Compliance · · 4 min read
Закон ЕС о кибербезопасности заставляет поставщиков пересмотреть защиту продуктов
Закон о киберустойчивости побуждает технологические компании быстрее сообщать об инцидентах, объединять данные о безопасности и встраивать защиту в продукты с самого начала.
Согласно публикации CSO Online, Закон Европейского союза о киберустойчивости изменит подход технологических компаний к разработке, мониторингу и продаже подключённых продуктов. Регламент требует от производителей уведомлять органы власти в течение 24 часов после обнаружения активно эксплуатируемой уязвимости или серьёзного инцидента, затрагивающего продукт с цифровыми элементами.
Правило об уведомлении, введённое 11 сентября, создаёт общеевропейскую правовую базу для обеспечения безопасности подключённых к интернету аппаратных и программных средств. Его действие не ограничивается компаниями, базирующимися внутри ЕС. Любой бизнес, намеренный продавать подпадающие под действие регламента продукты на европейском рынке, может столкнуться с его требованиями — независимо от места расположения штаб-квартиры.
В сферу действия входят корпоративные технологии, такие как операционные системы, маршрутизаторы, межсетевые экраны, виртуальные частные сети, инструменты управления идентификацией, программное обеспечение для обеспечения безопасности и системы управления сетями. Требования также распространяются на оборудование, используемое для ресурсоёмких вычислительных задач, включая системы, поддерживающие искусственный интеллект.
Безопасность становится условием доступа к рынку
Винсент Ломба, директор по безопасности продуктов в Alcatel Lucent Enterprise, заявил CSO Online, что законодательство может превратить киберустойчивость в базовое требование для конкуренции на международных технологических рынках. По его мнению, производители часто сосредотачивались на вычислительной производительности, уделяя меньше внимания защите, заложенной в базовую архитектуру.
По словам Ломбы, этот баланс придётся изменить. Компаниям, поставляющим Европе аппаратное обеспечение и графические процессоры, возможно, потребуется переработать ключевые системы, чтобы устойчивость была интегрирована с самого начала, а не добавлялась после выпуска продукта.
Регламент также может дать преимущество компаниям, которые уже разрабатывают продукты со встроенными в процессы средствами безопасности, механизмами управления и контролем цепочек поставок. Ломба ожидает, что правила ЕС установят более широкий ориентир, вынуждая поставщиков за пределами Европы повышать свои стандарты, если они хотят сохранять конкурентоспособность по сравнению с европейскими компаниями.
Возможные международные последствия напоминают опыт применения Общего регламента ЕС по защите данных. Артем Серебров, директор по продуктам в PCA Cyber Security, заявил CSO Online, что ранние этапы внедрения Закона о киберустойчивости в некоторых аспектах напоминают появление GDPR.
Он также указал на потенциальную слабость. По его словам, GDPR создал обязанности по уведомлению об утечках данных, не требуя от компаний измерять объём утраченных данных. Это могло побуждать некоторые организации ограничивать масштаб мониторинга, чтобы снизить риск крупных штрафов. Сравнение Сереброва показывает, что требования к уведомлению могут приводить к непреднамеренному поведению, если у организаций нет столь же чётких обязанностей устанавливать, что именно произошло и насколько это серьёзно.
24 часа выявляют разрозненность систем
Для многих поставщиков главная трудность будет носить скорее операционный, чем юридический характер. Информация, необходимая для уведомления, обычно распределена между платформами управления информацией и событиями безопасности, каналами аналитики угроз, оповещениями об известных эксплуатируемых уязвимостях, инструментами сканирования, реестрами активов и перечнями компонентов программного обеспечения.
Эти системы не обязательно связаны таким образом, чтобы компания могла за один день выявить затронутый продукт, подтвердить факт эксплуатации и точно представить отчёт. Джо Бринкли, директор по исследованиям в области наступательной безопасности и взаимодействию с сообществом в Cobalt, заявил, что такой срок оставляет аналитикам мало времени на выполнение каждого шага вручную.
Команде может потребоваться сопоставить недавно раскрытую уязвимость с перечнем используемого программного обеспечения, найти соответствующие активы и изучить текущие данные мониторинга безопасности, чтобы определить, используют ли злоумышленники эту уязвимость. Если для выполнения этих задач требуются отдельные поисковые операции в нескольких панелях управления, значительная часть отведённого на уведомление времени может исчезнуть ещё до того, как организация установит факты.
Практическое следствие — необходимость автоматизации. При появлении уязвимости системы должны будут проверять перечни компонентов программного обеспечения, выявлять уязвимые активы и сопоставлять результаты с текущими операционными данными. Поставщики, не способные связать эти источники, рискуют потратить большую часть доступного времени на расследование вместо локализации проблемы и установки исправлений.
Проверка готовности организаций
Луиза Хортон, руководитель направления по взаимодействию с правительством Великобритании в NCC Group, назвала новые обязанности серьёзной проверкой операционной готовности. Организациям потребуются надёжные процедуры управления уязвимостями, ясное представление о зависимостях продуктов и способность быстро и корректно оценивать инциденты и сообщать о них.
Такая подготовка начинается ещё до инцидента. Она включает безопасные методы разработки, контроль поставщиков и чёткое распределение ответственности за принятие решений между инженерными, подразделениями безопасности и руководством. Хортон утверждала, что компании должны рассматривать CRA как часть более широкой программы повышения устойчивости, а не как набор отдельных задач по обеспечению соответствия требованиям.
Хейгор Фрейташ, руководитель британского и европейского региона в CREST, заявил, что регламент может укрепить цифровую среду в целом, повысив подотчётность и сделав практики безопасности более единообразными среди производителей аппаратного и программного обеспечения.
Давление также будет возрастать на руководителей по информационной безопасности. Их командам понадобятся актуальные записи о продуктах, компонентах и зависимостях, доступные для поиска, а не статичные реестры, подготавливаемые лишь для периодических проверок соответствия требованиям. Перечни компонентов программного обеспечения должны будут стать активными операционными ресурсами, способными поддерживать немедленное расследование и устранение последствий.
Таким образом, для руководителей корпоративной безопасности новый стандарт — это не просто более быстрая подготовка документов. Он требует постоянной видимости того, какие системы использует организация, какие компоненты входят в их состав и эксплуатируется ли обнаруженная уязвимость. В соответствии с CRA задержки при ответе на эти вопросы могут угрожать как соблюдению нормативных требований, так и сохранению доступа к европейскому рынку.