Aikido

Lei de Ciber-Resiliência Já chegou! Desmistificação de mitos e primeiras impressões

Escrito por
Jens Gellynck

O primeiro prazo do Regulamento Geral sobre a Proteção de Dados ( Lei de Ciber-Resiliência ) entrou em vigor na semana passada. O Regulamento Geral sobre a Proteção de Dados (Lei de Ciber-Resiliência , CRA) é o novo regulamento da UE que define os requisitos mínimos de cibersegurança para todos os produtos com elementos digitais, incluindo os seus componentes (hardware e software). Aplica-se a qualquer pessoa que coloque produtos no mercado da UE, e não apenas às empresas sediadas na UE.

Os requisitos completos só entrarão em vigor no final do próximo ano. Todos os produtos com elementos digitais vendidos na UE terão de cumprir os requisitos de segurança da CRA até 11 de dezembro de 2027. Escrevemos mais sobre a CRA na nossa publicação inicial no blogue sobre o assunto. 

Tenho acompanhado de perto o desenvolvimento deste regulamento nos últimos três anos. Agora que a Plataforma Única de Comunicação (SRP) já está em funcionamento, gostaria de partilhar as minhas primeiras impressões e esclarecer alguns mitos sobre como deve cumprir os requisitos da CRA, para que possa avançar com confiança.

Utilização da nova Plataforma Única de Comunicação da CRA

A partir de 11 de setembro, as empresas são legalmente obrigadas a comunicar às autoridades da UE quaisquer vulnerabilidades que estejam a ser exploradas ativamente ou incidentes graves, no prazo de 24 horas após terem tomado conhecimento dos mesmos. Pode fazê-lo através da nova Plataforma Única de Notificação (SRP). 

Ao relatório inicial (após 24 horas) segue-se uma notificação no prazo de 72 horas que inclui informações sobre a ameaça e as medidas de mitigação. As organizações devem apresentar um relatório final no prazo de 14 dias após a disponibilização de uma correção para as vulnerabilidades exploradas, ou no prazo de um mês a contar da notificação de 72 horas no caso de incidentes graves.

Até ao momento, os únicos campos obrigatórios do relatório inicial são:

  • Tipo (vulnerabilidade ou incidente)
  • Título
  • Resumo
  • Nome do fabricante
  • Estados-Membros onde o produto está disponível
  • Nome do produto
  • Versão

Na secção «Produto», também é solicitado, opcionalmente, o tipo de produto (classificação) e, claro, é possível adicionar vários produtos. E já está! 

O sistema de comunicação voluntária será lançado numa fase posterior, o que permitirá que qualquer pessoa comunique vulnerabilidades sem incorrer em consequências legais. Entretanto, utilize a plataforma apenas para notificações obrigatórias. 

Pode consultar estes detalhes e muito mais no manual do CRA SRP.

Lei de Ciber-Resiliência desmistificação

Na Aikido Security, recebemos muitas perguntas relacionadas com a CRA e as suas obrigações em matéria de comunicação de incidentes. A seguir, esclareço alguns dos equívocos mais comuns de que tenho ouvido falar.

Mito 1: Temos de comunicar todas as vulnerabilidades que encontrarmos à ENISA

Na verdade, não é necessário comunicar todas as vulnerabilidades que encontrar no seu produto (ótima notícia!). As únicas vulnerabilidades que tem de comunicar são aquelas que estão a ser ativamente exploradas no seu produto com intenção maliciosa, ou um incidente grave que afete a segurança do seu produto. 

Portanto, se detetar uma vulnerabilidade no seu produto, mas não tiver provas ou indícios de que tenha sido explorada, não é necessário comunicá-la. No entanto, se tomar conhecimento de que uma vulnerabilidade foi explorada por um agente malicioso, terá de a comunicar. Por isso, recomendo que priorize as vulnerabilidades com base na sua explorabilidade, para evitar que se tornem eventos sujeitos a comunicação no futuro.

Mito 2: O relatório final deve ser entregue 14 dias após a descoberta da vulnerabilidade

Isso não é verdade. A orientação correta é que o relatório final (relativo às vulnerabilidades exploradas) só deve ser entregue 14 dias após a implementação da correção. Muitas pessoas interpretam isso como 14 dias a partir do momento em que descobriram a vulnerabilidade pela primeira vez e entram em pânico com um prazo que não existe. Isto dá-lhe mais tempo, uma vez que duas semanas não é um prazo realista para alguns produtos!

Eis a cronologia completa: 

  • No prazo de 24 horas, enviar um aviso prévio. («Aconteceu alguma coisa»)
  • Após 72 horas, envie uma notificação de vulnerabilidade. («Eis o que aconteceu.»)
  • 14 dias após a publicação de uma correção para as vulnerabilidades que estavam a ser exploradas ativamente, envie o relatório final. («Eis como resolvemos o problema.»)
  • Um mês após o prazo de 72 horas para a notificação de incidentes graves, enviar o relatório final. («Eis como lidámos com o incidente.»)

Mito 3: Basta comunicarmos a vulnerabilidade à ENISA e está tudo resolvido

Infelizmente, este é apenas um passo. Ao abrigo da CRA, é necessário comunicar diretamente à Plataforma Única de Notificação (SRP), à qual tanto o seu CSIRT local como a ENISA têm acesso. No entanto, também é necessário informar os utilizadores afetados por um incidente sobre quaisquer medidas corretivas que possam implementar para mitigar o impacto dessa vulnerabilidade. Dependendo do incidente, poderá ser necessário informar toda a sua base de utilizadores.

Mito 4: Temos de nos registar na Plataforma Única de Comunicação agora que já está em funcionamento

Não, não é preciso fazer nada neste momento, se não tiveres nada a comunicar. No início, fiquei um pouco na dúvida quanto a isto, mas o manual do utilizador esclareceu a questão: na verdade, a ENISA recomenda que as empresas adiem o pré-registo. 

Estava um pouco preocupado com a possibilidade de, caso não se fizesse o pré-registo, acabar por ter de esperar pela validação do CSIRT quando surgisse uma emergência. Felizmente, isso não constitui um problema. Um Representante Autorizado (AR) pode avançar e enviar notificações mesmo enquanto a validação ainda estiver pendente. A plataforma aceita até 20 envios de utilizadores não validados, permitindo que até 20 pessoas se registem em nome de uma única empresa para apresentar relatórios.

Primeiras impressões e perspetivas para o futuro

As minhas primeiras impressões sobre o CRA SRP são, na sua maioria, positivas. A verificação da minha conta como verdadeiro colaborador da Aikido (a «associação de representantes designados») demorou três dias úteis a ser concluída pelo CSIRT da Bélgica. Esta verificação garante que os trolls não possam simplesmente reivindicar a sua empresa antes de si.

A plataforma teve alguns problemas de implementação no dia 11, mas tudo ficou online em poucas horas. Depois de configurar tudo, recebe uma notificação por e-mail assim que a sua associação for autorizada. Também suporta autenticação por chave de acesso, embora eu recomende vivamente que configure alguns dispositivos de reserva para não ficar sem acesso.

Olhando para o futuro, as próximas normas (a harmonizar) são, de facto, aquilo a que todos devem estar atentos, uma vez que definem as regras técnicas efetivas para a conceção de produtos em conformidade. É aconselhável que se debruce sobre estes projetos o mais cedo possível. Caso contrário, corre o risco de conceber produtos que não cumpram os requisitos e que, mais tarde, exijam reformulações dispendiosas.

Fique atento à norma EN 40000-1-1 (que define a terminologia) e à norma EN 40000-1-3 (que estabelece as regras para o tratamento e a divulgação de vulnerabilidades). Familiarizar-se com estas normas desde cedo dar-lhe-á uma grande vantagem sobre os seus concorrentes!

O futuro do Lei de Ciber-Resiliência

Este prazo de setembro foi apenas o primeiro passo. Todos os produtos com elementos digitais vendidos na UE terão de cumprir integralmente os requisitos de segurança da CRA até 11 de dezembro de 2027. A partir dessa data, os produtos não conformes deixarão simplesmente de poder ser colocados no mercado da UE, o que provocará uma perda direta de receitas para as empresas que não estiverem preparadas.

Para os consumidores, uma rotulagem clara indicará o período de suporte e as especificações de segurança antes de adquirirem um produto. Os produtos terão também de ser seguros por predefinição, logo ao sair da embalagem, e contar com atualizações gratuitas garantidas durante, pelo menos, cinco anos.

Um efeito colateral é que a UE pode agora utilizar todos os relatórios de vulnerabilidade para desenvolver a EUVD (Base de Dados Europeia de Vulnerabilidades). Isto pode preencher uma lacuna deixada pelo NVD do NIST, que se encontra sobrecarregado com um enorme atraso e anunciou que deixaria de classificar e enriquecer cada submissão de CVE. Pessoalmente, acredito que isto também está relacionado com o sentimento crescente de que a UE deve tornar-se mais independente do ponto de vista tecnológico. Com os dados da CRA, a UE tem a oportunidade de criar uma base de dados própria. À medida que o número de submissões for aumentando, veremos se a UE será bem-sucedida nestes objetivos. 

Por enquanto, vamos acompanhar a evolução dos sistemas e mantê-los a par das novidades. 

Como o « Aikido » o ajuda a cumprir os requisitos da CRA

Embora nenhuma ferramenta possa tratar dos seus relatórios para a CRA por si, monitorizamos o catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA. Isto significa que o filtro «Exploit Status» no seu feed « Aikido » apenas seleciona as vulnerabilidades com uma exploração conhecida em circulação, sendo estas as que têm maior probabilidade de causar um incidente. Isto permite-lhe priorizá-las e evitar eventos sujeitos a notificação. Também pode abrir a pontuação de gravidade de uma vulnerabilidade para verificar se «explorada ativamente em ambiente real» está listada como um fator contribuinte. Esse é o seu indicador precoce para verificar se foi alvo de um ataque intencional e se se aplicam obrigações de notificação.

Utilize o CVE análise de explorabilidade para ver como um CVE poderia, na prática, ser explorado no seu código-fonte. É útil para estabelecer prioridades e, caso venha a ter de apresentar uma notificação, para descrever a natureza técnica da exploração tanto às entidades reguladoras como aos utilizadores. 

Embora a CRA possa parecer mais uma série de obrigações a acompanhar, isso não tem de se tornar algo esmagador. Saiba mais sobre como a Aikido pode ajudá-lo a cumprir os requisitos da CRA.

Também pode marcar uma chamada connosco, e nós podemos ajudá-lo. 

Compartilhar:

https://www.aikido.dev/blog/cyber-resilience-act-myth-busting-first-impressions

Assine para receber notícias

4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.