CRA 的通報義務 9 月 11 日生效。24 小時的時鐘不是從你確認完弱點開始,是從公司「知悉」那一刻,不因假日、時區、內部釐清權責而停。兩年前我寫 NIST 是建議,這次是義務。
CRA 給了兩個警鐘:一個是幾週內就得有人、有 runbook 的營運準備,另一個是十幾個月的工程專案。用同一種方法,一定會失敗其中一件。這 30 天寫資源有限的團隊怎麼撐住:PSIRT 人力怎麼算、security@ 怎麼建才不會變垃圾場、SBOM 與 HBOM 怎麼盤、AI 怎麼接手分流反查。
最後想問:四萬八千條 CVE,弱點類型不到一千種—資安什麼時候才會有抗生素跟疫苗
週五下午五點,一封信進到你們公司的對外信箱。寄件人是個沒聽過的研究者,說你們某台機器有弱點,而且已經有人在利用。 那封信沒有人打開。要到週一早上才有人看到。 但...
昨天我說 2024 那三十篇「大概只有一半還算數」。真的對過 Annex I 之後,數字是十三篇。比我猜的還少,而且陣亡得最乾脆的,剛好是我當年寫得最起勁的那兩...
先做一題國小算術。 2025 年全年公布了 48,185 條 CVE,平均一天 132 條。 你可能會說,那些大多無關緊要。好,我們只看最嚴重的那一級:Crit...
前面三天在講問題有多大。今天講整個系列的骨架,也是我這半年想通的最重要一件事。 CRA 給製造商兩個期限,中間隔十五個月。 2026 年 9 月 11 日,第...
昨天講兩個鬧鐘。今天把短鬧鐘拆開看。 CRA 第 14 條要求製造商在發現產品有正在被利用的弱點時,分三次通報。很多人第一次看到會以為是「同一份報告寫三遍,愈寫...
昨天講三個時限。今天講一個更前面的問題:這些時限到底管到哪些產品。 多數人第一次讀 CRA 會問同一句話:那我 2022 年賣出去、現在還在客戶機房裡跑的那批機...
1940 年 5 月底,英軍有三十幾萬人被壓在敦克爾克的海灘上,而海軍能調的驅逐艦不夠把人載回來。最後補上缺口的是徵召來的漁船、遊艇、渡輪,八百多艘民船。 幕二...
PSIRT 成立的第一個月,一定會有人問你一句話: 「那你們到底修不修?」 這題答錯,團隊三個月後就會垮。而多數人第一次會答錯,因為「我們修」聽起來比較負責任。...
界線寫在流程文件裡,平常沒有人會看。 它真正被拿出來用的時機只有一個:有人把一件不該給你的事丟過來,而你要在五分鐘內回答「這件事我們做到哪裡為止」,而且不能得罪...
編制提案最常見的死法,不是被打回票。 是被回一句「先做做看,明年再說」。 在一般專案上這句話很合理。在有法定時限的事情上,它是最貴的答案,因為時限不會因為你還在...