ENISA: Secure by Design and Default Playbook
Az ENISA közzétette a Secure by Design and Default Playbook végleges változatát, amely gyakorlati megvalósítási útmutatót ad a gyártók és szoftverfejlesztők számára a Cyber Resilience Act követelményeinek teljesítéséhez.
A dokumentum célja, hogy a biztonság ne utólag hozzáadott funkció legyen, hanem a termék teljes életciklusának része, a tervezéstől a fejlesztésen és tesztelésen át egészen az üzemeltetésig és a támogatás megszűnéséig. A playbook 22 alapelvet határoz meg, amelyek közül 14 a Secure by Design, 8 pedig a Secure by Default megközelítést támogatja. Ezek olyan területeket fednek le, mint a fenyegetésmodellezés, a biztonsági követelmények meghatározása, a minimális jogosultság elve, a támadási felület csökkentése, a memóriabiztonság, a biztonságos hitelesítés, a titkos kulcsok kezelése, a sérülékenység-kezelési folyamatok kialakítása, a naplózás, a biztonságos frissítések, valamint a gyárilag biztonságos alapértelmezett konfigurációk alkalmazása.
Az útmutató minden alapelvhez részletes műszaki intézkedéseket, fejlesztési ellenőrzőlistákat, elfogadási kritériumokat és mérhető bizonyítékokat rendel, amelyeket a szervezetek felhasználhatnak a megfelelőség igazolására. Az ENISA a dokumentumot a kis- és középvállalkozások számára készítette, amelyeknek nincs saját, kiforrott biztonságos fejlesztési keretrendszerük.
A playbook egyik legfontosabb újdonsága, hogy közvetlenül összerendeli a javasolt műszaki intézkedéseket a CRA I. mellékletében szereplő alapvető kiberbiztonsági követelményekkel, így a fejlesztők pontosan láthatják, hogy egy adott biztonsági gyakorlat mely jogszabályi elvárás teljesítését támogatja. Az ENISA emellett nyílt forráskódú GitHub-repozitóriumban is közzétette a teljes dokumentációt, ahol a közösség hibajavításokat, módosítási javaslatokat és új ajánlásokat is benyújthat.
A projekt célja, hogy a playbook folyamatosan frissüljön az új támadási technikák, fejlesztési módszerek és szabványok megjelenésével. A dokumentum számos nemzetközi ajánlásra – többek között a NIST Secure Software Development Frameworkre (SSDF), az OWASP Software Assurance Maturity Modelre (SAMM), a BSIMM modellre, valamint a CISA Secure by Design kezdeményezésére – épül, ugyanakkor ezeket egységes, gyakorlati útmutatóvá alakítja. A playbook így nemcsak a CRA-nak való megfelelést segíti, hanem egy olyan fejlesztési keretrendszert is biztosít, amely a biztonsági követelményeket már a termék első tervezési fázisától kezdve a fejlesztési folyamat szerves részévé teszi.