CRA 的通報義務 9 月 11 日生效,時鐘從「知悉」起算。兩年前我寫 NIST,那是建議;這次是義務。
CRA 給了兩個完全不同的期限:一個是幾週內就得有人、有 runbook 的營運準備,另一個是十幾個月的工程專案。用同一種方法處理,一定會失敗其中一件。
這 30 天寫資源有限的團隊怎麼撐住這兩個時鐘:PSIRT 人力怎麼算、流程怎麼建才不會讓 security@ 變成垃圾場、AI 能不能接手 intake 分流與「這條 CVE 影不影響我」的反查。每篇留一份可直接取用的碎片。
最後想問:一年四萬八千條 CVE,弱點類型卻不到一千種——資安什麼時候才會有抗生素跟疫苗?