CRApreparedPreverite pripravljenost na CRA

Storitev

Obravnavanje ranljivosti za CRA

Obravnavanje ranljivosti po CRA ni četrtletno skeniranje. Priloga I, del II zahteva, da proizvajalci ranljivosti brez odlašanja obravnavajo in odpravljajo ter postopek dokumentirajo, v celotnem obdobju podpore izdelka.

Zakaj je to pomembno zaradi CRA

Člen 13(8) zahteva, da proizvajalci zagotovijo učinkovito obravnavo ranljivosti izdelka, vključno s sestavnimi deli, v skladu s Prilogo I, del II, za obdobje podpore. Obdobje podpore mora biti vsaj pet let, razen če se izdelek pričakovano uporablja krajše.

Del II zajema opredelitev in dokumentiranje ranljivosti in sestavnih delov, odpravo brez odlašanja, učinkovita in redna preverjanja in preglede, javno razkritje odpravljenih ranljivosti po razpoložljivosti posodobitve, politiko usklajenega razkritja ranljivosti in varno razširjanje varnostnih posodobitev. Nekaj tega se prekriva s poročanjem po členu 14 za aktivno izrabljene ranljivosti.

Težava, ki jo vidimo

  • Skenerji ustvarjajo ugotovitve, a pravila triaže ni, zato ranljivosti, ki so videti kritične, čakajo, izrabljene pa zgrešimo.
  • Odločitve o tem, ali ranljivost vpliva na izdelek, se sprejemajo v klepetu in se nikoli ne zabeležijo.
  • Nihče ne ve, katere različice so še v podpori ali kateri sestavni deli so na koncu življenjske dobe.
  • Ranljivost postane znana v petek in je proces odvisen od ene osebe.
  1. 01Odkritje
  2. 02Ocena
  3. 03Določitev prioritet
  4. 04Odprava
  5. 05Preverjanje
  6. 06Dokumentiranje
Potek dela

Kaj naredimo

Odkrivanje

Viri so opredeljeni po vrsti sestavnega dela: povezava SCA in SBOM, obvestila dobaviteljev, poročila raziskovalcev, KEV in obveščanje o izrabah, notranje testiranje.

Ocena v kontekstu izdelka

Ali je ranljiva koda dosegljiva, ali se funkcija uporablja, ali so omilitve vzpostavljene? Izid se zabeleži kot VEX.

Določanje prioritet

Pravila, ki združujejo resnost, izrabljivost in izpostavljenost, s potjo za izrabljene ranljivosti, ki vodi v poročanje.

Odprava in posodobitve

Popraviti, omiliti ali sprejeti z lastnikom in rokom. Varnostne posodobitve se varno razširjajo in, kjer je izvedljivo, ločeno od posodobitev funkcionalnosti.

Preverjanje

Popravek potrjen s ponovnim preizkusom ali pregledom, upoštevano tveganje regresije.

Dokumentiranje

Zapis za vsako ranljivost, ki zdrži zahtevo organa za nadzor trga.

Kaj prejmete

  • Postopek obravnave ranljivosti z vlogami in roki
  • Pravila triaže in določanja prioritet
  • Predloge odločitev VEX
  • Sledenje obdobju podpore in koncu življenjske dobe sestavnih delov
  • Predloge obvestil in razkritij
  • Preizkus postopka z vašo ekipo

Dokazila, ki nastanejo

Dokazila, ki jih hranite
  • Register ranljivosti z odločitvijo, lastnikom in datumi
  • Izjave VEX po različicah izdelka
  • Zapisi varnostnih posodobitev in obvestil
  • Metrike časa do triaže in časa do popravka
Tehnološka podpora

Za neprekinjeno spremljanje ranljivosti in komponent glejte rešitev Vulnerability Management in SBOM Management.

Kje se to sreča s poročanjem

Če je ranljivost aktivno izrabljena, ima proizvajalec obveznost obveščanja, ki sproži 24-urno uro. Proces obravnave ranljivosti mora zato znati zgodaj označiti izrabljene ranljivosti in jih predati poteku poročanja.

Pogosta napaka

Prednostno razvrščati samo po CVSS. Ranljivost zmerne resnosti, ki je aktivno izrabljena, je za poročanje po CRA pomembnejša od visoko resne ranljivosti v nedosegljivi kodi.

Kaj sledi

  1. Kratek pogovorPotrdimo izdelek, vlogo na trgu in cilj.
  2. Ponudba z določenim obsegomFiksen obseg, izdelki in časovnica.
  3. Delo z vašimi inženirjiDelavnice in pregledi, ne predaja dokumentov.
Avtor: ekipa CRApreparedZadnji pregled: Uredniška politika

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.