これは、当社の 「EU CRA Tales From the Trenches」 シリーズの第5回です。このシリーズでは、メーカー、ソフトウェアベンダー、コネクテッド製品企業が欧州連合の サイバーレジリエンス法(CRA) への準備を進める中で得られた実践的な教訓を共有しています。シリーズを通じて、あるテーマがますます明確になっています。持続可能なCRAコンプライアンスを実現するには、安全な製品を作るだけでは不十分です。製品ポートフォリオ全体にわたる可視性、ガバナンス、説明責任、ライフサイクル管理が必要です。
多くの企業が準備できる前に、24時間のカウントダウンは始まる
欧州連合のサイバーレジリエンス法で最も話題になる要件の一つが、実際に悪用されている脆弱性を認識してから 24時間以内 に報告する義務です。
表面的には、この要件は単純に見えます。脆弱性が公開され、セキュリティチームが問題を評価し、報告が必要なら適切な当局へ通知する。しかし実際には、そのように簡単に進むことはほとんどありません。
報告が必要かどうかを判断する前に、組織はさらに難しい一連の問いに答えなければなりません。
- この脆弱性は当社の製品に影響するのか?
- どの製品バージョンが影響を受けるのか?
- どのソフトウェアコンポーネントまたはハードウェアモジュールが関係するのか?
- どの顧客に影響する可能性があるのか?
- どのサプライヤーが関係しているのか?
- この脆弱性は当社の実装で実際に悪用可能なのか?
- すでにどのような緩和策があるのか?
- 当社の結論を裏付ける証拠は何か?
これらの問いに答えて初めて、組織は報告が必要かどうか、そして何を行うべきかを判断できます。
CRAの24時間報告要件が本当に試しているのは、報告書を書く能力ではありません。自社製品をどれだけ理解しているかです。
本当の課題は製品インテリジェンス
従来の脆弱性管理は、脆弱性の特定、深刻度の評価、是正の優先順位付け、パッチの展開に重点を置いていました。
CRAはこの問題の性質を変えます。
組織は、新たに公開された脆弱性が製品ポートフォリオ全体にどう影響するかを迅速に判断しなければなりません。対象には、ハードウェア、組み込みソフトウェア、モバイルアプリ、クラウドサービス、API、レガシー製品、買収した技術が含まれることもあります。
これには脆弱性スキャンだけでは足りません。製品インテリジェンスが必要です。
新しい CVE が公開されたり、サプライヤーがセキュリティアドバイザリを発行したりしたとき、組織が必要とするのは、エンジニアリングリポジトリ、PLMシステム、SBOMツール、サプライヤーポータル、スプレッドシート、メールスレッドを何日も手作業で調べることではなく、即座に得られる答えです。
残念ながら、今でも多くの組織がそのように運用しています。
課題は報告要件ではありません。
製品インテリジェンスの不足です。
なぜ可視性が規制要件になったのか
多くのメーカーは、コネクテッド製品を一元的に把握する仕組みをこれまで構築してきませんでした。重要な情報は複数の業務システムに分散しています。
エンジニアリングは設計文書を管理し、開発チームはソースコードを管理します。セキュリティチームは脆弱性を、コンプライアンスチームは規制証拠を、プロダクトマネージャーはリリースを、調達はサプライヤーを、サポートチームは導入済みバージョンを管理しています。
どのシステムにも全体像の一部はあります。しかし、完全な全体像を持つシステムはありません。
脆弱性が公開されると、組織は問題があるかどうかを理解するための情報を集めるだけで、貴重な時間を費やすことがよくあります。
その調査中も、24時間の報告期限は刻み続けます。
なぜこの問題は拡大し続けるのか
複数の業界トレンドにより、迅速な影響分析はますます難しくなっています。
ソフトウェアサプライチェーンは拡大し続ける
現代のコネクテッド製品には、社内開発チーム、オープンソースプロジェクト、商用ソフトウェアベンダー、外部委託開発者、半導体サプライヤー、サードパーティライブラリなどを由来とする、数百ものソフトウェアコンポーネントが含まれることがあります。
多くの組織は同時に、複数のハードウェアリビジョン、ソフトウェアリリース、ファームウェアバージョン、長期サポートブランチを維持しています。
脆弱性が公開されたとき、正確にどの製品が影響を受けるかを判断することは、セキュリティだけの問題ではなく、複雑なデータ問題になります。
製品ポートフォリオはかつてないほど大規模
メーカーが管理するポートフォリオは、ますます次の領域にまたがっています。
- コネクテッドハードウェア
- 組み込みソフトウェア
- モバイルアプリケーション
- クラウドプラットフォーム
- API
- デジタルサービス
製品ごとに、アーキテクチャ、サプライヤー、規制上の義務、顧客への導入状況、サポートライフサイクルが異なる場合があります。
この拡大するエコシステム全体の可視性を維持することは、運用上の課題になっています。
製品情報が分断されている
成熟したエンジニアリングプロセスを持つ組織でさえ、情報が相互につながっていないシステムに分散しているため、単純な問いに答えられないことがよくあります。
エンジニアリングチームは製品の作り方を知り、セキュリティは新たな脆弱性を把握し、コンプライアンスは規制上の義務を理解し、サポートは顧客への導入状況を把握し、製品管理はロードマップを理解しています。
共通の記録システムがなければ、完全な全体像を組み立てるには大きな手作業の調整が必要です。
脆弱性は絶えず発生する
脅威インテリジェンスは常に変化しています。新しいCVE、サプライヤーのアドバイザリ、オープンソースの脆弱性、攻撃手法、ソフトウェア更新が毎日のように現れます。組織には、脆弱性が出るたびに手作業で調査するのではなく、変化するインテリジェンスを製品、ソフトウェアコンポーネント、サプライヤー、導入済みバージョンと継続的に相関させる能力が必要です。
現実の課題
よくあるシナリオを考えてみましょう。サプライヤーから、自社製品で使われているソフトウェアコンポーネントに重大な脆弱性があると通知されました。最初に問うべきことは、どれほど早く報告書を出せるかではありません。最初の問いはこれです。
「そのコンポーネントをどこで使っているのか?」
影響を受けるすべての製品をすぐに特定できますか?
影響を受けるすべてのバージョンは?すべての顧客導入環境は?関連するすべてのSBOMは?すべてのサプライヤー関係は?既存のすべての緩和策は?
多くの組織ではできません。代わりに、エンジニアがリポジトリを検索し、過去の文書を確認し、開発チームへ連絡し、ソフトウェアバージョンを手作業で比較し始めます。組織が本当に影響を受けているかを理解する前に、数時間、場合によっては数日が消えていきます。
遅らせているのは報告要件ではありません。製品インテリジェンスの不足です。
24時間要件を満たすためのベストプラクティス
CRA準備を大きく前進させている組織は、企業全体の製品インテリジェンスを高める能力に投資しています。
包括的な製品プロファイルを維持する
すべてのコネクテッド製品について、アーキテクチャ、ソフトウェアバージョン、コンポーネント、サプライヤー、担当者、文書、ライフサイクル状況を含む最新のデジタル記録を維持すべきです。
正確なSBOMを維持する
Software Bill of Materialsは、ソフトウェア依存関係に関する重要な可視性を提供します。SBOMはサポート対象のすべての製品バージョンに用意し、製品ライフサイクルを通じて最新の状態に維持すべきです。
脆弱性を継続的に相関させる
脅威インテリジェンスを製品インベントリ、ソフトウェアコンポーネント、サプライヤー情報、SBOMと継続的に照合し、製品への影響を迅速に判断できるようにすべきです。
明確なガバナンスを確立する
組織は、インシデントが起きる前に、脆弱性分析、エンジニアリング対応、規制報告、顧客コミュニケーション、経営判断の責任範囲を定義しておくべきです。
本番で必要になる前に訓練する
机上演習は、実際の報告期限が来るはるか前に可視性のギャップを見つけるのに役立ちます。
すべての組織は、次の問いにすばやく答えられるべきです。
- 当社は影響を受けているか?
- どの製品が影響を受けるか?
- その結論を裏付ける証拠は何か?
- 何を行う必要があるか?
よくある落とし穴
組織が苦戦する典型的な理由は次のとおりです。
- 報告書を作ることが最も難しいと思い込む。
- 不完全または古いSBOMを維持している。
- 製品情報を互いにつながっていないシステムに保存している。
- サプライヤー依存関係を可視化できていない。
- 実際のインシデントが起きる前に報告ワークフローをテストしていない。
ほぼすべてのケースで、問題はインシデント対応能力ではありません。
不完全な製品インテリジェンスです。
メーカーとソフトウェアベンダーのためのアクション項目
CRAに備える組織は、迅速な意思決定を支える基盤を強化することから始めるべきです。
優先すべき活動は次のとおりです。
- 完全な製品インベントリを維持する。
- 製品責任者とエスカレーション連絡先を特定する。
- SBOM管理プロセスを改善する。
- ソフトウェアサプライチェーンの可視性を強化する。
- 脆弱性インテリジェンスと製品情報を統合する。
- 規制報告ワークフローを定義する。
- 机上シナリオを通じて、報告準備状況を定期的に演習する。
今日、製品インテリジェンスに投資する組織は、将来の報告義務を満たすうえで、はるかに有利な立場に立てます。
OmniTrust Certifyが支援できること
CRAの24時間報告要件への対応は、脆弱性が発見されるずっと前から始まります。
まず、自社製品を理解することから始まります。
OmniTrust Certify は、共同で利用できる サイバーリスクと規制適合性のためのSystem of Recordを提供し、組織がコネクテッド製品をライフサイクル全体で理解、統治、継続評価するために必要な情報を一元化します。
Certifyを使用すると、組織は次のことができます。
- すべてのコネクテッド製品またはシステムについて、継続的に更新されるProduct Profileを構築・維持する。
- 製品アーキテクチャ、文書、ソフトウェアコンポーネント、サプライヤー、裏付け証拠を中央リポジトリで維持する。
- ベースラインとなるCyber Risk Assessment(TARA)を実施し、製品の変化に合わせて維持する。
- 共通の製品プロファイルと共有証拠を使い、EU CRAを含む複数の規制フレームワークに対して製品を評価する。
- 共同のHuman-in-the-Loopワークフローを通じて、文書ギャップ、是正活動、エンジニアリング判断、コンプライアンス証拠を追跡する。
- 製品ポートフォリオ全体を可視化する、一貫したレポート、監査パッケージ、経営ダッシュボードを生成する。
新たな脆弱性が現れたとき、組織はすでに必要な製品インテリジェンスを持っているため、影響を受ける製品を迅速に判断し、規制上の義務を理解し、エンジニアリングとコンプライアンスのチームを連携させ、判断を裏付ける証拠を示すことができます。
CRA報告を単独の活動として扱うのではなく、 Certify は、コネクテッド製品ポートフォリオ全体で、サイバーリスク管理、規制対応力、運用可視性を継続的に強化する、再現可能なライフサイクルプロセスの確立を支援します。
まとめ
EU CRAの24時間報告要件は、報告の課題と見なされがちです。しかし、そうではありません。製品インテリジェンスの課題です。
自社製品を把握し、最新のソフトウェアインベントリを維持し、サプライチェーンを理解し、製品ライフサイクル全体でサイバーリスクを継続的に統治している組織は、新しい脆弱性が現れたときにも、情報に基づいて迅速かつ自信を持って判断できます。一方、断片化した文書、分断されたシステム、手作業の調査に依存する組織では、報告期限は最も小さな問題になってしまうでしょう。
コネクテッド製品の時代において、製品インテリジェンスは、もはや単なる優れたエンジニアリング慣行ではありません。規制コンプライアンスの基本要件になりつつあります。