根据 CRA,含有数字元素的产品制造商必须在发现被积极利用的漏洞或严重安全事件后 24 小时内向 ENISA 和指定的国家 CSIRT 发出预警,然后在 72 小时内发出完整通知,并在针对被利用漏洞的纠正措施或补丁可用后 14 天内发出最终报告,或者在提交严重事件通知时在一个月内发出最终报告。.
Moxa 的安全准备基于经过验证的安全开发生命周期 (SDL)。作为 首批获得 IECEE 和 ISCI/ISASecure 双重 IEC 62443-4-1 成熟度 3 级 (ML3) 认证的供应商,Moxa 已证明其产品安全流程可重复且在整个组织内得到一致应用。这些能力为履行 CRA 规定的上市后网络安全义务奠定了坚实的基础。
满足加拿大监管局 (CRA) 的 24 小时通知要求不仅仅是事件响应;它需要一个集成的网络安全治理框架。这使得制造商能够快速识别受影响的产品,评估网络安全影响,并协调工程团队及时做出监管决策。Moxa
已实施全面的漏洞管理来满足这些需求,包括:
一个成熟的产品安全事件响应团队 (PSIRT),能够快速验证、评估和协调漏洞响应;
全面的软件物料清单 (SBOM) 管理,使工程团队能够快速识别受影响的软件组件、产品和固件版本;
端到端的产品可追溯性,涵盖软件组成、固件版本和生命周期记录;
一个软件开发链接 (SDL),提供完整的工程可追溯性和规范的漏洞修复流程;
完善的治理程序协调工程、产品管理、网络安全、法律和高管决策,以确保及时向监管机构提交报告。
为了加强漏洞通知,Moxa 正在通过将 SBOM 数据与其产品数据库集成来增强其能力。当新的漏洞被添加到已知利用漏洞 (KEV) 目录中时,我们的 PSIRT 可以快速关联数据、评估影响、确定响应优先级,并确保及时遵守 CRA。
“满足加拿大监管局 (CRA) 的 24 小时通知要求不仅仅是一场与时间的赛跑;它还体现了组织网络安全的成熟度,以及多年来在网络安全治理方面投入的显著成果,”Moxa 研发管理总监兼产品安全中心负责人 John Chang 表示。“像 Moxa 这样始终履行这一义务的供应商,已经建立了工程治理、安全开发实践、漏洞管理流程和跨职能协调机制,使他们能够快速识别受影响的产品、评估网络安全风险、协调工程响应,并向监管机构提供准确的信息。”.
对于机械制造商、系统集成商和关键基础设施运营商而言,与具备这种能力的供应商合作,可以让他们确信,供应商不仅能够提供安全的产品,而且还能够应对未来几年不断涌现的网络风险。.
随着《网络安全法案》(CRA)重新定义整个行业的网络安全责任,Moxa强调,信任的衡量标准不仅在于产品的安全特性,还在于制造商在整个产品生命周期内对网络安全的承诺。通过实施SDL认证的实践、有效的漏洞管理、产品安全事件响应小组(PSIRT)运营、软件产品手册(SBOM)治理以及透明的流程,Moxa帮助客户降低网络安全风险,并简化CRA下的上市后合规流程。.
要了解更多关于 Moxa 对 CRA 准备工作的承诺, 请访问 Moxa 的网络弹性法案 (CRA) 门户网站。
