izdelki in časovnica.
- Delo z vašimi inženirjiDelavnice in pregledi, ne predaja dokumentov.
Bo vaš izdelek pripravljen na CRA?
Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.