Відповідність CRA
Управління вразливостями для підключених продуктів
Регламент ЄС про кіберстійкість зобов’язує виробників продуктів із цифровими елементами виявляти, відстежувати та усувати вразливості впродовж усього життєвого циклу продукту. Centraleyezer забезпечує доказову базу, робочі процеси розкриття інформації та ризик-орієнтовану пріоритизацію, яких вимагає CRA, — а самі повідомлення за CRA залишаються за вашою командою.
Як Centraleyezer покриває Відповідність CRA
Centraleyezer безпосередньо відповідає технічним вимогам — із вбудованим збором доказів, тож аудити проходять швидко.
Ідентифікація вразливостей та управління ними
Centraleyezer безперервно збирає дані про вразливості з ваших сканерів і зіставляє знахідки з ураженими компонентами продукту, формуючи придатний для аудиту запис про кожну виявлену вразливість.
Політика скоординованого розкриття вразливостей
Робочі процеси усунення вразливостей та аудиторські сліди документують, коли вразливості було виявлено, оцінено та опрацьовано — це структурований запис, необхідний для відповідального розкриття інформації ENISA та національним органам.
Зобов’язання щодо звітування перед ENISA
Автоматизований збір доказів фіксує контекстну оцінку ризику, охоплення активів, рівень експонованості та строки усунення — саме ті дані, які потрібні вашій команді для підготовки 24-годинних і 72-годинних повідомлень за CRA. Самі повідомлення Centraleyezer не подає.
Безпека за замовчуванням — жодних відомих експлуатованих вразливостей
Оцінка ризику поєднує DREAD, критичність активів, мережеву експонованість, придатність до експлуатації та сигнали аналітики кіберзагроз (CTI). Будь-яка відома експлуатована знахідка, що блокує реліз, автоматично позначається сповіщенням про порушення SLA.
Обробка оновлень безпеки впродовж періоду підтримки
Життєвий цикл знахідок відстежує статуси «відкрито» → «в роботі» → «верифіковано». Кожна зміна стану має часову мітку та автора — так формується аудиторський слід за період підтримки, якого вимагає CRA.
Перелік компонентів програмного забезпечення (SBOM) та їх відстеження
Модулі інвентаризації ПЗ та відстеження ланцюга постачання каталогізують програмні компоненти та їхні версії, підтримуючи генерацію SBOM і управління вразливостями сторонніх компонентів.
Читати далі
- Оцінок CVSS недостатньо — контекстний RBVM
Контекстна оцінка ризику як основа для висновків про «активну експлуатацію» за CRA.
- RBVM проти традиційного управління вразливостями
Чому відстеження лише за CVE не відповідає вимогам до життєвого циклу з Додатка I CRA.