早期预警
提交基本事实、受影响产品或版本、已知利用情况及初步缓解措施。信息不完整也不能延误首报。
围绕横向标准、产品纵向标准、漏洞上报和安全开发全生命周期,建立从法规识别、技术整改到持续维护的合规证据闭环。
报告对象主要包括已被积极利用的漏洞,以及影响产品安全、用户或网络服务的严重安全事件。
提交基本事实、受影响产品或版本、已知利用情况及初步缓解措施。信息不完整也不能延误首报。
补充漏洞或事件性质、严重程度、影响范围、攻击迹象、已采取措施及可获得的修复计划。
说明根因、影响、利用情况、纠正或缓解措施,以及面向用户的安全更新和通知安排。
针对严重安全事件提交完整调查结论、根因、处置经过、影响评估和防止再次发生的措施。
通过统一报告平台,同时向指定协调 CSIRT 与 ENISA 提交。企业内部应提前确定账号、角色、授权和节假日值班机制。
如果事件或漏洞可能影响用户,应在无不当延迟的情况下告知受影响用户,并提供可执行的缓解或纠正措施。
从制造商“获知”符合报告条件的漏洞或事件开始。需定义监控、客服、供应商和研究人员线索如何快速升级至 PSIRT。
至少准备发现时间线、受影响型号与版本、严重度判断、利用迹象、技术分析、临时缓解、补丁计划、用户沟通和审批记录。
横向标准面向多数含数字元素产品,可用于搭建企业级要求库、研发流程和证据模板。
统一产品、组件、资产、漏洞、风险、支持期、安全更新及供应链角色等关键术语,避免法规、研发、测试和质量团队对同一要求产生不同理解。
从风险导向、安全设计和默认安全出发,将安全目标贯穿产品全生命周期,强调减少攻击面、合理保护资产,并在支持期内持续维持安全状态。
重点规范漏洞接收、确认、分级、修复、协调披露和记录保存,可作为企业 PSIRT、漏洞披露政策和监管报告流程的基础框架。
将 CRA 附件 I 的基本要求转化为更可验证的产品控制,通常关注身份鉴别、访问控制、机密性与完整性、日志、安全更新、数据最小化和运行韧性。
状态提示:上述文件处于标准制定流程中,不应把草案直接表述为已完成欧盟协调标准引用。项目实施时需进行版本锁定和变更跟踪。
ETSI 已将 17 项产品纵向标准草案进入公众征询流程。以下按产品类型归类,便于快速判断适用方向。
关注网页内容隔离、证书验证、下载保护、扩展权限、隐私数据和自动更新。
关注主密钥保护、凭据加密、自动填充边界、同步机制、恢复流程和泄露风险。
关注检测引擎与特征库完整性、隔离处置、误报管理、更新可信性和高权限运行风险。
关注隧道协议、密钥管理、身份认证、流量泄露、默认配置和客户端更新。
关注管理平面权限、设备凭据、配置变更、审计日志、远程访问和多租户隔离。
关注日志采集完整性、规则与告警管理、敏感数据保护、接口安全和管理员权限。
关注可信启动链、签名验证、回滚防护、启动配置保护和恢复模式边界。
关注密钥生命周期、证书签发授权、审计、吊销、算法配置和关键操作隔离。
关注暴露服务、协议实现、接口鉴权、输入处理、默认端口和攻击面最小化。
关注权限与进程隔离、安全启动、补丁机制、日志、凭据保护和默认安全配置。
关注管理界面、网络分区、固件更新、初始凭据、配置备份及公网暴露风险。
关注租户隔离、镜像可信、编排权限、虚拟网络、资源边界和逃逸风险。
关注策略默认值、规则完整性、管理权限、日志审计、更新和故障状态下的安全行为。
关注语音与账户数据、唤醒控制、第三方技能、设备联动授权和云端通信。
关注摄像头与门锁等敏感功能、远程访问、告警可靠性、账号共享和隐私保护。
关注儿童数据、监护人授权、摄像与语音功能、位置数据、默认设置和远程控制。
关注健康与位置数据、移动端配对、无线接口、账户安全、云同步和设备丢失风险。
CRA 将网络安全责任覆盖到含数字元素产品的规划、设计、开发、生产、上市和维护阶段。标准体系可理解为两层:EN 40000 系列提供跨产品通用的概念、原则、漏洞处理和技术控制;EN 304 xxx 系列针对浏览器、操作系统、路由器、智能家居等具体产品进一步细化验证重点。
当前所列文件仍处于草案、公众征询或正式发布前阶段,业内常称“prEN 304 xxx 草案”,ETSI 公示文件使用“EN 304 xxx Enquiry draft”。最终编号、条款和协调标准状态仍应以欧盟官方公报及标准组织最新版本为准。
确定制造商、进口商和分销商责任,以及产品与漏洞处理基本要求。
建立可复用的术语、原则、漏洞管理和通用技术要求。
按产品类别解释特定攻击面、功能边界和测试证据。
合规不应集中在上市前补材料,而应在每个研发阶段设置安全输入、评审门和可追溯证据。
识别产品边界、数字组件、目标市场、供应链角色、支持期和适用的横向及纵向标准。
输出:适用性清单、责任矩阵梳理资产、数据流、信任边界、攻击者能力、合理预见误用及全生命周期风险。
输出:威胁模型、风险处置计划将认证、授权、加密、日志、更新、恢复和接口保护转化为可验证的产品需求。
输出:安全需求、架构评审记录实施编码规范、代码审查、秘密信息管理、依赖治理、第三方组件评估和 SBOM 维护。
输出:代码审查、SBOM、供应商证据结合 SAST、DAST、依赖扫描、模糊测试、接口测试、渗透测试和整改复测验证风险控制。
输出:测试计划、缺陷与复测报告完成风险接受、默认配置核查、技术文档、用户安全说明、符合性评估和发布审批。
输出:技术文档、发布安全签署持续收集漏洞情报和用户反馈,完成分级、修复、披露、监管报告与受影响用户通知。
输出:漏洞台账、报告与沟通记录在支持期内持续提供安全更新并验证交付完整性,对终止支持、数据迁移和安全退役进行通知。
输出:更新记录、EOL 与退市计划提供产品类型、系统架构、软件组件、目标市场和当前研发阶段,我们可协助输出适用标准、差距分析与整改验证路线图。