Do zgłoszenia — aktywnie wykorzystywana
Dowód z honeypota o użyciu w środowisku rzeczywistym od 30 lipca kwalifikuje to jako aktywnie wykorzystywaną podatność, co uruchamia obowiązek zgłoszenia. Odesłanie: (art. 14(1)).
To dokument, który CRAnotify eksportuje, gdy kontroler prosi o udowodnienie, co i kiedy zrobiono. Poniżej pełna, wymyślona sprawa — aktywnie wykorzystywana podatność, wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny do krajowego CSIRT i ENISA, potwierdzenia i rejestr wyłącznie dopisywany, z wykrywalnymi zmianami. Każda liczba tutaj jest wymyślona na potrzeby demo.
Przykład To dokument demonstracyjny z danymi fikcyjnymi. Nie jest prawdziwym zapisem zgodności i nie odnosi się do żadnej rzeczywistej firmy ani złożenia.
Dokumentacja dowodowa · dane fikcyjne
Podmiot gospodarczy
Acme Controls S.r.l.
VAT IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Włochy
ID org. ORG-8F42-AC
Sporządził
M. Ferri — Product Security
Wygenerowano 06/08/2026 11:04 CEST
Termin od powzięcia wiedzy (72 h)
04/08/2026 09:12 CEST · Odcisk 7c1af93b
Dokument przykładowy odtwarzający układ kopii obronnej wygenerowanej z rejestru aktywności. Zawiera dane wymyślone, służy wyłącznie demonstracji i nie zastępuje żadnego aktu złożonego organom.
| Produkt | Acme EdgeGate 200 — połączona brama przemysłowa (PLC / kontroler brzegowy) |
|---|---|
| Wersja dotknięta | Firmware 3.4.1 i wcześniejsze (gałąź 3.x) |
| Identyfikator | CVE-2026-41287 · CWE-288 (obejście uwierzytelnienia) · CVSS 9.8 |
| Kwalifikacja | Aktywnie wykorzystywana podatność (art. 14(1)) |
| Koordynujący CSIRT | CSIRT Italia (ACN) — jednolita platforma zgłoszeniowa ENISA |
Kanał
skoordynowane ujawnianie podatności (skrzynka PSIRT)
Referencja
ACME-VDP-2026-0044
Otrzymano
01/08/2026 09:12 CEST · zgłaszający: zewnętrzny badacz bezpieczeństwa (podpis PGP)
„Webowy interfejs zarządzania EdgeGate 200 (fw 3.4.1) akceptuje spreparowany token sesji, który pomija kontrolę logowania. Załączam proof of concept. Ten sam wzorzec żądań widzę też w logach honeypota od 30 lipca, więc wygląda na to, że jest już używany w środowisku rzeczywistym.”
Dowód z honeypota o użyciu w środowisku rzeczywistym od 30 lipca kwalifikuje to jako aktywnie wykorzystywaną podatność, co uruchamia obowiązek zgłoszenia. Odesłanie: (art. 14(1)).
(Art. 14(2)(a))(Art. 14(2)(b))(Art. 14(2)(c))(Art. 14(8))Terminy biegną od chwili powzięcia wiedzy — ustalonej na 01.08.2026 o 09:12 CEST, gdy zgłoszenie otrzymano i przeczytano. Każdy krok poniżej złożono przed jego terminem.
| 01/08 · 09:12 | Powzięcie wiedzy ustalone — zegar rusza | T0 · Art. 14(2) |
|---|---|---|
| 01/08 · 21:40 | Wczesne ostrzeżenie złożone (12 h 28 m — w ciągu 24 h) | Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720 |
| 03/08 · 15:20 | Zgłoszenie 72 h złożone (54 h 08 m — w ciągu 72 h) | Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891 |
| 03/08 · 16:05 | Dotknięci użytkownicy poinformowani (komunikat ACME-SA-2026-07) | Art. 14(8) |
| — zaplanowane | Sprawozdanie końcowe — wymagalne w 14 dni od poprawki | Art. 14(2)(c) · fw 3.4.2 w przygotowaniu |
Potwierdzenie złożenia
CSIRT Italia (ACN) · ENISA
Status
Przyjęte
Platforma
Jednolita platforma zgłoszeniowa ENISA
Protokół
IT-NT-2026-13891
Złożono
03/08/2026 15:20 CEST
Adresaci
CSIRT Italia + ENISA (równocześnie, Art. 14(1))
Odcisk potwierdzenia
e5d0a9f4c6b2e183…7b4e63
W prawdziwym produkcie ten wiersz łączy z pobieralnym potwierdzeniem PDF zwróconym przez platformę. Tutaj plik pominięto — to przykład.
Każdy wpis nosi identyfikator obliczony sha256 z poprzedniego identyfikatora oraz własnego czasu, treści i odwołań. Zmień jedno pole, a jego identyfikator się zmienia, łamiąc każde kolejne ogniwo — więc przestawienie lub usunięcie jest wykrywalne.
| Wpis | Zdarzenie | prev_hash → hash |
|---|---|---|
| R-0001 01/08 09:12 | Zgłoszenie otrzymane (ACME-VDP-2026-0044) | 00000000 → 7c1af93b |
| R-0002 01/08 10:48 | Triaż — aktywnie wykorzystywana (art. 14(1)) | 7c1af93b → e5d0a9f4 |
| R-0003 01/08 21:40 | Wczesne ostrzeżenie złożone (art. 14(2)(a)) | e5d0a9f4 → 1a4f6c3b |
| R-0004 03/08 15:20 | Zgłoszenie 72 h złożone (art. 14(2)(b)) | 1a4f6c3b → 9c7b4e63 |
Fragment łańcucha — wpis R-0004 (pełne skróty)
prev_hash 1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21 hash 9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97
Fikcyjne, ale poprawnie zbudowane skróty, wyłącznie poglądowe.
Prawdziwa dokumentacja odtwarza dane przechowywane w rejestrze aktywności CRAnotify. Każdy wpis nosi identyfikator obliczony z czasu, treści i odwołań; każda zmiana daje inny identyfikator, więc łańcuch jest odporny na manipulacje. Ta kopia to demonstracja z danymi fikcyjnymi.
Skataloguj produkty, utrzymuj otwarty kanał przyjęć, a CRAnotify składa rejestr i dokumentację na bieżąco — eksportowalną do PDF jednym kliknięciem, także w ćwiczeniu.
Brak wyników dla „”.
Spróbuj z artykułem rozporządzenia (art. 13, art. 14), terminem produktowym (dokumentacja, rejestr, SBOM) albo napisz na support@cranotify.eu.