tag 标签: ONEKEY

相关博文
  • 2025-5-20 16:37
    59 次阅读|
    0 个评论
    【重点内容抢先看】 欧盟《网络弹性法案》(CRA)即将落地,未来在欧盟市场销售的数字产品都必须满足更严格的网络安全标准。从制造商到分销商,每一个环节都将面临前所未有的合规挑战。本文将带你快速理解CRA的适用范围与核心义务,同时介绍艾体宝的ONEKEY产品安全平台,如何助力企业轻松实现漏洞管理与SBOM自动化,提前布局CRA合规,占领先机。 网络安全是欧盟面临的关键挑战之一。未来几年,连接设备的数量和种类将呈指数级增长。网络攻击不仅对欧盟经济产生重大影响,还对民主、消费者安全和健康构成威胁。因此,欧盟决定在联盟层面解决网络韧性问题,并通过制定统一的法律框架来改善内部市场的运作。 一、网络弹性法案概述 网络弹性法案(Cyber Resilience Act,下文简称“CRA”)由欧盟网络安全局提出,与《高度共同网络安全指令》(NIS 2指令)《网络安全法》《人工智能法案》和《通用数据保护条例》(GDPR)等有着密切联系,并有可能成为最重要的欧盟网络安全法律之一。 该法案旨在通过要求制造商实施和维护网络安全框架,并在产品的整个生命周期中遵循该框架,从而提高欧盟境内所有具有数字元素的产品的安全级别。安全属性透明度的提高也能使消费者和企业能够做出具有安全意识的决策,并更安全地使用具有数字元素的产品。 二、网络弹性法案的生效时间及适用产品范围 CRA于2024年12月10日正式生效,各项具体义务的生效时间如下: ●合格评估机构的通知义务于2026年6月11日生效。 ●制造商的安全事件报告义务于2026年9月11日起实施。 ●其他所有规定自 2027年12月11日起开始执行。 CRA的适用产品包括所有在欧盟市场销售或提供的、带有数字元素且预期或合理可预见的用途包括与设备或网络有直接或间接逻辑或物理数据连接的硬件或软件产品,列举如下: ●消费电子产品:如智能手机、笔记本电脑、智能手表、智能电视、联网家用电器等。 ●物联网(IoT)设备:智能手表、联网家电、智能门锁、智能摄像头、工业物联网设备等各种连接到网络的物联网设备。 ●物网络设备:路由器、调制解调器、网络交换机等网络基础设施设备。 ●软件产品:包括操作系统、应用程序、工业控制软件等各种软件,无论其是独立销售还是与硬件产品捆绑销售。 CRA不适用的产品范围主要是其他同等级欧盟规则已经囊括的产品,列举如下: ●医疗器械:受《医疗器械法规(EU)2017/745》和《体外诊断医疗器械法规(EU)2017/746》调整规范的数字产品。 ●汽车:受《车辆一般安全条例(EU)2019/2144》规范的数字产品。 ●航空产品:受《民用航空条例通用规则(EU)2018/1139》认证的数字产品。 ●关键或重要实体的网络服务:当 SaaS 适用《高度共同网络安全指令》(NIS 2 指令)规定的关键或重要实体所属企业的网络安全管理义务时,不适用《网络弹性法案》。 ●国家安全或军事目的:专为国家安全或军事目的开发的数字产品不在该法案的规范范围内。 三、网络弹性法案的要求 CRA将规制主体定义为经济运营者,包括制造商、授权代表、进口商、分销商或任何其他须履行该法案规定义务的自然人或法人。该法案对经济运营者进行了具体划分,针对不同类型的主体施加不同的义务。 1.对制造商的要求 CRA对制造商要求严格,制造商需要确保产品符合法案规定的基本网络安全要求,即产品需要具备适当的网络安全水平,且没有可被利用的漏洞。具体义务内容如下: ●制造商应确保产品是按照CRA中规定的基本网络安全要求设计、开发和生产的;产品具备基于风险的适当的网络安全水平;产品交付时没有任何已知的可利用漏洞。 ●制造商应对其产品相关的网络安全风险进行评估,并在产品的规划、设计、开发、生产、交付和维护过程中考虑其结果,从而最大限度地降低网络安全风险,防止发生安全事故并尽量减少其影响,包括对用户健康和安全的影响。此外,制造商在集成来自第三方的组件时必须尽职尽责,以确保这些组件不会危及产品的安全性。 ●制造商必须以与性质和网络安全风险相称的方式系统地记录相关的网络安全事项。 ●产品投放欧盟市场时,技术文档中必须包含网络安全风险评估。 ●制造商必须确保产品的漏洞在预期的产品生命周期内或从投放市场算起的五年内(以较短者为准)得到有效处理。 ●在将产品投放市场之前,制造商必须起草技术文档,该文档必须包含所有相关数据并且必须不断更新;进行产品质量评估;确保产品满足欧盟符合性声明,并为产品张贴CE标志;产品随附清晰、易懂、可理解和易读的信息和说明。 ●制造商需要制定适当的政策和程序以处理和修复潜在的漏洞。 ●制造商负有报告义务。如果产品中包含任何被积极利用的漏洞或任何事件对产品的安全性产生影响,制造商需要在发现上述情况后的24小时内,立即向欧盟网络安全机构(European Union Agency for Cybersecurity,ENISA)报告此情况,不得无故拖延。此外,在识别组件中的漏洞后,制造商需要将漏洞报告给维护组件的个人或实体。 2.对分销商和进口商的要求 CRA要求分销商和进口商如果发现数字产品存在漏洞,应立即通知制造商。如果产品存在重大网络安全风险,则需要立即通知产品销售地所在成员国的市场监督机构。具体义务如下: ●在将产品投放市场之前,进口商必须确保:制造商已进行产品质量评估;制造商已起草技术文件;产品带有CE标志;产品附有清晰、易懂、可理解和易读的信息和说明,以确保用户安全地安装、操作和使用。 ●进口商必须在数字产品的包装或产品随附文件中标明其名称、注册商号或注册商标、邮政地址和可以联系到他们的电子邮件地址。联系方式应使用用户和市场监督机构易于理解的语言。 ●在数字产品投放市场后的十年内,进口商必须保留一份欧盟符合性声明的副本,以供市场监督机构使用。 四、对供应链风险的管理 CRA的一个核心要求是管理供应链风险。在现代应用中,80%-90% 的代码库由第三方软件组件组成,包括开源和专有软件,这些组件包括用于保护传输中敏感信息的加密库,以及用于控制互联设备中包含的第三方硬件模块的闭源 SDK。由于大部分代码库不受制造商的直接控制,所以互联设备的风险很大一部分是从第三方软件组件继承的。因此,CRA加强了供应链风险的管控,相关要求如下: ●必须确定软件组件,并且必须维护软件物料清单 (SBOM)。 ●必须立即修复漏洞,并且需要将安全更新分发给受影响的用户。 ●必须定期对产品进行安全级别的测试和审查。 ●需要对所有第三方组件进行尽职调查。 五、供应链风险对策 为了实现CRA对供应链风险的管控要求,艾体宝提供了ONEKEY方案。ONEKEY方案中的产品安全平台随时提供自动化支持,提供包括漏洞管理、供应链评估流程等功能,并协助满足报告和文档要求。此外,ONEKEY 还提供专家建议和咨询资源,以支持制造商、进口商和分销商实现CRA合规性。 具体而言,ONEKEY方案中的产品安全平台利用专利级的二进制提取技术使得无需源代码就能对二进制固件进行更深入和精确的分析。ONEKEY能自动生成详细的SBOM,包括固件所有级别的软件依赖关系,SBOM可以以机器可读(即CycloneDX、SPDX)或人类可读格式(CSV、EXCEL)导出,以供其他系统、最终用户和监管机构使用。接下来,ONEKEY 使用自然语言处理(NLP)方法来确定是否存在影响此软件版本的公开已知漏洞。 此外,ONEKEY基于深度学习的方法会自动分析漏洞可利用的先决条件。在集成的自动化影响评估中,如果满足可利用性的先决条件,则会分析目标设备,从而过滤掉不相关的漏洞。这种独特的方法通过显著减少手动影响评估并允许开发和产品安全事件响应团队(PSIRT)来缩短响应时间。对于未被滤掉的漏洞,系统也会每个漏洞都会进行评分,以显示其与您的产品的相关性。分数越高,它影响您的产品的可能性就越大,从而使安全响应团队能够有效地确定优先级并缩短修复时间。所有证据都被收集并附加到 CVE 匹配项中,从而易于说明为什么某些问题无关紧要。 ONEKEY的固件监控功能会每日分析目标产品是否存在新的零日漏洞或已知漏洞,并对所有已识别的漏洞自动执行基于AI/ML的影响评估。这使制造商能够在最短的时间内对新漏洞做出反应,并创建和分发安全补丁。对于已经修复,需要重新进行漏洞检测和技术合规性检查的固件版本,ONEKEY产品安全平台也无需您重新输入所有信息,只需要上传新的软件版本,平台就会检测到差异并突出显示这些差异信息供您查看。 除了通过向CRA要求的流程添加自动化控制来减少手动工作外,ONEKEY还通过差距分析和实施支持帮助具有数字元素的产品制造商、进口商和分销商采用CRA要求的流程。ONEKEY的技术专家和安全研究人员扩展了ONEKEY的自动化功能,确定产品在哪些方面和CRA标准仍有差距,并对受影响的连接设备进行渗透测试和漏洞评估。
  • 2025-5-13 11:16
    0 个评论
    艾体宝案例丨Swisscom如何借助ONEKEY自动化固件分析,年省数十万
    【重点内容抢先看】 在IoT设备不断普及的今天,固件升级问题频发,给电信运营商带来巨大的技术与财务压力。瑞士电信巨头 Swisscom 携手自动化安全平台 ONEKEY,构建固件安全分析体系,不仅成功规避了高达37万瑞士法郎的安全事故损失,还提升了与供应商的议价能力与设备选择的决策效率。本文将详细解析这一合作案例,助你洞察如何以自动化手段提升物联网时代的产品安全与合规性。 行业挑战:IoT 安全已成为“看不见的成本杀手” 随着物联网设备的迅猛发展,越来越多的企业面临设备生命周期缩短、功能快速迭代、供应链复杂等挑战。在这些问题的夹击下,“安全”却往往被边缘化。 尤其在固件层面,由于缺乏系统性的漏洞检测和合规审查,一次小小的升级失败,就可能引发高昂的技术支持成本,甚至损害品牌信誉。 Swisscom 的困境:每次固件升级都如“赌命” Swisscom 作为瑞士最大的电信与 IT 服务提供商,在全国拥有超过 60% 的宽带与移动市场份额。客户使用的终端设备种类繁多,包括 Wi-Fi 路由器、中继器、热点等 IoT 设备。 但在固件升级过程中,一旦出现电力中断、版本冲突等问题,平均每次事故就需耗费 约 374,000 瑞士法郎 来处理技术支持、维修或更换设备的成本。 而设备供应商在出厂阶段又缺乏严格的固件安全与合规性检测,让 Swisscom 的质量保障面临极大挑战。 ONEKEY 解决方案亮点:无需源码也能精准分析 为解决这一难题,Swisscom 选择与欧洲领先的自动化安全与合规平台 ONEKEY 合作,打造一套覆盖设备全生命周期的固件分析机制。 ONEKEY 的核心优势包括: 无源码、无设备访问权限 即可分析固件漏洞 自动生成 设备数字孪生 与 SBOM(软件物料清单) 快速识别关键漏洞与合规违规点 全流程支持产品采购、开发、上线及后期维护 这套平台可嵌入 Swisscom 的固件“发布候选”流程中,帮助团队在问题爆发前主动预警、反馈并修复。 实施成果:避免损失、提升效率、增强话语权 Swisscom 与 ONEKEY 多年前展开合作,目前每年分析约 80 份固件镜像,并已实现深度集成。合作带来的成果令人瞩目: ✅ 安全投资回报显著 仅需 一次成功避免固件失误 ,就可节省高达 374,000 瑞士法郎 的技术与设备成本。 ✅ 谈判优势显著提升 借助 ONEKEY 的技术报告,Swisscom 在与设备厂商沟通时能以“事实为依据”,更好把控质量要求。 ✅ 供应链更透明 ONEKEY 帮助发现许多隐藏在供应商产品中的漏洞,使 Swisscom 得以驱动产业链的安全升级。 ✅ 保持卓越服务标准 终端设备的稳定性直接关系到客户体验。ONEKEY 助力 Swisscom 维持其在瑞士市场的品牌标杆地位。 ✅ 内部分析效能升级 配合漏洞赏金计划,Swisscom 的固件漏洞检测能力不断增强,低级漏洞越来越少,分析质量显著提升。 应用拓展:从家庭市场走向工业场景 Swisscom 不仅在 CPE(客户终端设备)上取得成功,也正将 ONEKEY 的应用拓展至工业物联网场景。 当前,其已面向制药、制造等高安全要求行业推出「 网关即服务 」产品,借助 ONEKEY 实现: IoT 网关安全选型与验证 系统上线前的漏洞筛查 日常运行中的持续安全监控 ONEKEY 成为 Swisscom 在构建工业 IoT 服务过程中的质量与安全核心保障。 总结 在物联网安全压力持续上升的今天,Swisscom 与 ONEKEY 的合作不仅规避了潜在的重大财务损失,更让安全合规流程真正实现了 “自动化、前置化、体系化” 。 对于任何正投入 IoT 或终端设备管理的企业来说,这是一个值得借鉴的案例—— ✅ 提前识别风险 ✅ 优化采购和上线效率 ✅ 提升产品可信度和品牌价值