第13條~第26條
這一章有點多,容小弟分成上下兩篇。
此章說說明製造商(manufacturers)、進口商(importers)、經銷商(distributors)與OPEN-SOURCE相關規範。
下面整理十點小弟認為比較重要的部分。
看得出來CRA對於製造商的就是要落實Security by Design / Security by Default,不是產品上市了就沒事,重一開始設計到上市後的資安漏洞修補都有規範。
CRA針對actively exploited vulnerability特別規範,如果製造商有發現actively exploited vulnerability,就要進行通報與處理,時間規範與相關處置如下
注意 Article 14 的「強制向 EU 通報」不是所有 vulnerability,而是「actively exploited vulnerability」以及「severe incident」。
製造商一旦知道產品存在「正在被積極利用的漏洞(actively exploited vulnerability)」或「嚴重資安事件(severe incident)」後,不只是要自己修漏洞,還有法定的對外通報義務,而且有非常明確的 24 小時、72 小時、14 天/1 個月時限,大致流程如下
發現actively exploited vulnerability
│
▼
24 小時內 Early Warning
│
▼
72 小時內 Vulnerability Notification
│
▼
修補措施可用
│
▼
14 天內 Final Report
大多對於產品的要求都會寫在附件一,從這一章也可以發現CRA針對從產品開始設計就要求把資安考慮進去,甚至到產品上市後的修補規範,都有完整的要求並且詳細的呈現於產品手冊中。
明天我們先來看看附件一,融會貫通這一章所說的部分!