iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

時鐘從「知悉」開始:從零打造 PSIRT,三十天走完歐盟 CRA 的通報與 SBOM 系列

CRA 的通報義務 9 月 11 日生效。24 小時的時鐘不是從你確認完弱點開始,是從公司「知悉」那一刻,不因假日、時區、內部釐清權責而停。兩年前我寫 NIST 是建議,這次是義務。

CRA 給了兩個警鐘:一個是幾週內就得有人、有 runbook 的營運準備,另一個是十幾個月的工程專案。用同一種方法,一定會失敗其中一件。這 30 天寫資源有限的團隊怎麼撐住:PSIRT 人力怎麼算、security@ 怎麼建才不會變垃圾場、SBOM 與 HBOM 怎麼盤、AI 怎麼接手分流反查。

最後想問:四萬八千條 CVE,弱點類型不到一千種—資安什麼時候才會有抗生素跟疫苗

參賽天數 23 天 | 共 23 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 21

Day 21|HBOM:硬體廠獨有的那一張表

你把 SBOM 交出去了。客戶很滿意,然後問了下一個問題: 「那這台機器上的網路晶片是誰做的?哪一批?」 SBOM 答不出來,因為它掃的是軟體。 而 Annex...

2026-09-21 ‧ 由 resorce 分享
DAY 22

Day 22|三月產的 SBOM,四月就不能用了

三月你產了一份 SBOM,裡面有某個加密函式庫的 3.0.x 版。 四月,那個函式庫公布了一個弱點。 那份 SBOM 一個字都沒有變,但它的意義變了。 這就是整...

2026-09-22 ‧ 由 resorce 分享
DAY 23

Day 23|擋與不擋:依賴掃描的門檻設計

你把掃描接進建置流程,設了一條規則:Critical 就擋。 然後跑第一次。 三十七個專案,三十五個紅的。而且那些 Critical 大多在三年前就存在了,跟今...

2026-09-23 ‧ 由 resorce 分享