Rešitve · Vulnerability Management
Vulnerability Management skozi celoten življenjski cikel izdelka
Cyber Resilience Act zahteva, da proizvajalci aktivno spremljajo in obravnavajo ranljivosti tudi po tem, ko je izdelek že na trgu.
CRAprepared pomaga organizacijam vzpostaviti proces neprekinjenega upravljanja ranljivosti in ga povezati z razvojem, SBOM, odzivanjem na incidente ter dokumentacijo CRA.
Kaj CRA zahteva po izidu izdelka
Priloga I, del II zahteva, da proizvajalci ranljivosti brez odlašanja obravnavajo in odpravljajo, redno testirajo, objavljajo odpravljene ranljivosti in varno razširjajo posodobitve. Člen 13(8) to zahteva za celotno obdobje podpore, ki je vsaj pet let, razen če se izdelek pričakovano uporablja krajše. Aktivno izrabljene ranljivosti pa sprožijo še obveznost poročanja po členu 14, ki velja od 11. septembra 2026.
Procesne in regulativne podrobnosti so v vodiču Zahteve CRA za obravnavanje ranljivosti in v storitvi Obravnavanje ranljivosti. Ta stran opisuje tehnološko podporo takšnemu procesu.
Tehnološka rešitev
Software Composition Analysis
Qualys ponuja analizo sestave programske opreme pod uradnim imenom Qualys VMDR with Software Composition Analysis (SwCA). Analiza sestave programske opreme pomaga pri:
- odkrivanju uporabljenih programskih komponent
- prepoznavanju odprtokodnih knjižnic
- prepoznavanju ranljivih komponent
- pregledovanju odvisnosti programske opreme
- ustvarjanju oziroma uporabi SBOM
- spremljanju novih ranljivosti
- določanju prioritet odprave
Kaj navaja proizvajalec
- SwCA odkrije nameščeno odprtokodno programsko opremo, knjižnice in povezane ranljivosti na sredstvih. Prepoznava pakete, vezane na programske jezike.
- Skeniranje poteka prek agenta Qualys Cloud Agent. Po dokumentaciji je SwCA podprt za sredstva z operacijskima sistemoma Windows in Linux.
- SBOM je mogoče prenesti za gostitelje s Cloud Agent in aktiviranim SwCA, v formatu CycloneDX (različici 1.4 in 1.6).
- Naloge odprave je mogoče dodeljevati prek integracij s sistemoma ServiceNow in JIRA.
SwCA obravnava programsko opremo, nameščeno na sredstvih v produkciji, na primer na strežnikih, v oblaku in na delovnih postajah. Za vgrajene naprave in firmware slike brez agenta je primernejša binarna analiza, kot jo opisuje rešitev SBOM Management. Katera pot je prava, je odvisno od vašega izdelka.
Širši proces
Vulnerability Management, Detection and Response
Software Composition Analysis pokriva vidik dobavne verige programske opreme. Širši proces upravljanja ranljivosti lahko vključuje Qualys VMDR (Vulnerability Management, Detection and Response). Po dokumentaciji proizvajalca omogoča:
- stalno ocenjevanje ranljivosti z agenti in senzorji,
- centraliziran popis sredstev in pregled izpostavljenosti,
- razvrščanje tveganj po prioriteti, na primer s kazalniki groženj v realnem času in z ocenjevanjem TruRisk,
- spremljanje odprave prek integracije s sistemi za zahtevke (ServiceNow, JIRA),
- enotno poročanje in nadzorne plošče,
- povezovanje tehničnih ugotovitev z organizacijskim procesom upravljanja ranljivosti.
Tehnološko orodje podpira izvajanje procesov CRA, skladnost pa zahteva kombinacijo organizacijskih, tehničnih in dokumentacijskih ukrepov. Qualys sam ne zagotavlja skladnosti s CRA.
Življenjski cikel ranljivosti
Zaznati, analizirati, razvrstiti, odpraviti, preveriti, dokumentirati.
Šest korakov, ki se ponavljajo za vsako ranljivost. Zapis vsake odločitve je dokazilo za tehnično mapo CRA.
- Zaznati (Detect)
Odkriti komponente, sredstva in ranljivosti.
- Analizirati (Analyse)
Oceniti vpliv na izdelek in kontekst izrabe.
- Razvrstiti po prioriteti (Prioritise)
Najprej tisto, kar je izrabljeno ali izpostavljeno.
- Odpraviti (Remediate)
Popravek, zamenjava ali omilitev z lastnikom in rokom.
- Preveriti (Verify)
Potrditi, da je ukrep deloval.
- Dokumentirati (Document)
Zapis odločitve, ki zdrži zahtevo organa za nadzor trga.
Orodje je samo del programa
Orodje je samo del CRA programa.
CRAprepared poleg tehnološke platforme pomaga tudi pri vzpostavitvi celotnega procesa.
01
Analiza okolja
Pregled izdelkov, razvojnega procesa, CI/CD, repozitorijev izvorne kode, firmware-a, komponent tretjih oseb in obstoječega procesa obravnave ranljivosti.
02
Strategija SBOM
Kako SBOM nastaja, kdo je zanj odgovoren, kdaj se ustvari, kako se verzionira, preverja in shranjuje.
03
Uvedba orodja
Vzpostavitev ustreznega orodja, na primer Keysight ali Qualys, in vključitev v obstoječe procese.
04
Potek obravnave ranljivosti
Zaznati, analizirati, razvrstiti po prioriteti, odpraviti, preveriti in dokumentirati.
05
Dokumentacija CRA
Povezava tehničnih procesov z zahtevami CRA in tehnično dokumentacijo.
06
Stalno spremljanje
Spremljanje novih ranljivosti v celotnem obdobju podpore izdelka.
Neodvisna izbira orodja
CRAprepared pomaga izbrati in uvesti ustrezno tehnološko podporo glede na izdelek in razvojno okolje naročnika. Keysight in Qualys sta rešitvi, ki ju lahko vključimo v takšno okolje. Za skladnost s CRA ni treba kupiti nobenega določenega komercialnega izdelka.
Povezane vsebine
- Storitev: obravnavanje ranljivosti
- Rešitev: SBOM Management (Keysight)
- Pregled pripravljenosti in analiza vrzeli CRA
- Pripravljenost na poročanje po CRA
- PSIRT in razkritje ranljivosti
- Tehnična dokumentacija po CRA
- CRA Managed: stalno upravljanje po izidu
- Priprava na ugotavljanje skladnosti
Qualys in VMDR sta blagovni znamki njunega lastnika. Omemba ne pomeni uradnega partnerstva ali podpore. Opisi zmogljivosti povzemajo javno dokumentacijo proizvajalca.
Ne veste, kaj za CRA dejansko potrebujete?
Vsak izdelek in razvojno okolje sta drugačna. Pred nakupom orodij lahko pregledamo vaš trenutni razvojni proces in proces obravnave ranljivosti ter določimo, katere zahteve CRA že izpolnjujete in katere je treba še urediti.