为《网络弹性法案》的 24 小时报告截止日期做好准备 笔记

为《网络弹性法案》的 24 小时报告截止日期做好准备

欧盟《网络弹性法案》(CRA)规定,在欧盟销售软件的企业必须在知晓漏洞被主动利用后的 24 小时内进行报告。该新法旨在确保数字产品具备“安全设计”特性,并能持续抵御不断演变的威胁。合规的主要挑战在于快速检测已发布软件中的漏洞是否正在被主动利用。持续检测作为一种工程解决方案,对于满足严格的 24 小时报告时限至关重要。GitLab 提供相关功能,帮助企业应对这些挑战,并解答关于其软件供应链安全的关键问题。这些功能包括识别已发布组件的当前利用情况,以及找出所有受影响的产品和仓库。平台的活动日志和 Webhook 有助于记录漏洞的发现时间,这对报告时限至关重要。GitLab 的功能还支持追踪漏洞修复的发布情况。CRA 合规的许多方面,如漏洞检测和 timestamps,已集成到 GitLab 平台中。未来定于 2027 年 12 月生效的 CRA 要求将聚焦于防止高风险包进入供应链。GitLab 正在开发预防性策略,在构建阶段之前阻止有害包的进入。鼓励企业测试 GitLab 的功能,以评估其应对 CRA 报告义务的准备情况。现有客户可在 GitLab 内评估其当前组件的漏洞状态。