Storitev
Varen razvoj za CRA
Varen razvoj za CRA pomeni razvojni cikel, v katerem vsaka varnostna dejavnost obstaja, ker jo neka zahteva potrebuje, in pušča zapis, ki ga lahko uporabite kot dokazilo.
Zakaj je to pomembno zaradi CRA
Priloga I, del I(1) zahteva, da so izdelki zasnovani, razviti in proizvedeni tako, da zagotavljajo ustrezno raven kibernetske varnosti glede na tveganja. Del I(2) našteva lastnosti, kot so privzeta varnost konfiguracije, zaščita pred nepooblaščenim dostopom, varstvo podatkov, omejena napadna površina in blažilni ukrepi proti izrabi. Člen 13(5) dodaja skrbni pregled pri vključevanju komponent tretjih oseb in odprte kode.
To so lastnosti tega, kako je izdelek zgrajen. Ne dajo se dodati z dokumentom na koncu.
Težava, ki jo vidimo
- Varnostna orodja tečejo, a rezultati niso povezani z odločitvami o izdaji.
- Odločitve o privzeti varnosti se sprejemajo ad hoc in niso zapisane.
- Posodabljanje odvisnosti, ravnanje s skrivnostmi in odobritev izdaje se med ekipami razlikujejo.
- Prakse pozna ena ekipa izdelka. Druge jim ne sledijo.
- 01Zahteve
- 02Pregled zasnove
- 03Implementacija
- 04Preverjanje
- 05Vrata izdaje
- 06Posodobitev in popravek
Kaj naredimo
Varnostne zahteve
Priloga I, del I, pretvorjena v zahteve izdelka in merila sprejemljivosti v vašem zaostanku dela.
Pregled zasnove in arhitekture
Napadna površina, avtentikacija, mehanizem posodobitev, varstvo podatkov in beleženje pregledani pred implementacijo.
Koda, odvisnosti in skrivnosti
Pravila pregleda kode, SAST, SCA, politika odvisnosti in upravljanje skrivnosti, vzpostavljeni v orodjih, ki jih vaša ekipa že uporablja.
CI/CD in kontrole izdaje
Celovitost gradnje, podpisovanje, vrata izdaje in izjeme z odobritvijo lastnika. Cevovod shranjuje dokazila.
Točke testiranja
Kje v življenjskem ciklu so DAST, fuzzing ali penetracijsko testiranje in kaj mora sprožiti vsak rezultat.
Upravljanje sprememb in popravkov
Kako se varnostni popravki gradijo, izdajajo ločeno od posodobitev funkcionalnosti, kjer je to tehnično izvedljivo, in razširjajo.
Kaj prejmete
- Postopek varnega razvoja, usklajen s CRA, prilagojen velikosti vaše ekipe
- Preslikava zahtev na kontrole za Prilogo I, del I
- Osnova varnosti CI/CD in kontrolni seznam izdaje
- Politika odvisnosti in sestavnih delov
- Gradivo za usposabljanje inženirjev in lastnikov izdelkov
Dokazila, ki nastanejo
- Dnevniki cevovoda, shranjeni po izdajah
- Zapisi pregledov in odobritve izjem
- Izhodiščna konfiguracija s privzeto varnostjo po različicah
- Zapisi izdaj popravkov in posodobitev
Orodja niso bistvo
SAST, DAST in SCA so uporabni. CRA jih ne imenuje. Pomembno je, da kontrole, ki jih izberete, obravnavajo zahteve iz Priloge I in da lahko pokažete, da so tekle, kaj so našle in kaj je bilo storjeno.
Za vsako izdajo: katera preverjanja so tekla, katere ugotovitve so bile odprte ob izdaji, kdo je odobril izjeme in zakaj.
V cevovod dodati skener in razglasiti življenjski cikel za varen. Brez pragov, lastnikov in zabeleženih izjem skener ustvarja hrup, ne dokazil o skladnosti.
Kaj sledi
- Kratek pogovorPotrdimo izdelek, vlogo na trgu in cilj.
- Ponudba z določenim obsegomFiksen obseg, izdelki in časovnica.
- Delo z vašimi inženirjiDelavnice in pregledi, ne predaja dokumentov.
Bo vaš izdelek pripravljen na CRA?
Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.