联网设备制造商必须作出调整:安全很快将成为标准配置。欧盟即将实施的两项法规包含相关要求,欧洲联盟网络安全局(ENISA)和德国联邦信息安全局(BSI)提供的指导旨在帮助落实这些措施。安全始于生产车间:Secure by Design要求在开发和生产阶段就进行测试和检查。
针对联网产品和工业系统的网络攻击日益增多,使其安全水平受到更多关注。随着《网络弹性法案》(CRA)和新《机械法规》的出台,欧盟正将网络安全变为强制性的产品特性。然而,实施Secure by Design和Secure by Default对制造商和中小企业构成特别挑战。ENISA发布的一份新实用指南展示了如何将这些要求系统性地融入开发与运营。
新的欧盟要求加大了制造商压力。CRA为投放到欧盟市场的所有联网产品设定了最低网络安全要求,不仅适用于消费设备,也适用于工业机械。新设备必须做到出厂即安全,包括加密数据传输和长期可用的更新。安全必须从设备设计阶段就加以考虑,并在产品整个生命周期中得到保证。制造商需要在产品全生命周期内处理漏洞。CRA实际上使网络安全成为基本产品特性,并成为CE标志的强制性要求。此外,制造商首次承担报告义务,例如在漏洞被主动利用的情况下。这些义务自九月中旬起已经生效。
《机械法规》构成第二个欧盟范围的监管框架。它把所有类型机械的安全要求扩展到网络安全,甚至覆盖割草机和钻机。未来,系统所有与安全相关的功能都必须包含防止数字操纵的保障措施。该法规不仅适用于制造商,也适用于零售商和分销商,并几乎覆盖所有经济部门和各行业产品。这里同样没有太多准备时间,因为《机械法规》将于2027年1月20日生效。
Secure by Design方法不仅代表产品安全的根本转变,也常常代表生产的根本转变。保护措施必须从设计阶段就整合进去,不能在产品开发完成后追加。这对制造业中小企业尤其构成挑战。新要求通常遇到精简的生产流程,后者受到时间、预算和安全专业知识的限制。预算限制制约了可用于安全投资的财务资源。中小企业往往缺乏具备安全专业知识的专家。此外,安全还要与核心业务的优先事项竞争。制造含数字元素产品,如嵌入式软件、物联网设备和联网系统的厂商,以及硬件和软件开发者,尤其受到这些限制影响。
因此,欧洲联盟网络安全局决定发布一份针对中小企业需求的实用指南。该指南包含一系列具体准则,用于在产品整个生命周期中实施Secure by Design和Secure by Default要求。为此,它将关键安全原则映射到开发、部署、运营、维护和退役阶段,从而与CRA要求建立联系。ENISA将安全措施分为两类:设计与开发原则,以及运营完整性。前者涉及系统如何设计、实现和构建;后者关注系统如何运行,也包括更新等维护措施。该方法的基础是,安全要求并非只在测试或运营期间才开始,而是在需求定义、架构设计和技术选择等早期阶段就已开始。对制造商而言,这意味着必须从根本上调整开发流程。各项指南中包含的开发者检查表旨在提供帮助,使这些原则以清晰、可重复的措施形式呈现,从而更容易融入开发和生产流程。
未来,安全默认配置和持续漏洞管理将必不可少。例如,未使用的网络端口或管理支持服务应在默认配置中被系统性地禁用,以尽量减少攻击面。这些措施还需辅以监控、事件管理、所谓的事件响应以及能够在安全事件后恢复的恢复程序。一项创新进展是机器可读安全清单(MRSM)。它旨在实现安全措施的结构化、机器可读记录,同时提供相关证据。这有助于使复杂的合规流程实现自动化和可扩展。除技术措施外,ENISA的方案还包括组织性安全措施,包括旨在保障供应链安全的措施。安全应通过软件物料清单(SBOM)加以记录。SBOM本质上是软件应用中包含的所有软件组件、库和模块的结构化列表,可以把它想象成食品包装上的配料表。它准确显示使用了哪些软件组件、正在使用哪些版本以及它们如何相互关联。在近年发生SolarWinds等供应链攻击后,SBOM变得越来越重要,因为现代软件很少完全由企业内部编写,SBOM几乎总是由专门软件工具自动生成。德国联邦信息安全局也在为CRA实施提供支持,其发布的多种新出版物,尤其是TR-03183系列,旨在作为网络弹性法案入门,涵盖报告义务和SBOM等个别方面。部分网络安全措施还以机器可读格式提供。希望直接与制造商、测试机构和安全专家就Secure by Design和《网络弹性法案》进行交流的人,可以在it-sa EXPO & Congress上参与现场对话、实践用例,并与参展商就产品安全和法规直接交换意见。
中国组展机构:盈拓国际展览,深受企业信赖的展览服务机构,20余年行业经验,以专业、高效的服务赢得客户信赖。
下届展会时间:2026年10月27号~10月29号
展会行业:计算机





