Новости 24 часа пошли. В ЕС заработала обязательная отчётность об эксплуатируемых уязвимостях

NewsMaker

I'm just a script
Премиум
29,976
46
8 Ноя 2022
Старые уязвимости получили новый таймер.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
9li2fzl7k6vxbp82g8ld9c0ks5nopfsi.jpg

<div itemprop="articleBody">С 11 сентября производители цифровых продуктов, продаваемых в Евросоюзе, обязаны сообщать властям об активно эксплуатируемых уязвимостях и серьёзных инцидентах безопасности. Первое предупреждение нужно отправить в течение 24 часов после обнаружения проблемы, а более подробное уведомление подготовить максимум за 72 часа. Одна из самых практических частей Cyber Resilience Act перестала быть требованием на будущее и начала действовать.

Для подачи уведомлений ENISA 11 сентября запустила платформу Single Reporting Platform. Производителю достаточно отправить информацию один раз. Система передаёт уведомление ENISA и национальной группе реагирования CSIRT, назначенной координатором, после чего сведения могут получить компетентные органы других стран ЕС, где продаётся затронутый продукт.

Обязанность касается не любой найденной ошибки. CRA определяет активно эксплуатируемую уязвимость как слабое место, для которого существуют надёжные свидетельства эксплуатации злоумышленником без разрешения владельца системы. Найденная исследователем уязвимость, тестирование в рамках bug bounty или обычное исправление ошибки сами по себе не запускают 24-часовой таймер.

Для серьёзных инцидентов действует такой же первоначальный срок. Производитель должен отправить раннее предупреждение максимум через 24 часа после того, как узнал об инциденте, а через 72 часа предоставить доступные сведения о характере атаки, первоначальную оценку последствий и принятые меры защиты. Регламент относит к серьёзным, в частности, события, способные нарушить защиту конфиденциальности, целостности, подлинности или доступности важных данных и функций, а также привести к внедрению или выполнению вредоносного кода.

72 часа не завершают процедуру. Для активно эксплуатируемой уязвимости производитель должен представить окончательный отчёт не позднее 14 дней после появления исправления или другой меры защиты. При серьёзном инциденте финальный отчёт требуется в течение месяца после 72-часового уведомления. В документ должны попасть последствия, причины инцидента или сведения об эксплуатации, а также выпущенные исправления и другие меры защиты.

Новые правила распространяются не только на продукты, которые появятся после полного вступления CRA в силу. Еврокомиссия уточняет , что требования к отчётности охватывают попадающие под действие регламента продукты с цифровыми элементами, уже находящиеся на рынке ЕС. Поэтому производители действующих версий программ, сетевого оборудования, подключённых устройств и других подпадающих под CRA продуктов должны учитывать новый режим прямо сейчас.

Обратной силы у требования нет. Если производитель ещё до 11 сентября знал, что конкретную уязвимость активно эксплуатируют, повторно сообщать о ней только из-за запуска CRA не требуется. Но если сведения об эксплуатации стали известны после 11 сентября, обязанность возникает даже для старой и давно известной уязвимости.

Первый отчёт за 24 часа задуман именно как раннее предупреждение, поэтому регулятор не требует за сутки полностью расследовать атаку. К 72-часовой отметке объём сведений заметно растёт. ENISA ожидает информацию о затронутом продукте, характере эксплуатации или инцидента, масштабе воздействия и доступных мерах защиты. На старте автоматического API у платформы нет, поэтому обязательные уведомления приходится отправлять через веб-интерфейс.

За нарушение статьи 14 предусмотрены серьёзные санкции. CRA допускает административный штраф до 15 млн евро или до 2,5% мирового годового оборота компании за предыдущий финансовый год, применяется большая из двух величин. Для микро- и малых предприятий регламент делает отдельное исключение в части штрафа за пропуск именно первоначального 24-часового срока.

При этом весь Cyber Resilience Act ещё не начал действовать в полном объёме. Основные требования к проектированию, разработке, обновлениям и жизненному циклу цифровых продуктов станут обязательными 11 декабря 2027 года. С той же даты требования статьи 14 начнут распространяться на предусмотренных CRA распорядителей open source-проектов. Для производителей отсрочки уже нет. С 11 сентября 2026 года отсчёт 24 и 72 часов запускается с момента, когда компании становится известно об активно эксплуатируемой уязвимости или серьёзном инциденте.
 
Источник новости
www.securitylab.ru

Похожие темы