Schwachstellenmanagement nach dem Cyber Resilience Act
Der CRA verpflichtet Hersteller, Schwachstellen ihrer Produkte während des gesamten Supportzeitraums zu identifizieren, zu dokumentieren und unverzüglich zu beheben. Die Anforderungen stehen in Anhang I Teil II und reichen von regelmäßigen Tests über eine Richtlinie zur koordinierten Offenlegung bis zur sicheren Verteilung von Updates.
Zuletzt aktualisiert:
Die Anforderungen aus Anhang I Teil II
- Identifizieren und dokumentieren: Komponenten und Schwachstellen erfassen, u. a. mit einer SBOM.
- Unverzüglich beheben: Schwachstellen ohne Verzögerung adressieren, wo möglich mit Sicherheitsupdates getrennt von Funktionsupdates.
- Regelmäßig testen: wirksame und regelmäßige Überprüfungen der Sicherheit des Produkts.
- Behobene Schwachstellen offenlegen: nach Verfügbarkeit eines Updates Informationen veröffentlichen – Beschreibung, betroffene Produkte, Auswirkungen, Schweregrad und Abhilfe. Ein Aufschub ist in begründeten Fällen möglich.
- Richtlinie zur koordinierten Offenlegung (Coordinated Vulnerability Disclosure) einführen und anwenden.
- Kontaktadresse bereitstellen, über die Dritte Schwachstellen melden können.
- Informationsaustausch erleichtern, auch zu Schwachstellen in eingesetzten Drittkomponenten.
- Updates sicher verteilen, damit Schwachstellen zeitnah – bei Sicherheitsupdates möglichst automatisch – behoben werden.
- Sicherheitsupdates kostenlos bereitstellen, begleitet von Hinweisen zu erforderlichen Maßnahmen.
Priorisieren nach Ausnutzbarkeit
Nicht jede CVE in einer Abhängigkeit betrifft Ihr Produkt tatsächlich. Entscheidend ist, ob der verwundbare Code erreichbar ist und unter realistischen Bedingungen ausgenutzt werden kann. Eine gute Triage berücksichtigt Schweregrad, Hinweise auf aktive Ausnutzung, Erreichbarkeit im eigenen Code und die Einsatzumgebung. Begründete Einschätzungen wie „nicht ausnutzbar“ sollten Sie dokumentieren – sie sind Teil Ihrer Nachweise.
Den Prozess aufsetzen
- Eingangskanal für externe Meldungen einrichten, z. B. eine security.txt mit Kontaktadresse und Richtlinie.
- Automatisches Monitoring von Code und Abhängigkeiten in jedem Repository.
- Klare Verantwortliche und Zielzeiten für Triage und Behebung je Schweregrad.
- Release-Prozess, der Sicherheitsupdates für alle unterstützten Versionen ermöglicht.
- Dokumentation jeder Entscheidung – vom Befund bis zum veröffentlichten Advisory.
Wie Nuowei unterstützt
Die Sicherheits-Agenten von Nuowei prüfen Code und Abhängigkeiten Ihrer GitHub-Repositories kontinuierlich: CVE-Monitoring, Lieferketten-Überwachung, Secret-Scanning und statische Analyse, im Tarif Defend zusätzlich KI-gestütztes Pentesting. Befunde laufen durch einen Workflow zur Schwachstellenbehandlung und werden als Nachweis für die technische Dokumentation festgehalten.