iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0
Security

經濟部國營聯招資通安全類科 30 天精讀筆記系列 第 4

CRA、SBOM 與漏洞管理一次搞懂:產品資安成熟度評估解析

  • 分享至 

  • xImage
  •  

為協助中小企業因應 CRA,ENISA 推出 SME Cyber Resilience Maturity Assessment Model,提供自我盤點工具。
CRA

一、成熟度模型五大領域
模型共有:25 項評估準則、1~5 級成熟度
最終分成:基礎(Basic)、中階(Intermediate)、進階(Advanced)

1.治理與文件化|Governance & Documentation
2.風險管理與安全設計|Risk Management & Secure Design
3.漏洞與修補管理|Vulnerability & Patch Management
4.產品生命週期管理|Product Lifecycle Management
5.資安意識與能力|Awareness & Capability

二、歐盟網路安全局(ENISA)之建議
1.先建立 SBOM 策略
2.採可機器讀取格式
3.從關鍵元件開始
4.整合漏洞管理流程

三、重要名詞整理

  1. CRA(Cyber Resilience Act)
    網路韌性法案(歐盟產品資安法規)
    歐盟針對具數位元件產品所制定的資安法規,要求製造商、進口商與經銷商在產品生命週期中持續維護資安,並建立漏洞管理與通報機制。目標是提升數位產品的整體網路韌性。

  2. ENISA(European Union Agency for Cybersecurity)
    歐盟網路安全局
    歐盟層級的資安主管機構,負責推動網路安全政策、提升會員國資安能力、發布最佳實務指引與風險評估框架。此次提出 SME Cyber Resilience Maturity Assessment Model,協助中小企業因應 CRA 要求。

資料來源:
iThome《資源有限的中小企業如何盤點CRA準備缺口?ENISA推出SME成熟度評估模型》


上一篇
產品漏洞誰負責?從 CRA 新制認識 PSIRT 與供應鏈安全
下一篇
NIST IR 8587 權杖與身分聲明防護指引
系列文
經濟部國營聯招資通安全類科 30 天精讀筆記10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言