iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

時鐘從「知悉」開始:從零打造 PSIRT,三十天走完歐盟 CRA 的通報與 SBOM 系列

CRA 的通報義務 9 月 11 日生效。24 小時的時鐘不是從你確認完弱點開始,是從公司「知悉」那一刻,不因假日、時區、內部釐清權責而停。兩年前我寫 NIST 是建議,這次是義務。

CRA 給了兩個警鐘:一個是幾週內就得有人、有 runbook 的營運準備,另一個是十幾個月的工程專案。用同一種方法,一定會失敗其中一件。這 30 天寫資源有限的團隊怎麼撐住:PSIRT 人力怎麼算、security@ 怎麼建才不會變垃圾場、SBOM 與 HBOM 怎麼盤、AI 怎麼接手分流反查。

最後想問:四萬八千條 CVE,弱點類型不到一千種—資安什麼時候才會有抗生素跟疫苗

參賽天數 2 天 | 共 2 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 1

Day 01|兩年前我寫的是建議書,今年這份有罰則

週五下午五點,一封信進到你們公司的對外信箱。寄件人是個沒聽過的研究者,說你們某台機器有弱點,而且已經有人在利用。 那封信沒有人打開。要到週一早上才有人看到。 但...

2026-09-01 ‧ 由 resorce 分享
DAY 2

Day 02|NIST 給你食譜,CRA 給你衛生法規:四項變硬,五項從零

昨天我說 2024 那三十篇「大概只有一半還算數」。真的對過 Annex I 之後,數字是十三篇。比我猜的還少,而且陣亡得最乾脆的,剛好是我當年寫得最起勁的那兩...

2026-09-02 ‧ 由 resorce 分享