Zgłoszona vs wykorzystywana: różnica warta 15 milionów
Wczesne ostrzeżenie w 24 godziny nie należy się za każdą podatność, która ląduje w Twojej skrzynce. Należy się tylko wtedy, gdy są wiarygodne dowody, że ktoś ją wykorzystał, bez zezwolenia, w prawdziwym systemie. Wszystko wisi na jednej zapisanej linijce: kwalifikacji zdarzenia.
Gdzie obowiązek naprawdę się zaczyna
Cyber Resilience Act nie każe Ci zgłaszać podatności. Każe zgłaszać podatności aktywnie wykorzystywane. Rozróżnienie nie jest retoryczne: jest wpisane w samą definicję w art. 3(42), a cały 24-godzinny zegar art. 14 na nim wisi.
Wyzwalaczem nie jest istnienie wady ani to, że ktoś Ci o niej powiedział. Wyzwalaczem są wiarygodne dowody, że złośliwy aktor jej użył, w systemie, bez zezwolenia właściciela. Odpowiedzialne ujawnienie badacza, artykuł naukowy, automatyczny skan wskazujący przestarzałą bibliotekę: nic z tego samo w sobie nie uruchamia zegara.
Ryzyko biegnie w obie strony
Zgłaszaj za mało, a naruszasz obowiązek. Zgłaszaj wszystko, bez rozróżnienia, a płacisz inną cenę: tracisz wiarygodność u CSIRT, topisz własny zespół w złożeniach i spalasz godziny potrzebne na to jedno zgłoszenie, które się liczy. Nadzgłaszanie nie jest bezpiecznym domyślnym wyborem. To wolniejszy sposób porażki.
Wyjście z obu ryzyk jest to samo i pozbawione blasku: umotywowana kwalifikacja, dokonana szybko i spisana. Udokumentowane „nie” to obrona, którą można wręczyć kontrolerowi. Dorozumiane „nie” — zgłoszenie, którego po cichu postanowiłeś nie składać — jest nieodróżnialne od niedbalstwa, gdy ktoś po miesiącach pyta, czemu nic nie wysłano.
Trzy przypadki i linijka, którą byś napisał dla każdego
Kwalifikacji łatwiej uczyć na przykładach niż na definicjach. Oto trzy powtarzające się, z dokładnym rozumowaniem, które wpisalibyśmy do rejestru — nie werdykt, lecz dowody i wyciągnięty z nich wniosek.
Przypadek 1 — E-mail badacza z PoC
Badacz bezpieczeństwa pisze na Wasz adres ujawnień. W załączniku proof of concept niezawodnie wywołujący przepełnienie bufora na bieżącym firmware. Nie ma twierdzenia ani dowodu, że ktoś użył go przeciw działającemu urządzeniu klienta.
Zgłoszona, nie wykorzystywana. Linijka rejestru: „Potwierdzona podatność, działający PoC otrzymany od zewnętrznego badacza dnia [data]. Brak dowodów wykorzystania w jakimkolwiek systemie bez zezwolenia. Art. 3(42) niespełniony → brak wczesnego ostrzeżenia z art. 14. Obsłużona w procesie skoordynowanego ujawniania; otwarty harmonogram naprawy.”
Przypadek 2 — Dowody z honeypota i logów
Wasz honeypot łapie ładunek wykorzystujący to samo przepełnienie, a logi produkcyjne dwóch instalacji klientów pokazują identyczny wzorzec żądań, po którym następuje wychodzące połączenie z nieznanym hostem. Zachowanie odpowiada aktywnemu użyciu w środowisku rzeczywistym, przeciw systemom, których nikt nie autoryzował.
Wykorzystywana. Złóż wczesne ostrzeżenie. Linijka rejestru: „Wiarygodne dowody wykorzystania bez zezwolenia: ładunek z honeypota + zgodne logi produkcyjne w dwóch lokalizacjach, [znaczniki czasu]. Art. 3(42) spełniony → wczesne ostrzeżenie z art. 14 złożone do CSIRT w ciągu 24 h od [chwili powzięcia wiedzy]. Aktualizacja 72 h i sprawozdanie końcowe zaplanowane.”
Przypadek 3 — Skaner wskazuje przestarzałą zależność
Nocny skaner zależności wskazuje CVE w starej wersji biblioteki dołączonej do Waszego produktu. Nie ma zgłoszenia podatności w Waszym produkcie, nie ma PoC przeciw Waszemu buildowi i nigdzie śladu wykorzystania. Tylko numer wersji poniżej progu.
Żadne z dwóch — ale udokumentuj. Linijka rejestru: „Wskazanie skanera na bibliotece [nazwa/wersja], CVE [id]. Jeszcze niepotwierdzona jako wykorzystywalna podatność w naszym produkcie; brak dowodów wykorzystania. Art. 3(42) niespełniony → dziś brak obowiązku z art. 14. Otwarty triaż dla potwierdzenia osiągalności; jeśli dotyczy komponentu zewnętrznego, do oceny zgłoszenie w górę łańcucha z art. 13(6).”
Dlaczego „15 milionów” jest w tytule
Obowiązki zgłaszania z art. 13 i 14 leżą w najwyższym paśmie sankcji rozporządzenia: do 15 milionów euro albo 2,5 % całkowitego rocznego światowego obrotu za poprzedni rok obrotowy, zależnie od tego, co wyższe. Liczba nie jest straszakiem. To pułap, który ustawodawca przywiązał właśnie do obowiązków obsługi podatności i zgłaszania.
To, co organ waży w praktyce, to nie czy przypadkiem trafiłeś. To czy miałeś proces i go zastosowałeś. Dwie firmy mogą dojść do tego samego „nie” — jedna milczeniem, druga datowanym wpisem rejestru cytującym art. 3(42). Tylko druga może to pokazać. Kwalifikacja nie jest papierologią wokół decyzji; kwalifikacja jest decyzją.
Test w jednej linijce Czy są wiarygodne dowody, że złośliwy aktor ją wykorzystał, w systemie, bez zezwolenia? Jeśli tak → wczesne ostrzeżenie w 24 h. Jeśli nie → pisemne, umotywowane „nie”.
Ten artykuł opisuje nasze odczytanie tekstu prawnego i nie stanowi porady prawnej.
Klasa ryzyka