Aikido

Cyber Resilience Act Es ist da! Mythen entlarven und erste Eindrücke

Verfasst von
Jens Gellynck

Die erste Frist im Rahmen der „ Cyber Resilience Act “ ist letzte Woche in Kraft getreten. Die „Cyber Resilience Act “ (CRA) ist die neue EU-Verordnung, die Mindestanforderungen an die Cybersicherheit für alle Produkte mit digitalen Komponenten, einschließlich ihrer Bausteine (Hardware und Software), festlegt. Sie gilt für alle, die Produkte auf dem EU-Markt in Verkehr bringen, nicht nur für dort ansässige Unternehmen.

Die vollständigen Anforderungen treten erst Ende nächsten Jahres in Kraft. Alle in der EU verkauften Produkte mit digitalen Elementen müssen bis zum 11. Dezember 2027 die Sicherheitsanforderungen der CRA erfüllen. Mehr über die CRA haben wir in unserem ersten Blogbeitrag zu diesem Thema geschrieben. 

Ich habe die Entwicklung dieser Verordnung in den letzten drei Jahren aufmerksam verfolgt. Nun, da die „Single Reporting Platform“ (SRP) in Betrieb ist, möchte ich meine ersten Eindrücke mit Ihnen teilen und einige Mythen darüber ausräumen, wie Sie die Anforderungen der CRA erfüllen müssen, damit Sie zuversichtlich in die Zukunft blicken können.

Nutzung der neuen einheitlichen Meldeplattform der CRA

Seit dem 11. September sind Unternehmen gesetzlich verpflichtet, aktiv ausgenutzte Sicherheitslücken oder schwerwiegende Vorfälle innerhalb von 24 Stunden nach Bekanntwerden an die EU-Behörden zu melden. Dies kann über die neue einheitliche Meldeplattform (Single Reporting Platform, SRP) erfolgen. 

Auf die Erstmeldung (nach 24 Stunden) folgt innerhalb von 72 Stunden eine Benachrichtigung, die Informationen zur Bedrohung und zu Abhilfemaßnahmen enthält. Organisationen müssen innerhalb von 14 Tagen nach Verfügbarkeit eines Patches für ausgenutzte Schwachstellen oder – bei schwerwiegenden Vorfällen – innerhalb eines Monats nach der 72-Stunden-Benachrichtigung einen Abschlussbericht vorlegen.

Bislang sind die einzigen Pflichtfelder des Erstberichts:

  • Typ (Sicherheitslücke oder Vorfall)
  • Titel
  • Zusammenfassung
  • Name des Herstellers
  • Mitgliedstaaten, in denen das Produkt erhältlich ist
  • Produktname
  • Version

Unter „Produkt“ wird optional auch nach der Produktart (Klassifizierung) gefragt, und natürlich können Sie mehrere Produkte hinzufügen. Das war’s schon! 

Die freiwillige Meldung wird in einer späteren Phase eingeführt, sodass dann jeder Sicherheitslücken melden kann, ohne rechtliche Konsequenzen befürchten zu müssen. Bis dahin nutzen Sie die Plattform bitte ausschließlich für obligatorische Meldungen. 

Diese und weitere Einzelheiten finden Sie im CRA-SRP-Handbuch.

Cyber Resilience Act Mythen entlarven

Bei „ Aikido Security“ erhalten wir viele Fragen zur CRA und den damit verbundenen Meldepflichten bei Vorfällen. Im Folgenden kläre ich einige der häufigsten Missverständnisse auf, von denen ich immer wieder höre.

Mythos 1: Wir müssen jede gefundene Sicherheitslücke an die ENISA melden

Sie müssen nicht jede Schwachstelle melden, die Sie in Ihrem Produkt entdecken (das ist eine gute Nachricht!). Melden müssen Sie lediglich solche Schwachstellen, die in Ihrem Produkt aktiv in böswilliger Absicht ausgenutzt werden, oder schwerwiegende Vorfälle, die die Sicherheit Ihres Produkts beeinträchtigen. 

Wenn Sie also eine Sicherheitslücke in Ihrem Produkt entdecken, aber keine Beweise oder Anzeichen dafür haben, dass diese ausgenutzt wurde, müssen Sie sie nicht melden. Wenn Sie jedoch feststellen, dass eine Sicherheitslücke von einem böswilligen Akteur ausgenutzt wurde, müssen Sie dies melden. Ich empfehle daher, Sicherheitslücken nach ihrer Ausnutzbarkeit zu priorisieren, um zu vermeiden, dass sie in Zukunft zu meldepflichtigen Vorfällen werden.

Mythos 2: Der Abschlussbericht ist 14 Tage nach der Entdeckung der Sicherheitslücke fällig

Das stimmt nicht. Die tatsächliche Vorgabe lautet, dass der Abschlussbericht (über ausgenutzte Sicherheitslücken) erst 14 Tage nach der Umsetzung der Abhilfemaßnahmen fällig ist . Viele interpretieren das so, als seien es 14 Tage ab dem Zeitpunkt der ersten Entdeckung, und geraten dann wegen einer Frist in Panik, die gar nicht existiert. Das verschafft Ihnen mehr Zeit, da zwei Wochen für manche Produkte unrealistisch sind!

Hier ist der vollständige Zeitplan: 

  • Senden Sie innerhalb von 24 Stunden eine Frühwarnung. („Es ist etwas passiert.“)
  • Senden Sie nach 72 Stunden eine Benachrichtigung über die Sicherheitslücke. („Das ist passiert.“)
  • 14 Tage nach der Veröffentlichung einer Behebung für aktiv ausgenutzte Sicherheitslücken senden Sie den Abschlussbericht. („So haben wir das Problem behoben.“)
  • Reichen Sie einen Monat nach Ablauf der 72-Stunden-Frist für die Meldung schwerwiegender Vorfälle den Abschlussbericht ein. („So sind wir mit dem Vorfall umgegangen.“)

Mythos 3: Wir melden die Sicherheitslücke einfach bei der ENISA, und damit hat sich die Sache erledigt

Leider ist dies nur ein Schritt. Gemäß der CRA müssen Sie den Vorfall direkt an die „Single Reporting Platform“ (SRP) melden, auf die sowohl Ihr lokales CSIRT als auch die ENISA Zugriff haben. Sie müssen jedoch auch die von einem Vorfall betroffenen Nutzer über alle Abhilfemaßnahmen informieren, die diese ergreifen können, um die Auswirkungen dieser Sicherheitslücke zu mindern. Je nach Art des Vorfalls müssen Sie möglicherweise Ihre gesamte Nutzerbasis informieren.

Mythos 4: Wir müssen uns bei der Single Reporting Platform registrieren, da diese nun in Betrieb ist

Nein, Sie müssen im Moment nichts unternehmen, wenn Sie nichts zu melden haben. Ich war mir zunächst etwas unsicher, aber die Bedienungsanleitung hat Klarheit geschaffen: Die ENISA empfiehlt Unternehmen tatsächlich, mit der Vorregistrierung noch zu warten. 

Ich hatte ein wenig Sorge, dass man ohne Vorregistrierung im Notfall auf die Validierung durch das CSIRT warten müsste. Glücklicherweise ist das kein Problem. Ein bevollmächtigter Vertreter (AR) kann Meldungen bereits einreichen, auch wenn die Validierung noch aussteht. Die Plattform akzeptiert bis zu 20 Einreichungen von nicht validierten Nutzern, sodass sich bis zu 20 Personen pro Unternehmen registrieren können, um Meldungen einzureichen.

Erste Eindrücke und Ausblick

Meine ersten Eindrücke vom CRA SRP sind überwiegend positiv. Die Überprüfung meines Kontos als echter Mitarbeiter von Aikido (die „Assigned Representative Association“) dauerte drei Werktage, bis das belgische CSIRT die Überprüfung abgeschlossen hatte. Diese Überprüfung stellt sicher, dass Trolle Ihr Unternehmen nicht einfach für sich beanspruchen können, bevor Sie es tun.

Am 11. gab es bei der Plattform einige Probleme bei der Bereitstellung, aber innerhalb weniger Stunden war alles wieder online. Sobald die Einrichtung abgeschlossen ist, erhältst du eine E-Mail-Benachrichtigung, sobald deine Verknüpfung autorisiert wurde. Die Plattform unterstützt auch die Passkey-Authentifizierung, allerdings empfehle ich dir auf jeden Fall, ein paar Ersatzgeräte einzurichten, damit du dich nicht aussperrst.

Mit Blick auf die Zukunft sind die bevorstehenden (zukünftig) harmonisierten Normen wirklich das, was jeder im Auge behalten sollte, da sie die eigentlichen technischen Vorschriften für die Herstellung konformer Produkte festlegen. Sie sollten sich auf jeden Fall so früh wie möglich mit diesen Entwürfen auseinandersetzen. Andernfalls laufen Sie Gefahr, Produkte zu entwickeln, die den Anforderungen nicht genügen und später zu kostspieligen Nacharbeiten führen.

Achten Sie besonders auf die Normen EN 40000-1-1 (die die Terminologie festlegt) und EN 40000-1-3 (die die Regeln für den Umgang mit und die Offenlegung von Sicherheitslücken festlegt). Wenn Sie sich frühzeitig mit diesen Normen vertraut machen, verschaffen Sie sich einen erheblichen Vorsprung gegenüber Ihren Mitbewerbern!

Die Zukunft der Cyber Resilience Act

Diese Frist im September war nur der erste Schritt. Alle in der EU verkauften Produkte mit digitalen Elementen müssen bis zum 11. Dezember 2027 die gesamten CRA-Sicherheitsanforderungen erfüllen. Ab diesem Tag dürfen nicht konforme Produkte schlichtweg nicht mehr auf den EU-Markt gebracht werden, was für unvorbereitete Unternehmen direkte Umsatzverluste zur Folge hat.

Für Verbraucher bedeutet eine klare Kennzeichnung, dass Sie bereits vor dem Kauf eines Produkts über die Supportdauer und die Sicherheitsspezifikationen informiert werden. Die Produkte müssen zudem standardmäßig sofort nach dem Auspacken sicher sein und durch garantierte kostenlose Updates für mindestens fünf Jahre abgesichert sein.

Ein Nebeneffekt ist, dass die EU nun alle Schwachstellenberichte nutzen kann, um die EUVD (European Vulnerability Database) aufzubauen. Damit lässt sich eine Lücke schließen, die das NIST NVD hinterlassen hat, das unter einem riesigen Rückstau begraben ist und angekündigt hat, nicht mehr jede CVE-Einreichung zu bewerten und anzureichern. Persönlich glaube ich, dass dies auch mit der zunehmenden Forderung zusammenhängt, die EU solle technologisch unabhängiger werden. Mit den Daten aus der CRA hat die EU die Möglichkeit, eine eigene Datenbank aufzubauen. Wenn die Zahl der Meldungen zunimmt, wird sich zeigen, ob die EU diese Ziele erfolgreich umsetzen kann. 

Vorerst werden wir die Entwicklung der Systeme im Auge behalten und Sie über die neuesten Entwicklungen auf dem Laufenden halten. 

So hilft Ihnen „ Aikido “, die Anforderungen der CRA zu erfüllen

Zwar kann kein Tool Ihre CRA-Meldungen für Sie erledigen, doch wir überwachen den „Known Exploited Vulnerabilities (KEV)“-Katalog der CISA. Das bedeutet, dass der Filter „Exploit-Status“ in Ihrem Feed „ Aikido “ nur jene Schwachstellen herausfiltert, für die ein bekannter Exploit in freier Wildbahn existiert – und genau diese sind am ehesten für einen Vorfall verantwortlich. So können Sie Prioritäten setzen und meldepflichtige Vorfälle vermeiden. Sie können außerdem die Schwerebewertung einer Schwachstelle aufrufen, um zu prüfen, ob „aktiv in freier Wildbahn ausgenutzt“ als beitragender Faktor aufgeführt ist. Dies ist Ihr Frühindikator, um festzustellen, ob Sie gezielt angegriffen wurden und Meldepflichten bestehen.

Nutzen Sie „CVE Ausnutzbarkeitsanalyse “, um zu sehen, wie eine CVE in Ihrem Code tatsächlich ausgenutzt werden könnte. Dies ist hilfreich für die Priorisierung und – falls Sie letztendlich eine Meldung einreichen – für die Beschreibung der technischen Details des Exploits gegenüber Aufsichtsbehörden und Nutzern. 

Auch wenn die CRA zunächst den Anschein erweckt, als müssten Sie noch mehr Verpflichtungen im Auge behalten, muss dies nicht unbedingt zu einer Überforderung werden. Erfahren Sie mehr darüber, wie „ Aikido “ Ihnen dabei helfen kann, die Anforderungen der CRA zu erfüllen.

Sie können auch einen Termin für ein Telefonat mit uns vereinbaren, dann helfen wir Ihnen gerne weiter. 

Teilen:

https://www.aikido.dev/blog/cyber-resilience-act-myth-busting-first-impressions

Nachrichten abonnieren

4.7/5
Falschpositive Ergebnisse leid?

Probieren Sie Aikido, wie 100.000 andere.
Jetzt starten
Erhalten Sie eine personalisierte Führung

Von über 100.000 Teams vertraut

Jetzt buchen
Scannen Sie Ihre App nach IDORs und realen Angriffspfaden

Von über 100.000 Teams vertraut

Scan starten
Erfahren Sie, wie KI-Penetrationstests Ihre App testen

Von über 100.000 Teams vertraut

Testen starten

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.