Varnost v zasnovi je način gradnje izdelka. Privzeta varnost je vedenje izdelka ob prvi uporabi. CRA naredi oboje preverljivo.
Od načela do zahteve
| Načelo | Sidro v CRA | Kaj naredijo inženirji |
|---|---|---|
| Varnost v zasnovi | Priloga I, del I(1), del I(2)(j), (k) | Zgodnje modeliranje groženj, zmanjšanje napadne površine, blažilni ukrepi proti izrabi |
| Privzeta varnost | Del I(2)(b) | Brez privzetih gesel, najmanj odprtih vmesnikov, varne privzete nastavitve, tovarniška ponastavitev |
| Možnost posodabljanja | Del I(2)(c), del II(7), (8) | Podpisane posodobitve, zaščita pred povratkom, samodejne posodobitve privzeto vklopljene z možnostjo zavrnitve |
| Nadzor dostopa | Del I(2)(d) | Močna avtentikacija, najmanjši privilegiji, poročanje o nepooblaščenem dostopu |
| Varstvo podatkov | Del I(2)(e), (f), (g) | Šifriranje, zaščita celovitosti, najmanjši obseg podatkov |
ENISA Secure by Design and Default Playbook in smernice Komisije dajejo dodatno praktično gradivo.
Odločitve o zasnovi, povezane z zahtevami, izhodiščne konfiguracije po različicah in rezultati testov mehanizmov posodobitev in nadzora dostopa.
Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.
Sorodni vodiči
Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.