CRA Reality Check: Deep Dive Folge 10 · Software, die Sie mit einem Klick CRA-konform macht ?
Cyber Resilience Act: Reality-Check by GREY-APE
0:00 / 0:00
CRA Reality Check: Deep Dive Folge 10 · Software, die Sie mit einem Klick CRA-konform macht ?
15 просмотров · 5 дней назад
Cyber Resilience Act: Reality-Check by GREY-APE
6 подписчиков
15 просмотров · 5 дней назад
„Kaufen Sie unsere Plattform, und Sie sind mit einem Klick CRA-konform." Es gibt keine CRA-Konformitäts-Software. Diese Folge schliesst die Praxis-Staffel ab und baut Ihre herstellerneutrale Werkzeugkette in vier Säulen: Software-Stückliste und SCA, Schwachstellen im Blick, Modell und Risikoanalyse, Meldekanal und Fristen. Dazu die Entscheidung quelloffen gegen kommerziell, vier Leitfragen vor jedem Kauf, und zum Schluss die Liste quelloffener Projekte, die Sie sich ansehen sollten, bevor Sie kaufen.
KAPITEL
0:00 Keine Software macht Sie konform
0:42 Der Toolbox-Guide: was Sie heute mitnehmen
2:55 Säule 1: Software-Stückliste und SCA
5:52 Säule 2: Schwachstellen im Blick
8:30 Säule 3: Modell und Risikoanalyse
11:00 Säule 4: Meldekanal und Fristen
14:17 Quelloffen gegen kommerziell
16:11 Vier Leitfragen vor jedem Kauf
18:38 Die Liste, und der Ausblick auf Staffel 2
DIE OPEN-SOURCE-LISTE AUS DER FOLGE
Keines macht Sie konform; jedes zeigt, was ein Werkzeug in seiner Säule leisten kann. Formate (CycloneDX, SPDX) und die Gruppe Signatur und Herkunft (Sigstore, in-toto, SLSA) im Film.
Säule 1 · Software-Stückliste und SCA
Syft · Stückliste aus Code und Containern: https://github.com/anchore/syft
Trivy · Stückliste und Scan in einem Lauf: https://github.com/aquasecurity/trivy
Grype · Schwachstellen zur Stückliste: https://github.com/anchore/grype
OWASP Dependency-Check · klassische SCA-Engine: https://github.com/dependency-check/D...
Säule 2 · Schwachstellen im Blick
OWASP Dependency-Track · Stücklisten-Hub mit Alarmen: https://github.com/DependencyTrack/de...
OSV · Schwachstellendaten mit API: https://osv.dev/
OpenVEX · „nicht betroffen" dokumentieren: https://github.com/openvex/spec
EUVD · europäische Schwachstellendatenbank: https://euvd.enisa.europa.eu/
Säule 3 · Modell und Risikoanalyse
OWASP Threat Dragon · Bedrohungsmodell zeichnen: https://github.com/OWASP/threat-dragon
pytm · Bedrohungsmodell als Code: https://github.com/OWASP/pytm
OpenSSF Scorecard · Zulieferer prüfen: https://github.com/ossf/scorecard
Säule 4 · Meldekanal und Fristen
security.txt · die Kontaktadresse nach RFC 9116: https://securitytxt.org/
CERT/CC · Vorlagen Offenlegungsrichtlinie: https://github.com/CERTCC/vulnerabili...
CISA · Vorlage Offenlegungsrichtlinie: https://www.cisa.gov/vulnerability-di...
Secvisogram · CSAF-Editor vom BSI: https://github.com/secvisogram/secvis...
OWASP DefectDojo · Meldungen und Tickets: https://github.com/DefectDojo/django-...
GRUNDLAGEN
Verordnung (EU) 2024/2847, Cyber Resilience Act: Stückliste in Anhang I Teil II Nr. 1 und Anhang VII, Sorgfalt bei integrierten Komponenten in Artikel 13 Absatz 5, Risikobeurteilung in Artikel 13 Absätze 2 und 3, Offenlegungsstrategie und Kontaktadresse in Anhang I Teil II Nr. 5 und 6, Meldepflicht in Artikel 14, Plattform in Artikel 16, Geltungsbeginn in Artikel 71. EUVD nach Artikel 12 NIS2. BSI TR-03183 Teil 1 und 2. EN 40000 Teile 1-1 bis 1-4 und TR 1-5, Stand September 2026 in keinem Teil im Amtsblatt.
WAS DIESE FOLGE ANDERS SAGT
Der CRA verlangt keine bestimmte Software und kein Format. Er verlangt Ergebnisse: eine maschinenlesbare Stückliste mit mindestens den obersten Abhängigkeiten, eine dokumentierte Risikobeurteilung, Kontaktadresse und Offenlegungsstrategie, und Sorgfalt bei jeder fremden Komponente, ausdrücklich auch bei quelloffener Software. security.txt und CSAF schreibt er nicht vor; sie sind der Standard, mit dem man verstanden wird.
IN DER NÄCHSTEN STAFFEL
Vom Produkt zur Organisation: Richtlinien, Prozesse und Verträge, die Ihr Unternehmen braucht, entlang der EN 40000.
Alle Folgen als Playlist:
• Cyber Resilience Act (CRA) Deep Dive
Schreiben Sie uns in die Kommentare: Welche Fragen haben Sie zur Werkzeugauswahl, und welches quelloffene Projekt fehlt auf unserer Liste?
Wichtiger Hinweis / Haftungsausschluss (Disclaimer):
Die in diesem Video und in der zugehörigen Beschreibung bereitgestellten Inhalte zu regulatorischen Anforderungen wurden mit größter Sorgfalt recherchiert und aufbereitet. Die Inhalte dienen ausschließlich der allgemeinen Information. Sie stellen keine rechtliche, technische oder strategische Beratung dar und ersetzen in keinem Fall eine individuelle, auf die spezifische Situation Ihres Unternehmens zugeschnittene fachliche Prüfung. Die genannten Projekte sind Beispiele, keine Empfehlung; Eignung und Lizenzbedingungen sind im Einzelfall zu prüfen. Jegliche Haftung für Schäden materieller oder ideeller Art, die durch die Nutzung oder Nichtnutzung der dargebotenen Informationen verursacht wurden, ist – soweit gesetzlich zulässig – ausgeschlossen.
Recherche, Aufbereitung, Optimierung und Schnitt erfolgten mit KI-Unterstützung.
Idee, Kuration, fachliche Einordnung und abschliessende Prüfung verantwortet der Autor.
#CyberResilienceAct #CRA #SBOM #OpenSource #Schwachstellenmanagement #ThreatModeling #Meldepflicht #Maschinenbau