Независимые эксперты по безопасности считают, что Закон ЕС о киберустойчивости (CRA) меняет международные технологические рынки, делая акцент на киберустойчивости с нуля и тем самым проверяя операционные возможности поставщиков технологий, чья продукция конкурирует на этих рынках.
EU CRA вводит обязательное уведомление в течение 24 часов о любых активно используемых уязвимостях или серьезных инцидентах, затрагивающих продукты с цифровыми элементами. Требование об отчетности, введенное 11 сентября, устанавливает общеевропейский закон о безопасности продуктов для подключенных к Интернету аппаратных и программных продуктов, последствия которого, по мнению экспертов по безопасности, выходят далеко за пределы ЕС.
Корпоративные технологии, такие как программное обеспечение для обеспечения безопасности, системы управления идентификацией, операционные системы, маршрутизаторы, межсетевые экраны, системы управления сетями, VPN и другие, подпадают под действие данного регулирования. CRA устанавливает юридически обязательное регулирование ЕС, которое применяется даже в том случае, если компания имеет штаб-квартиру за пределами ЕС.
Винсент Ломба, директор по безопасности продукции в Alcatel Lucent Enterprise, считает, что правила отчетности CRA превращают безопасность в обязательный минимум для выхода на рынок где бы то ни было, учитывая, что его влияние распространится за пределы Европы и затронет широкий спектр технологических рынков, включая аппаратное обеспечение, на котором работают современные рабочие нагрузки ИИ.
«Производители в настоящее время отдают приоритет необработанной вычислительной мощности перед встроенной устойчивостью, — говорит Ломба. — Так больше не может быть».
Ломба добавляет: «Чтобы сохранить доступ к европейскому рынку, мировые поставщики аппаратного обеспечения и графических процессоров должны будут обновить свои основные архитектуры, чтобы интегрировать комплексную киберустойчивость с нуля».
Эти правила означают, что компании, ведущие бизнес в Европе, будут обязаны встраивать безопасность непосредственно в свои продукты с этапа проектирования, что даст им конкурентное преимущество перед теми, кто этого не делает. Это преимущество, по словам Ломбы, особенно проявится у европейских компаний.
«Эти правила установят новый международный эталон. Они заставят поставщиков технологий по всему миру повысить свои практики устойчивости, чтобы продолжать конкурировать с европейской цепочкой поставок», — добавляет он.
Уроки GDPR
Другие эксперты сравнивают правила, введенные CRA, с изменениями, которые произошли с принятием Общего регламента ЕС по защите данных (GDPR).
«В целом, можно провести параллели между текущим состоянием Закона о киберустойчивости и ранними днями правил GDPR», — говорит Артем Серебров, директор по продукту в PCA Cyber Security.
Но эта параллель может включать последующие эффекты, которые могут подорвать саму цель законодательства, добавляет Серебров.
«Аналогично, в рамках GDPR были введены обязательства по сообщению об утечках данных без обязательств по измерению потерь данных, — отмечает он. — Это побудило компании мягко ограничить степень мониторинга потерь данных в интересах избежания крупных штрафов, связанных с GDPR».
Ручная сортировка уязвимостей становится неадекватной
Одна из существенных проблем заключается в том, что информация, необходимая для подачи уведомления CRA, обычно находится в пяти или шести разных местах одновременно: системы управления информацией и событиями безопасности (SIEM), потоки угроз, оповещения об известных эксплуатируемых уязвимостях (KEV), результаты сканирования, инвентарные списки активов и списки компонентов программного обеспечения (SBOM), ни одна из которых не была создана для взаимодействия друг с другом в соответствии с 24-часовым сроком.
Джо Бринкли, директор по исследованиям в области наступательной безопасности и сообщества в компании Cobalt, предоставляющей услуги пентестинга, предупреждает, что 24-часовой срок отчетности «полностью убивает» процедуры ручной сортировки для поставщиков, обязанных соблюдать новые правила.
«Вы просто не можете ожидать, что аналитик отреагирует на оповещение KEV, вручную проанализирует статический SBOM и затем углубится в журналы SIEM, чтобы выяснить, активно ли атакуется система», — говорит он.
Столкнувшись с жесткими сроками отчетности, поставщики должны будут связать эти разрозненные хранилища оповещений о безопасности — это операционное последующее обязательство регулирования.
«Как только появляется уязвимость, инфраструктура должна автоматически запрашивать SBOM, определять затронутые активы и перекрестно проверять данные телеметрии в реальном времени для подтверждения эксплуатации, — советует Бринкли. — Если вы не автоматизируете этот этап обнаружения, ваша команда будет тратить 23 часа на поиск истинных данных по пяти разным панелям управления вместо того, чтобы фактически устанавливать исправления».
Операционная устойчивость подвергается испытанию
Луиза Хортон, глава отдела по связям с правительством Великобритании в консалтинговой компании NCC Group, утверждает, что требования к отчетности, введенные CRA, станут первым реальным испытанием операционной готовности для многих организаций.
«Успех будет зависеть от наличия зрелых процессов управления уязвимостями, видимости продуктов и зависимостей, а также способности быстро и точно выявлять, оценивать и сообщать о проблемах безопасности», — говорит Хортон.
«Те, кто наиболее подготовлен, уже внедрили принципы безопасного проектирования в разработку продуктов и установили надежное управление своими программными обеспечениями и цепочками поставок», — добавляет Хортон.
Вместо того чтобы рассматривать соответствие требованиям как набор разрозненных обязательств, организации должны рассматривать эти требования как часть более широкой стратегии киберустойчивости, отмечает Хортон.
Хейгор Фрейтас, глава региона (Великобритания и Европа) отраслевой группы CREST, утверждает, что EU CRA укрепит основу цифровой экосистемы.
«Это будет стимулировать организации, подпадающие под действие CRA, включая производителей программного и аппаратного обеспечения, к укреплению процессов, повышению ответственности и более последовательному внедрению безопасности во всей их деятельности», — говорит Фрейтас.
Это давление, по словам Бринкли из Cobalt, ляжет непосредственно на их CISO.
«[CRA] вырывает отчетность об уязвимостях из юридического отдела и помещает ее непосредственно в оперативное управление безопасностью, — говорит Бринкли. — Это 24-часовое окно — это жестоко. Если у вас нет абсолютной, реальной информации о вашей цепочке поставок программного обеспечения, вы не выполните требование».
CRA также установит новый стандарт видимости для специалистов по корпоративной безопасности, поскольку им потребуется гораздо лучше понимать свою программную и аппаратную инфраструктуру.
«Тратить три дня на выяснение того, подвержены ли вы атаке нулевого дня, — это роскошь, которую никто больше не может себе позволить», — предупреждает Бринкли, добавляя, что SBOM должны стать более гибкими.
«CISO должны перестать относиться к SBOM и спискам активов как к мертвым PDF-файлам для соблюдения нормативных требований, — говорит он. — Они должны быть живыми структурами данных. Вы должны постоянно запрашивать их через конвейер разработки, чтобы обеспечить немедленное смягчение последствий, а не просто использовать их для проверки соответствия раз в квартал».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – John Leyden




