Перейти к содержимому

CRA Reality Check: Deep Dive Folge 10 · Software, die Sie mit einem Klick CRA-konform macht ?

Cyber Resilience Act: Reality-Check by GREY-APE

0:00 / 0:00

CRA Reality Check: Deep Dive Folge 10 · Software, die Sie mit einem Klick CRA-konform macht ?

15 просмотров · 5 дней назад
Cyber Resilience Act: Reality-Check by GREY-APE
6 подписчиков
15 просмотров · 5 дней назад
„Kaufen Sie unsere Plattform, und Sie sind mit einem Klick CRA-konform." Es gibt keine CRA-Konformitäts-Software. Diese Folge schliesst die Praxis-Staffel ab und baut Ihre herstellerneutrale Werkzeugkette in vier Säulen: Software-Stückliste und SCA, Schwachstellen im Blick, Modell und Risikoanalyse, Meldekanal und Fristen. Dazu die Entscheidung quelloffen gegen kommerziell, vier Leitfragen vor jedem Kauf, und zum Schluss die Liste quelloffener Projekte, die Sie sich ansehen sollten, bevor Sie kaufen. KAPITEL 0:00 Keine Software macht Sie konform 0:42 Der Toolbox-Guide: was Sie heute mitnehmen 2:55 Säule 1: Software-Stückliste und SCA 5:52 Säule 2: Schwachstellen im Blick 8:30 Säule 3: Modell und Risikoanalyse 11:00 Säule 4: Meldekanal und Fristen 14:17 Quelloffen gegen kommerziell 16:11 Vier Leitfragen vor jedem Kauf 18:38 Die Liste, und der Ausblick auf Staffel 2 DIE OPEN-SOURCE-LISTE AUS DER FOLGE Keines macht Sie konform; jedes zeigt, was ein Werkzeug in seiner Säule leisten kann. Formate (CycloneDX, SPDX) und die Gruppe Signatur und Herkunft (Sigstore, in-toto, SLSA) im Film. Säule 1 · Software-Stückliste und SCA Syft · Stückliste aus Code und Containern: https://github.com/anchore/syft Trivy · Stückliste und Scan in einem Lauf: https://github.com/aquasecurity/trivy Grype · Schwachstellen zur Stückliste: https://github.com/anchore/grype OWASP Dependency-Check · klassische SCA-Engine: https://github.com/dependency-check/D... Säule 2 · Schwachstellen im Blick OWASP Dependency-Track · Stücklisten-Hub mit Alarmen: https://github.com/DependencyTrack/de... OSV · Schwachstellendaten mit API: https://osv.dev/ OpenVEX · „nicht betroffen" dokumentieren: https://github.com/openvex/spec EUVD · europäische Schwachstellendatenbank: https://euvd.enisa.europa.eu/ Säule 3 · Modell und Risikoanalyse OWASP Threat Dragon · Bedrohungsmodell zeichnen: https://github.com/OWASP/threat-dragon pytm · Bedrohungsmodell als Code: https://github.com/OWASP/pytm OpenSSF Scorecard · Zulieferer prüfen: https://github.com/ossf/scorecard Säule 4 · Meldekanal und Fristen security.txt · die Kontaktadresse nach RFC 9116: https://securitytxt.org/ CERT/CC · Vorlagen Offenlegungsrichtlinie: https://github.com/CERTCC/vulnerabili... CISA · Vorlage Offenlegungsrichtlinie: https://www.cisa.gov/vulnerability-di... Secvisogram · CSAF-Editor vom BSI: https://github.com/secvisogram/secvis... OWASP DefectDojo · Meldungen und Tickets: https://github.com/DefectDojo/django-... GRUNDLAGEN Verordnung (EU) 2024/2847, Cyber Resilience Act: Stückliste in Anhang I Teil II Nr. 1 und Anhang VII, Sorgfalt bei integrierten Komponenten in Artikel 13 Absatz 5, Risikobeurteilung in Artikel 13 Absätze 2 und 3, Offenlegungsstrategie und Kontaktadresse in Anhang I Teil II Nr. 5 und 6, Meldepflicht in Artikel 14, Plattform in Artikel 16, Geltungsbeginn in Artikel 71. EUVD nach Artikel 12 NIS2. BSI TR-03183 Teil 1 und 2. EN 40000 Teile 1-1 bis 1-4 und TR 1-5, Stand September 2026 in keinem Teil im Amtsblatt. WAS DIESE FOLGE ANDERS SAGT Der CRA verlangt keine bestimmte Software und kein Format. Er verlangt Ergebnisse: eine maschinenlesbare Stückliste mit mindestens den obersten Abhängigkeiten, eine dokumentierte Risikobeurteilung, Kontaktadresse und Offenlegungsstrategie, und Sorgfalt bei jeder fremden Komponente, ausdrücklich auch bei quelloffener Software. security.txt und CSAF schreibt er nicht vor; sie sind der Standard, mit dem man verstanden wird. IN DER NÄCHSTEN STAFFEL Vom Produkt zur Organisation: Richtlinien, Prozesse und Verträge, die Ihr Unternehmen braucht, entlang der EN 40000. Alle Folgen als Playlist:    • Cyber Resilience Act (CRA) Deep Dive   Schreiben Sie uns in die Kommentare: Welche Fragen haben Sie zur Werkzeugauswahl, und welches quelloffene Projekt fehlt auf unserer Liste? Wichtiger Hinweis / Haftungsausschluss (Disclaimer): Die in diesem Video und in der zugehörigen Beschreibung bereitgestellten Inhalte zu regulatorischen Anforderungen wurden mit größter Sorgfalt recherchiert und aufbereitet. Die Inhalte dienen ausschließlich der allgemeinen Information. Sie stellen keine rechtliche, technische oder strategische Beratung dar und ersetzen in keinem Fall eine individuelle, auf die spezifische Situation Ihres Unternehmens zugeschnittene fachliche Prüfung. Die genannten Projekte sind Beispiele, keine Empfehlung; Eignung und Lizenzbedingungen sind im Einzelfall zu prüfen. Jegliche Haftung für Schäden materieller oder ideeller Art, die durch die Nutzung oder Nichtnutzung der dargebotenen Informationen verursacht wurden, ist – soweit gesetzlich zulässig – ausgeschlossen. Recherche, Aufbereitung, Optimierung und Schnitt erfolgten mit KI-Unterstützung. Idee, Kuration, fachliche Einordnung und abschliessende Prüfung verantwortet der Autor. #CyberResilienceAct #CRA #SBOM #OpenSource #Schwachstellenmanagement #ThreatModeling #Meldepflicht #Maschinenbau