Compliance · · 3 min read
欧盟网络法迫使供应商重新思考产品安全
《网络韧性法案》正推动科技公司加快报告速度、整合安全数据,并从产品设计之初就内置保护机制。
据 CSO Online 报道,欧盟《网络韧性法案》将改变科技公司开发、监控和销售联网产品的方式。该法规要求制造商在发现某项产品存在正遭到积极利用的漏洞,或发生影响带有数字元素产品的严重事件时,在24小时内通知有关当局。
这项于9月11日出台的报告规定,为联网硬件和软件的安全建立了全欧盟范围的法律框架。其适用范围并不限于在欧盟境内设立的公司。任何希望在欧洲市场销售受该法规覆盖产品的企业,无论总部位于何处,都可能受到影响。
其覆盖范围包括操作系统、路由器、防火墙、虚拟专用网络、身份管理工具、安全软件和网络管理系统等企业级技术。相关要求还延伸至用于高强度计算负载的硬件,包括支持人工智能的系统。
安全成为进入市场的条件
阿尔卡特朗讯企业首席产品安全官文森特·隆巴告诉 CSO Online,这项立法可能使网络韧性成为企业参与国际科技市场竞争的基本要求。在他看来,制造商往往把重点放在处理性能上,却较少关注底层架构中内置的防护能力。
隆巴表示,这种平衡需要改变。向欧洲供应硬件和图形处理器的公司可能必须重新设计核心系统,从产品一开始就整合韧性,而不是等产品发布后再行添加。
这项法规也可能让那些已经在流程中嵌入安全控制、治理机制和供应链监督的企业获得优势。隆巴预计,欧盟规则将确立更广泛的基准,迫使欧洲以外的供应商提高标准,以便继续与欧洲公司竞争。
这种潜在的国际影响让人想起欧盟《通用数据保护条例》的经历。PCA Cyber Security 产品总监阿尔特姆·谢列布罗夫告诉 CSO Online,《网络韧性法案》实施初期在某些方面与 GDPR 的推出颇为相似。
他还指出了一个潜在弱点。他说,GDPR 创设了数据泄露报告义务,却没有要求公司衡量丢失数据的数量。这可能促使一些组织限制监控范围,以降低面临巨额罚款的风险。谢列布罗夫的比较表明,当组织没有同样明确的义务去确定发生了什么以及事件有多严重时,报告要求可能会导致意料之外的行为。
24小时期限暴露系统碎片化问题
对许多供应商来说,核心难题将是运营层面而非法律层面。报告所需的信息通常分散在安全信息和事件管理平台、威胁情报源、已知遭利用漏洞警报、扫描工具、资产记录和软件物料清单中。
这些系统未必以能够让公司识别受影响产品、确认漏洞是否遭到利用,并在一天内准确报告的方式相互连接。Cobalt 攻击性安全研究与社区总监乔·布林克利表示,这一期限几乎不给分析人员留下手动完成每一步的空间。
团队可能需要将新披露的漏洞与软件清单进行匹配,找到相关资产,并检查当前的安全遥测数据,以确定攻击者是否正在利用该弱点。如果这些任务需要在多个仪表板之间分别进行搜索,那么在组织查明事实之前,报告期限的大部分时间可能已经耗尽。
实际结果是,企业将被要求实现自动化。当漏洞出现时,系统需要检查软件物料清单、识别暴露资产,并将结果与实时运营数据进行比对。无法连接这些数据源的供应商,可能会把大部分可用时间花在调查上,而不是遏制问题和实施修复。
对组织准备程度的考验
NCC Group 英国政府事务负责人路易丝·霍顿将这些新义务描述为对运营准备程度的一次重大考验。组织需要可靠的漏洞管理流程、对产品依赖关系的清晰了解,以及快速、准确评估和沟通事件的能力。
这种准备要在事件发生前就开始。它包括安全开发实践、对供应商的监督,以及工程、安全和管理团队之间明确的决策责任。霍顿认为,公司应把 CRA 视为更广泛韧性计划的一部分,而不是一组彼此分离的合规任务。
CREST 英国及欧洲地区负责人海戈尔·弗雷塔斯表示,这项法规可能通过加强问责,并使硬件和软件制造商之间的安全实践更加一致,来强化更广泛的数字环境。
压力也将落在首席信息安全官身上。他们的团队需要掌握产品、组件和依赖关系的最新且可搜索记录,而不是只为定期合规审查准备的静态清单。软件物料清单必须成为能够支持即时调查和缓解行动的主动运营资源。
因此,对企业安全负责人而言,这一新标准并不只是要求更快地处理文书工作。它要求持续了解组织运行着什么、这些系统包含哪些组件,以及新发现的弱点是否正在遭到利用。在 CRA 框架下,回答这些问题时出现延误,可能同时危及监管合规和继续进入欧洲市场的资格。