近年資安風險已從企業內部系統延伸至整個軟體供應鏈。
近期歐盟 CRA 上路,
都顯示企業不只要保護資料,更要確保產品本身的安全性。
一、CRA 是什麼
Cyber Resilience Act
目的:
1.提升數位產品安全
2.強化漏洞管理
3.建立事件通報制度
二、CRA 通報流程
產品遭利用漏洞:
| 24小時 | Early Warning |初步預警
| 72小時 | Vulnerability Notification |提交通報
| 14天內 | Final Report |最終報告
三、PSIRT 是什麼
Product Security Incident Response Team
產品資安事件應變小組
漏洞受理,接收客戶通報、研究人員通報、CERT通知
四、PSIRT vs CSIRT
PSIRT(Product Security Incident Response Team)
主要負責產品本身的安全問題,例如:
1.接收產品漏洞通報
2.分析漏洞影響範圍
3.協調研發團隊修補漏洞
4.發布安全公告與更新
5.配合法規進行漏洞通報
CSIRT(Computer Security Incident Response Team)
主要負責組織內部的資安事件,例如:
1.勒索軟體攻擊
2.帳號遭入侵
3.惡意程式感染
4.資料外洩事件
5.網路異常行為調查
資料來源:
iThome《歐盟網路韌性法案漏洞通報義務上路,OpenSSF提醒開源專案做好漏洞協調》iThome《歐盟CRA通報義務上路,臺灣廠商建置PSIRT升溫,資安院提醒成熟度仍有落差》
iThome《快速釋疑:CERT、CSIRT和PSIRT到底有什麼不同?》