隨著歐盟《網路韌性法案》(Cyber Resilience Act, CRA)逐步進入實施階段,企業面臨的挑戰已不只是產品本身是否安全,而是必須全面掌握產品內部所包含的軟體元件、第三方依賴與供應鏈風險。
對於 IoT設備、智慧硬體、網路設備以及具有數位元素產品的製造商而言,SBOM(Software Bill of Materials,軟體物料清單)已成為產品安全生命周期管理的重要基礎。
CRA供應鏈合規,不是生成一份SBOM就結束,而是建立持續運行的產品治理機制。
一、第三方元件風險:企業不能再將責任交給供應商
現代數位產品大量依賴第三方函式庫、SDK、韌體模組、作業系統元件與外部服務。
當第三方元件出現漏洞時,企業需要快速了解:
- 產品包含哪些元件
- 元件來源與版本
- 是否存在已知漏洞
- 是否需要安全更新
- 是否需要啟動通報流程
CRA要求製造商對整合至產品中的第三方元件進行適當管理,確保供應鏈元件不降低產品安全性。
二、SBOM管理:CRA供應鏈合規的核心基礎
SBOM(Software Bill of Materials,軟體物料清單)不只是軟體列表,而是企業進行漏洞分析、影響判斷與產品安全管理的重要基礎。
| SBOM用途 | 對企業的價值 |
|---|---|
| 漏洞影響分析 | 快速確認受影響產品、版本與使用範圍 |
| 合規文件支援 | 提供產品安全管理與符合性評估證據 |
| 生命周期管理 | 持續追蹤元件漏洞與更新需求 |
SBOM不是一次性文件,而是產品生命周期內持續更新的安全管理能力。
三、開源軟體依賴:免費使用不代表沒有安全責任
開源軟體提升產品開發效率,但企業將其整合至商業產品後,需要承擔相應的安全治理責任。
- 確認元件是否仍被維護
- 確認是否存在高風險漏洞
- 確認安全更新能力
- 確認生命周期是否符合產品需求
四、供應鏈安全必須納入研發流程
CRA要求企業從傳統供應商管理,提升至產品供應鏈治理。
企業應建立三項管理機制:
- 元件准入管理: 新加入的SDK、函式庫與韌體需要進行安全評估。
- 元件變更管理: 版本更新與供應商變更需要同步更新SBOM與技術文件。
- 供應商安全要求: 要求供應商提供漏洞通知、安全更新與支援資訊。
五、漏洞通報能力取決於產品元件可見性
當第三方元件發現重大漏洞時,企業首先需要回答:
這個漏洞是否影響我的產品?
| 確認項目 | 需要了解內容 |
|---|---|
| 產品範圍 | 哪些產品包含該元件 |
| 版本資訊 | 哪些版本受到影響 |
| 支援狀態 | 產品是否仍在支援期 |
| 安全措施 | 是否需要更新或通知 |
六、CRA倒數90天企業應優先完成哪些準備?
- 建立產品與元件映射
- 建立SBOM基線
- 篩查高風險與停止維護元件
- 建立漏洞情報匹配流程
- 更新供應商安全要求
七、從使用元件走向治理元件
CRA帶來的重要變化,是企業需要將軟體供應鏈透明度視為產品資安能力的一部分。
企業不只需要知道自己開發了什麼,也需要知道:
- 使用了哪些第三方元件
- 哪些元件存在風險
- 漏洞發生後如何處理
- 如何保存安全管理證據
OneKey Device Cybersecurity Compliance Platform
協助企業建立SBOM管理、漏洞分析與CRA產品資安生命周期管理能力。
了解 OneKey Device Cybersecurity Compliance PlatformFAQ
Q1:CRA為什麼需要SBOM管理?
SBOM能協助企業掌握產品內部元件組成,快速分析漏洞影響範圍,並支援產品安全管理流程。
Q2:使用開源軟體是否可以不用管理?
不能。當開源元件被整合至產品後,企業仍需要進行安全治理與風險管理。
Q3:SBOM只是提交給監管機構的文件嗎?
不是。SBOM也是企業日常漏洞分析、產品維護與供應鏈管理的重要工具。