News mittlere Spalte
© ONEKEY
Jan C. Wendenburg, CEO von ONEKEY
© ONEKEY

Cyber Resilience Act vor Verabschiedung

EU einigt sich auf Regeln für vernetzte Produkte: Hersteller müssen in der EU künftig länger Sicherheitsupdates bereitstellen; BSI legt Regelwerk für eine SBOM (Software Bill of Materials) vor; ONEKEY erfüllt mit seiner IoT/OT-Product Cybersecurity & Compliance Platform (PCCP) bereits heute die Anforderungen an die SBOM.

von: Redaktion

Mit dem Cyber Resilience Act der Europäischen Kommission wird in Kürze das umfassendste Gesetz zur Regelung der Produkt-Cyber-Sicherheit in Europa in Kraft treten. Jüngst wurden nun einige Änderungen beschlossen, die den Geltungsbereich des Gesetzes konkretisieren. Die formelle Verabschiedung wird in Fachkreisen als sicher angenommen.

Die Konkretisierung des CRA ist aus unserer sicherheitsanalytischen Sicht sehr zu begrüßen, besonders das für Endverbraucher und Verbraucherinnen noch weiter ausgedehnte Sicherheitsniveau. Die Geräteklassen wurden neu erfasst: So wurden in Artikel 6 zwei zusätzliche Cybersicherheitsrisikoklassen für kritische Hard- und Softwareprodukte eingeführt, deren Kernfunktionen in Anhang III der Verordnung aufgelistet sind. Eine Geräteklasse umfasst besonders kritische Anlagen und Geräte. Auch sämtliche Smart Home-Geräte und interaktives Spielzeug sind jetzt explizit enthalten.

"In unseren Tests konnten wir feststellen, dass solche Geräte oft wesentliche Sicherheitslücken aufweisen, die einfach durch eine automatische Analyse zu wesentlichen Teilen identifiziert und somit schneller behoben werden könnten. Möglicherweise noch nachgeschärft werden sollte der Bereich Industrieprodukte und Router, der aus dem vorigen Entwurf nicht in die aktuelle Version übernommen wurde“, sagt Jan Wendenburg, CEO von ONEKEY.

Das Düsseldorfer Unternehmen betreibt eine Product Cybersecurity & Compliance Analyseplattform, die die in allen Geräten mit Netzwerkzugang enthaltene Software analysiert und neben einer exakten Auflistung als Software-Stückliste (SBOM) auch eine detaillierte Sicherheitsanalyse mit Risikobewertung möglicher Schwachstellen ermöglicht. ONEKEY prüft und identifiziert automatisiert kritische Sicherheitslücken und Compliance-Verstöße in eingebetteter Software, insbesondere in Geräten des Internets der Dinge, und übernimmt deren Überwachung und Management über den gesamten Produktlebenszyklus. Die zukünftig vorgeschriebene Compliance-Selbsterklärung können Hersteller nun einfacher mit dem neuen ONEKEY Compliance Wizard, d.h. einem virtuellen Assistenten, erstellen und bei Bedarf per Export auch an externe Zertifizierer übergeben.

Kürzere Fristen erfordern schnelle Reaktion der Hersteller

Für viele Hersteller sind die von der EU eingeräumten 36 Monate Übergangsfrist schon heute knapp – die Entwicklung neuer Produkte und Software benötigt in der Regel Jahre – daher müssen alle Hersteller unverzüglich mit der Umsetzung beginnen. Die automatische Analyseplattform von ONEKEY ermittelt in Minuten Schwachstellen und Compliance-Verstöße und spart so für Hersteller von vernetzten Geräten viel Zeit und Kosten bei der Entwicklung. Für die Meldung von aufgefundenen Sicherheitslücken werden die Fristen im letzten CRA-Entwurf verkürzt: „Neue Sicherheitslücken müssen innerhalb von 24 Stunden an die nationalen Aufsichtsbehörden und die Europäische Behörde für Netz- und Informationssicherheit ENISA gemeldet werden.

Für Unternehmen, die Geräte mit Internet- oder Netzwerkzugang herstellen oder in Verkehr bringen, wird damit das rechtzeitige Risikomanagement und die gründliche Analyse der eigenen Produkte noch wichtiger, um mögliche gravierende Zero-Day-Lücken schon lange vor dem finalen Inkrafttreten des CRA zu identifizieren und zu schließen“, so Jan Wendenburg von ONEKEY weiter. Ein wesentlicher Bestandteil ist dabei die Software-Stückliste – die SBOM (Software Bill of Materials) – die laut EU und Behörden wie dem deutschen Bundesamt für Sicherheit in der Informationstechnik (BSI) eine zentrale Rolle in der zukünftigen Sicherheitsarchitektur einnehmen wird.

SBOM per Mausklick

Auch die Frage der Haftung für Open Source Software wurde neu geregelt: In den bisherigen Entwürfen des CRA wurde die Einhaltungspflicht den Erstellern der Software auferlegt. Die aktuelle Fassung nimmt jedoch Open-Source-Organisationen sowie natürliche Personen als Mitwirkende an Open-Source-Projekten explizit von der Haftung aus. „Damit liegt die Verantwortung für die Einhaltung der EU-Vorgaben allein bei den Unternehmen, die den Open-Source-Code kommerziell nutzen oder als Teil ihrer Produkte in Verkehr bringen.
 
Das BSI hat dazu eine eigene SBOM-Richtlinie formuliert. ONEKEY ist bereits heute in der Lage, die Anforderungen zur transparenten Analyse und Darstellung der verwendeten Komponenten über die gesamte Software-Lieferkette zu erfüllen. Dazu analysiert die ONEKEY Product Cybersecurity & Compliance Plattform die in den Geräten enthaltene Soft- und Firmware vollständig und führt neben der Auflistung aller enthaltenen Komponenten auch eine Risikoanalyse auf Schwachstellen durch. „Unsere Technologie ermöglicht eine Tiefenanalyse einer Gerätesoftware aller von der EU definierten Geräteklassen“, erklärt ONEKEY-CEO Wendenburg. Mit der eingebauten Compliance Prüfung lassen sich aktuelle und zukünftige gesetzliche technische Compliance-Anforderungen wie die IEC 62443-4-2, ETSI 303 645 oder der EU Cyber Resilience Act und viele andere automatisch prüfen. Die vorgeschriebene Compliance-Selbsterklärung wird zukünftig durch den neuen, zum Patent angemeldeten, Compliance Wizard per virtuellem Assistenten wesentlich schneller und einfacher erstellt – und für externe Zertifizierungen können alle Daten mit einem Click per Export an den Zertifizierer übergeben werden. 

Mehr Informationen unter onekey.com


Green Energy Lab visualisiert die Energiezukunft

Der Umstieg auf nachhaltige und zukunftssichere Energielösungen ist zentraler Faktor im Kampf gegen den Klimawandel. Das Innovationslabor Green Energy…

Weiterlesen

Grüne Synergien in Mobilität, Industrie und Energieversorgung

Die nachhaltige Transformation - Das primäre Ziel der Wasserstoffinitiative Vorzeigeregion Austria Power and Gas, kurz WIVA P&G, ist, die…

Weiterlesen

8. Wiener Innovationskonferenz

„In Zeiten des Umbruchs bestehen - Transformation mit Innovation“ - Die 8. Wiener Innovationskonferenz widmet sich den aktuellen Umbrüchen am…

Weiterlesen

FlexModul – Saisonale Speicherung von Solarenergie

© Barbara Krobath

Die Volatilität (Schwankungen) von erneuerbaren Energien bringt einen hohen Bedarf an Energiespeichern mit sich. Nur so kann auch zu Zeiten geringer…

Weiterlesen

Zum dekarbonisierten, leistbaren Wohnraum

© Canva/Illionaire

Die Weiterentwicklung von privaten Zinshäusern zu vertraglich abgesicherten Gemeinschaftsprojekten samt baubehördlicher Genehmigung für die umfassende…

Weiterlesen

Patricia Neumann: Neue Vorstandsvorsitzende der Siemens AG Österreich

© Siemens

Mag. Patricia Neumann (51) ist seit Anfang Mai 2023 Vorstandsvorsitzende der Siemens AG Österreich. Die neue CEO ist für die Dauer von fünf Jahren…

Weiterlesen

Schon gehört?

Der Austria Innovativ Podcast in Kooperation mit Julia Schütze.

Interviews mit Entscheider*innen aus Wirtschaft, Wissenschaft und Forschung.

Hören Sie hier Folge 2 (Teil 1): Interview mit Siemens-Manager Gerd Pollhammer

Wenn Sie externe Inhalte von w.soundcloud.com aktivieren, werden Daten automatisiert an diesen Anbieter übertragen.

Termine

Lange Nacht der Forschung 2024 in Tirol

Datum: 24.05.2024
Ort: Tirol

Aus der Luft gegriffen: Follow-up zum Aviation Forum Austria

Datum: 28.05.2024
Ort: Weiz, Österreich

Mehr Termine

Abonnement und Mediadaten

Sie wollen die führende österreichische Fachzeitschrift kennen lernen?
Sie wollen sich über Erscheinungstermine, Schwerpunkte und Werbemöglichkeiten informieren?

Hier sind Sie richtig.  

Abonnement

Mediadaten