iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0
Security

30天探索CRA奇妙之旅!系列 第 5

Day 05|附件一 ESSENTIAL CYBERSECURITY REQUIREMENTS

  • 分享至 

  • xImage
  •  

附件一 — Essential Cybersecurity Requirements,昨天提到產品必須所附合的基本要求。
整體上可以分成兩大部分:
Part I:產品本身應該具備的
Part II:製造商要如何持續進行漏洞管理

最重要的觀念是:Part I 管「產品要安全到什麼程度」;Part II 管「漏洞發生後,製造商要怎麼管理」。

Part I Cybersecurity requirements relating to the properties of products with digital elements

  • 1 產品安全程度要依風險評估決定
  • 2(a)上市時不得存在已知可被利用的漏洞
  • 2(b)預設設定就要安全,不應要求使用者自己補安全設定
  • 2(c)必須能透過安全更新修補漏洞,必要時支援自動更新
  • 2(d)身分驗證、權限管理、防止未授權存取
  • 2(e)保護資料機密性,例如傳輸/儲存加密
  • 2(f)防止資料、指令、程式、設定被未授權竄改
  • 2(g)只處理產品功能真正需要的資料
  • 2(h)重要功能要維持可用性,並具備抗 DoS 等能力
  • 2(i)不應因產品受到攻擊而嚴重影響其他設備或網路
  • 2(j)減少不必要的介面與攻擊面
  • 2(k)即使漏洞存在,也要有機制降低被利用後的影響
  • 2(l)記錄、監控重要安全活動,例如存取與設定修改
  • 2(m)使用者應能安全、永久刪除資料與設定

 這些項目如果產品不適用的,可以進行說明就不用實作。

Part II Vulnerability handling requirements

Part II 一共有 8 項要求:

  1. 知道產品用了什麼、有哪些漏洞(建立 SBOM)
  2. 發現漏洞後要修
  3. 定期進行安全測與重新檢視安全
  4. 弱點修完後適當公開漏洞資訊與修補方式
  5. 建立協調漏洞揭露政策
  6. 提供漏洞回報管道
  7. 確保安全更新本身安全
  8. 及時提供安全更新

附件一不是要求製造商「上市前做一次資安檢查」,而是要求產品從設計開始具備安全性,並在上市後持續進行漏洞管理、修補、更新與揭露,形成完整的Product Cybersecurity Lifecycle。

明天將回到第二章將沒看完的部分繼續!明天見~


上一篇
Day 04|CRA 第二章 (上)
下一篇
Day 06|CRA 第二章 (中)
系列文
30天探索CRA奇妙之旅!9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言