Základné požiadavky kybernetickej bezpečnosti
Príloha I má dve časti. Časť I upravuje bezpečnostné vlastnosti produktu pri uvedení na trh. Časť II upravuje procesy riešenia zraniteľností pri uvedení na trh a počas obdobia podpory. Konkrétne opatrenia sa volia na základe posúdenia rizík; nejde o rovnaký zoznam funkcií pre každý produkt.
Právna požiadavka — vlastnosti produktu
Produkt musí byť navrhnutý, vyvinutý a vyrábaný tak, aby poskytoval úroveň kybernetickej bezpečnosti primeranú riziku. Na základe posúdenia rizík a tam, kde je to uplatniteľné, musí:
- byť uvedený na trh bez známych zneužiteľných zraniteľností;
- mať bezpečnú predvolenú konfiguráciu vrátane možnosti obnoviť pôvodný stav; odlišná dohoda je možná s firemným používateľom pri produkte na mieru;
- tam, kde je to uplatniteľné, umožňovať bezpečnostné aktualizácie automaticky a predvolene, s jasným a ľahko použiteľným mechanizmom odmietnutia a oznámením dostupných aktualizácií;
- chrániť pred neoprávneným prístupom primeranými mechanizmami autentifikácie, identity a riadenia prístupu a umožniť oznámiť možný neoprávnený prístup;
- chrániť dôvernosť uložených, prenášaných alebo inak spracúvaných údajov, napríklad relevantným šifrovaním;
- chrániť integritu údajov, príkazov, programov a konfigurácie pred neoprávnenou manipuláciou alebo zmenou a oznamovať narušenie;
- spracúvať iba údaje, ktoré sú primerané, relevantné a obmedzené na zamýšľaný účel produktu;
- chrániť dostupnosť základných a podstatných funkcií vrátane odolnosti a zmierňovania útokov odopretia služby;
- minimalizovať vlastný negatívny vplyv na dostupnosť služieb poskytovaných inými zariadeniami alebo sieťami;
- obmedziť útočnú plochu vrátane externých rozhraní;
- znižovať vplyv incidentu primeranými mechanizmami a technikami zmiernenia zneužitia;
- zaznamenávať alebo monitorovať relevantnú bezpečnostnú aktivitu a umožniť používateľovi kontrolu alebo odhlásenie, ak sa to vyžaduje;
- umožniť bezpečné a jednoduché odstránenie, prenos a vymazanie používateľských údajov a nastavení, a ak je to relevantné, ich bezpečný prenos do iných produktov alebo systémov.
Právna požiadavka — riešenie zraniteľností
Výrobca musí:
- identifikovať a dokumentovať zraniteľnosti a komponenty vrátane strojovo čitateľného SBOM aspoň s priamymi závislosťami;
- bez zbytočného odkladu riešiť a odstraňovať zraniteľnosti, aj prostredníctvom bezpečnostných aktualizácií;
- pravidelne a účinne testovať a preskúmavať bezpečnosť produktu;
- po sprístupnení aktualizácie zverejniť opis odstránenej zraniteľnosti, identifikáciu dotknutého produktu, vplyv, závažnosť a návod na nápravu; zverejnenie možno v riadne odôvodnenom prípade odložiť, ak bezpečnostné riziká prevažujú nad prínosom a používatelia potrebujú čas na opravu;
- zaviesť a uplatňovať politiku koordinovaného zverejňovania zraniteľností;
- uľahčiť oznamovanie potenciálnych zraniteľností produktu aj komponentov a uviesť kontaktnú adresu;
- zabezpečiť mechanizmy bezpečnej a včasnej distribúcie aktualizácií a tam, kde je to uplatniteľné, automatických bezpečnostných aktualizácií;
- distribuovať dostupné bezpečnostné aktualizácie bez zbytočného odkladu, bezplatne a s jasným odporúčaním pre používateľa; výnimkou môže byť iná dohoda s firemným používateľom pri produkte na mieru.
Usmernenie — ako požiadavky použiť
- Pri každej položke evidujte stav: uplatniteľná, neuplatniteľná s odôvodnením alebo čiastočne pokrytá s plánom nápravy.
- Nezamieňajte splnenie normy s automatickým splnením CRA. Harmonizovaná norma môže vytvoriť predpoklad zhody len v rozsahu požiadaviek, ktoré pokrýva.
- Prepojte požiadavku s návrhovým rozhodnutím, akceptačným kritériom, testom, výsledkom a vlastníkom.
- Zahrňte hardvér, firmvér, softvér, cloudovú funkciu v rozsahu produktu, build/release systém a komponenty tretích strán.
- Pri každej verzii overte, že pri uvedení na trh nemá známu zneužiteľnú zraniteľnosť s vplyvom na jej bezpečnosť.