Compliance · · 4 min read

Lei de cibersegurança da UE obriga fornecedores a repensar a segurança dos produtos

A Lei de Ciber-resiliência está a levar as empresas de tecnologia a adotar notificações mais rápidas, dados de segurança integrados e proteção incorporada nos produtos desde o início.

A Lei de Ciber-resiliência da União Europeia deverá mudar a forma como as empresas de tecnologia desenvolvem, monitorizam e vendem produtos conectados, de acordo com uma reportagem da CSO Online. O regulamento exige que os fabricantes notifiquem as autoridades no prazo de 24 horas quando descobrirem uma vulnerabilidade explorada ativamente ou um incidente grave que afete um produto com elementos digitais.

A regra de notificação, introduzida em 11 de setembro, cria um quadro jurídico à escala da UE para a segurança de hardware e software ligados à internet. O seu alcance não se limita às empresas sediadas no bloco. Qualquer empresa que procure vender produtos abrangidos no mercado europeu pode ser afetada, independentemente do local onde está sediada.

O âmbito inclui tecnologias empresariais como sistemas operativos, routers, firewalls, redes privadas virtuais, ferramentas de gestão de identidades, software de segurança e sistemas de gestão de redes. Os requisitos também se estendem ao hardware utilizado para cargas de trabalho computacionais exigentes, incluindo sistemas que suportam inteligência artificial.

A segurança torna-se uma condição de acesso ao mercado

Vincent Lomba, diretor de segurança de produtos da Alcatel Lucent Enterprise, disse à CSO Online que a legislação pode tornar a ciber-resiliência um requisito básico para competir nos mercados internacionais de tecnologia. Na sua opinião, os fabricantes têm frequentemente concentrado os esforços no desempenho do processamento, dando menos atenção à proteção incorporada na arquitetura subjacente.

Esse equilíbrio terá de mudar, afirmou Lomba. As empresas que fornecem hardware e processadores gráficos à Europa poderão ter de redesenhar sistemas essenciais para que a resiliência seja integrada desde o início, em vez de ser acrescentada depois do lançamento de um produto.

O regulamento também poderá dar uma vantagem às empresas que já desenvolvem produtos com controlos de segurança, governança e supervisão da cadeia de fornecimento incorporados nos seus processos. Lomba espera que as regras da UE estabeleçam um padrão mais amplo, obrigando os fornecedores fora da Europa a elevar os seus padrões se quiserem continuar competitivos com as empresas europeias.

O possível efeito internacional lembra a experiência do Regulamento Geral sobre a Proteção de Dados da UE. Artem Serebrov, diretor de produto da PCA Cyber Security, disse à CSO Online que as primeiras fases da Lei de Ciber-resiliência se assemelham, em alguns aspetos, à introdução do RGPD.

Também apontou uma possível fragilidade. O RGPD criou obrigações de notificação de violações de dados sem exigir que as empresas medissem a quantidade de dados perdida, afirmou. Isso pode ter incentivado algumas organizações a limitar o alcance da sua monitorização para reduzirem o risco de grandes multas. A comparação de Serebrov sugere que os requisitos de notificação podem produzir comportamentos não intencionais quando as organizações não têm obrigações igualmente claras de determinar o que aconteceu e qual foi a sua gravidade.

Vinte e quatro horas expõem sistemas fragmentados

Para muitos fornecedores, a principal dificuldade será operacional, e não jurídica. As informações necessárias para uma notificação estão geralmente dispersas por plataformas de gestão de informações e eventos de segurança, feeds de informações sobre ameaças, alertas de vulnerabilidades conhecidamente exploradas, ferramentas de análise, registos de ativos e listas de materiais de software.

Esses sistemas não estão necessariamente ligados de forma a permitir que uma empresa identifique um produto afetado, confirme a exploração e faça uma notificação precisa no prazo de um dia. Joe Brinkley, diretor de investigação de segurança ofensiva e comunidade da Cobalt, afirmou que o prazo deixa pouco espaço para os analistas executarem cada etapa manualmente.

Uma equipa poderá ter de comparar uma vulnerabilidade recém-divulgada com o seu inventário de software, localizar os ativos relevantes e analisar a telemetria de segurança atual para determinar se os atacantes estão a explorar a falha. Se essas tarefas exigirem pesquisas separadas em vários painéis, grande parte da janela de notificação poderá desaparecer antes de a organização ter apurado os factos.

A consequência prática é uma exigência de automatização. Quando surge uma vulnerabilidade, os sistemas terão de verificar as listas de materiais de software, identificar os ativos expostos e comparar os resultados com dados operacionais em tempo real. Os fornecedores que não conseguirem ligar estas fontes correm o risco de passar a maior parte do tempo disponível a investigar, em vez de conter o problema e aplicar correções.

Um teste à preparação das organizações

Louise Horton, responsável pelos assuntos governamentais do Reino Unido no NCC Group, descreveu os novos deveres como um importante teste à preparação operacional. As organizações precisarão de procedimentos fiáveis de gestão de vulnerabilidades, uma visão clara das dependências dos produtos e capacidade para avaliar e comunicar incidentes de forma rápida e correta.

Essa preparação começa antes de um incidente. Inclui práticas de desenvolvimento seguro, supervisão dos fornecedores e uma definição clara das responsabilidades pelas decisões entre as equipas de engenharia, segurança e gestão. Horton defendeu que as empresas devem encarar a CRA como parte de um programa mais amplo de resiliência, e não como um conjunto de tarefas de conformidade separadas.

Heigor Freitas, responsável pela região do Reino Unido e da Europa na CREST, afirmou que o regulamento pode reforçar o ambiente digital mais amplo ao melhorar a responsabilização e tornar mais consistentes as práticas de segurança entre os fabricantes de hardware e software.

A pressão também recairá sobre os diretores de segurança da informação. As suas equipas precisarão de registos atuais e pesquisáveis de produtos, componentes e dependências, em vez de inventários estáticos preparados apenas para revisões periódicas de conformidade. As listas de materiais de software terão de funcionar como recursos operacionais ativos, capazes de apoiar uma investigação e uma mitigação imediatas.

Para os responsáveis pela segurança empresarial, o novo padrão não significa, portanto, apenas tratar da documentação mais rapidamente. Exige visibilidade contínua sobre o que uma organização utiliza, quais os componentes desses sistemas e se uma vulnerabilidade recém-descoberta está a ser explorada. Ao abrigo da CRA, atrasos na resposta a essas perguntas poderão ameaçar tanto a conformidade regulamentar como o acesso continuado ao mercado europeu.

cybersecurityeu regulationcyber resilience actvulnerability managementsoftware supply chainsecure by designcompliance

Continue reading

Read this in another language