SBOM un CRA: prasības, tvērums un termiņi
ES Kibernoturības aktā SBOM ietilpst plašākā produkta drošības un ievainojamību apstrādes darbā. Viena faila izveide neizpilda visas regulas prasības.
Vispirms nosaki produkta un lomas tvērumu
CRA jeb Regula (ES) 2024/2847 nosaka prasības produktiem ar digitāliem elementiem. Pirms veido prasību kontrolsarakstu, noskaidro, kādu produktu laiž tirgū, kā tas tiek piegādāts un kāda ir tava organizācijas loma. Izstrādātājs, ražotājs, importētājs un izplatītājs nav savstarpēji aizstājami apzīmējumi. Arī izņēmumi jāvērtē konkrētajam produktam un darbībai.
Sagatavo īsu produkta aprakstu, paredzēto lietojumu un piegādes modeli. Pievieno atbalstīto versiju sarakstu un galvenos līgumus, kuros noteikta atbildība par atjauninājumiem. Tas palīdzēs prasību izvērtējumā. Neizdari secinājumu tikai no uzņēmuma lieluma, lietotās programmēšanas valodas vai fakta, ka kodā ir atvērtā pirmkoda bibliotēkas. Tvēruma pamatojumu vajag dokumentēt.
Divi datumi dažādiem pienākumiem
Eiropas Komisija norāda, ka CRA galvenos pienākumus sāk piemērot 2027. gada 11. decembrī. Savukārt ziņošanas pienākumus par aktīvi izmantotām ievainojamībām un smagiem incidentiem piemēro no 2026. gada 11. septembra. Šos datumus nevajag apvienot vienā vispārīgā “SBOM nodošanas termiņā”. Regula stājās spēkā 2024. gada 10. decembrī.
Ziņošanas gatavībai ir vajadzīga atbildība, eskalācijas ceļš un spēja saprast, kuri produkti ir skarti. Komisijas skaidrojums paredz agrīno brīdinājumu 24 stundu un pilnāku paziņojumu 72 stundu laikā pēc uzzināšanas. Tas nenozīmē, ka katra automātiski atrasta CVE ir paziņojama tādā pašā veidā; jāizvērtē konkrētie ziņošanas nosacījumi.
Ko regulā pasaka par SBOM
I pielikuma II daļas 1. punkts paredz identificēt un dokumentēt produkta ievainojamības un komponentes, tostarp sagatavot SBOM plaši izmantotā mašīnlasāmā formātā. Tam jāaptver vismaz produkta augstākā līmeņa atkarības. Šis minimums nav iemesls ignorēt dziļākas atkarības, ja tās nepieciešamas produkta risku izpratnei vai uzturēšanai.
Ar faila izveidi darbs nebeidzas. Ražotājam jāspēj sasaistīt inventāru ar konkrētu produktu un savu ievainojamību apstrādes procesu. Praktiski sagatavo pierādījumu, kurā laidienā dokuments radīts, kā noteikts tā tvērums un kā atrisināti zināmie nepilnīgumi. Šādu paskaidrojumu var uzturēt kopā ar laidiena dokumentāciju, piešķirot tam skaidru atbildīgo.
Dokumentēšana nav automātiska publiskošana
CRA paredz SBOM izmantošanu tehniskajā dokumentācijā un noteiktos gadījumos tā iesniegšanu tirgus uzraudzības iestādei. Tas nav vispārējs pienākums publicēt katra produkta pilnu SBOM atklātā tīmekļa lapā. Atsevišķi izvērtē klientu līgumus, regulatora pieprasījumus un informācijas izpaušanas kārtību. Konfidencialitāte un vajadzīgā pārskatāmība jārisina kopā.
Vienojies par saņēmējiem, nodošanas kanālu un atjauninājumu pieejamību. Ja klients saņem SBOM, viņam jāzina, kuru versiju tas apraksta un pie kā vērsties ar jautājumiem. Ja dokumentā ir iekšējo projektu nosaukumi vai privātas repozitoriju adreses, pirms izsniegšanas pārskati, vai tie vajadzīgi nolūkam. Saglabā izsniegtās redakcijas izsekojamību.
Praktisks sagatavošanās plāns
- Dokumentē produkta un organizācijas lomas izvērtējumu, kā arī piemērojamos izņēmumus, ja tādi ir.
- Izveido vienam laidienam piesaistītu SBOM un pārbaudi tā tvērumu un metadatu izcelsmi.
- Nosaki ievainojamību saņemšanas, izvērtēšanas, novēršanas un ziņošanas atbildīgos.
- Saskaņo atjauninājumus, atbalsta informāciju un pierādījumu glabāšanu ar produkta dzīves ciklu.
Šīs lapas SBOM pārskats palīdz apskatīt dokumenta laukus, taču nenosaka CRA piemērojamību un neizsniedz atbilstības apliecinājumu. Izmanto to darba sarunai, bet konkrētus juridiskos pienākumus pārbaudi regulas pilnajā tekstā un aktuālajos Komisijas skaidrojumos. Par tehnisko izpildi turpini ar SBOM izveides ceļvedi.
Avoti un atsauces
- Regula (ES) 2024/2847 – Cyber Resilience Act I pielikuma II daļas 1. punkts, 13. pants un tehniskās dokumentācijas prasības.
- Cyber Resilience Act Spēkā stāšanās un piemērošanas datumi, regulējuma pārskats.
- Cyber Resilience Act – Reporting obligations Ziņošanas sākuma datums, tvērums un paziņojumu termiņi.