Storitev
Varnostno testiranje izdelkov
Priloga I, del II zahteva učinkovita in redna preverjanja in preglede varnosti izdelka, Priloga VII pa pričakuje poročila o testih v tehnični dokumentaciji. Penetracijski test sam ne pomeni skladnosti s CRA. Je en vir dokazil.
Zakaj je to pomembno zaradi CRA
Priloga I, del II(3) zahteva, da proizvajalci izvajajo učinkovita in redna preverjanja in preglede varnosti izdelka z digitalnimi elementi. Priloga VII(6) navaja poročila o preskusih, opravljenih za preverjanje skladnosti izdelka in postopkov obravnavanja ranljivosti z deloma I in II Priloge I.
Testiranje je mesto, kjer se lastnosti iz Priloge I, del I, kot so nadzor dostopa, varstvo podatkov in omejena napadna površina, preverijo na resničnem izdelku.
Težava, ki jo vidimo
- Penetracijski test se kupi enkrat pred izidom, poročilo pa se shrani brez zapisa o odpravi.
- Obseg testiranja ne sledi oceni tveganj, zato pomembni vmesniki niso nikoli testirani.
- Ugotovitve so odpravljene, a nikoli ponovno preizkušene.
- Izdelek je testiran, mehanizem posodobitev in zaledni sistem v oblaku pa ne.
Kaj naredimo
Načrtovanje testov iz ocene tveganj
Obseg, globina in pogostost izhajajo iz groženj in napadne površine, ne iz fiksnega paketa.
Ocena ranljivosti
Skeniranje izdelka in sestavnih delov, pregled konfiguracije, izpostavljenost zunanjih vmesnikov.
Penetracijsko testiranje
Aplikacije, API-ji, mobilni in spletni zaledni sistemi. Strojna programska oprema in strojni vmesniki, kjer jih izdelek ima in je obseg dogovorjen.
Pot posodobitev in distribucije
Celovitost, avtentikacija in povrnitev mehanizmov posodobitev.
Podpora pri odpravi in ponovni preizkus
Ugotovitve so triažirane v proces ranljivosti in preverjene po popravku.
Preslikava dokazil
Rezultati so povezani z zahtevami iz Priloge I, ki jih preverjajo.
Kaj prejmete
- Testni načrt na podlagi tveganj
- Poročila o testih, pripravljena za mapo po Prilogi VII
- Register ugotovitev z lastniki in stanjem
- Poročilo o ponovnem preizkusu
- Pregled pokritosti zahtev: katere točke Priloge I preverja kateri test
Dokazila, ki nastanejo
- Datirana poročila o testih z obsegom in metodo
- Zapisi odprave in ponovnih preizkusov
- Preslikava testov na zahteve
CRA ne zahteva določene vrste testiranja za vsak izdelek. Obseg je odvisen od tveganja in poti ugotavljanja skladnosti. Kjer velja ocena tretje osebe, pričakovanja določa ta pot.
Čist penetracijski test brati kot skladnost. Test zajame trenutek in obseg. CRA zahteva redna testiranja, obravnavo v obdobju podpore in dokumentacijo.
Kaj sledi
- Kratek pogovorPotrdimo izdelek, vlogo na trgu in cilj.
- Ponudba z določenim obsegomFiksen obseg, izdelki in časovnica.
- Delo z vašimi inženirjiDelavnice in pregledi, ne predaja dokumentov.
Bo vaš izdelek pripravljen na CRA?
Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.