iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

經濟部國營聯招資通安全類科 30 天精讀筆記系列 第 3

產品漏洞誰負責?從 CRA 新制認識 PSIRT 與供應鏈安全

  • 分享至 

  • xImage
  •  

近年資安風險已從企業內部系統延伸至整個軟體供應鏈。
近期歐盟 CRA 上路,
都顯示企業不只要保護資料,更要確保產品本身的安全性。

一、CRA 是什麼
Cyber Resilience Act
目的:
1.提升數位產品安全
2.強化漏洞管理
3.建立事件通報制度

二、CRA 通報流程
產品遭利用漏洞:
| 24小時 | Early Warning |初步預警
| 72小時 | Vulnerability Notification |提交通報
| 14天內 | Final Report |最終報告

三、PSIRT 是什麼
Product Security Incident Response Team
產品資安事件應變小組
漏洞受理,接收客戶通報、研究人員通報、CERT通知

四、PSIRT vs CSIRT

PSIRT(Product Security Incident Response Team)
主要負責產品本身的安全問題,例如:
1.接收產品漏洞通報
2.分析漏洞影響範圍
3.協調研發團隊修補漏洞
4.發布安全公告與更新
5.配合法規進行漏洞通報

CSIRT(Computer Security Incident Response Team)
主要負責組織內部的資安事件,例如:
1.勒索軟體攻擊
2.帳號遭入侵
3.惡意程式感染
4.資料外洩事件
5.網路異常行為調查

資料來源:
iThome《歐盟網路韌性法案漏洞通報義務上路,OpenSSF提醒開源專案做好漏洞協調》iThome《歐盟CRA通報義務上路,臺灣廠商建置PSIRT升溫,資安院提醒成熟度仍有落差》
iThome《快速釋疑:CERT、CSIRT和PSIRT到底有什麼不同?》


上一篇
從 IAM 到 ZT PMO:企業導入零信任的完整管理思維
下一篇
CRA、SBOM 與漏洞管理一次搞懂:產品資安成熟度評估解析
系列文
經濟部國營聯招資通安全類科 30 天精讀筆記10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言