Co sprawdza ten ekran
Ten ekran dotyczy wyłącznie dowodów, że producent obsługuje podatności w okresie wsparcia. Pyta o inwentarz, listę komponentów, SBOM, przyjęcie i triage, naprawę i aktualizacje bezpieczeństwa, testy, ujawnienie poprawek oraz dokumentację techniczną. Jest oddzielny od ogólnej gotowości CRA, zgłaszania, istotnej zmiany i planowania okresu wsparcia.
SBOM i komponenty
Załącznik I część II wymaga identyfikacji i dokumentowania podatności oraz komponentów oraz utrzymywania SBOM obejmującego co najmniej zależności najwyższego poziomu. Częściowy SBOM pozostaje luką dowodową. Nazwy produktów ani komponentów nie są zbierane.
Zapisy obsługi podatności
Producent systematycznie dokumentuje istotne aspekty cyberbezpieczeństwa, w tym podatności, o których się dowiaduje, oraz istotne informacje od stron trzecich. W okresie wsparcia podatności produktu, łącznie z komponentami, są skutecznie obsługiwane. Brak inwentarza, przyjęcia albo triage jest luką procesu. Brak dowodu nie jest tu nazywany naruszeniem.
Zapisy aktualizacji bezpieczeństwa
Obsłużone podatności są usuwane bez zwłoki, a aktualizacje bezpieczeństwa są dostarczane, gdy są wymagane. Gdy jest to technicznie wykonalne, oddziela się je od aktualizacji funkcji. Jeśli oddzielenie nie jest wykonalne, ten sąd się zapisuje. Sam ten sąd nie jest brakiem.
Zapisy testów i przeglądów
Skuteczne i regularne testy oraz przeglądy bezpieczeństwa są częścią zapisu. Brak rejestru testu jest osobną luką dowodową. Ta strona nie punktuje wagi sprawy.
Ujawnienie poprawek
Po udostępnieniu aktualizacji bezpieczeństwa ujawnia się informacje o usuniętych podatnościach, w tym o produkcie, skutku, wadze i wskazówkach, chyba że zachodzi uzasadniony wyjątek bezpieczeństwa. Opóźnione ujawnienie wymaga udokumentowanego powodu. Jeśli się go nie stosuje, ten zapis nie jest wymagany.
Przykłady
- Pozostałe zapisy są, SBOM brak: luka SBOM albo komponentów.
- SBOM jest, zapisów naprawy brak: luka naprawy albo aktualizacji.
- Procesy są, ujawnienia poprawek brak: luka ujawnienia.
- Zestaw dowodów jest w istotnej części obecny. To nie ustala zgodności z CRA ani bezpieczeństwa produktu.
Granice
To nie ustala zgodności z CRA ani bezpieczeństwa produktu. Nie ma liczbowej oceny. Narzędzie nie wymyśla obowiązków, nie przyjmuje numerów CVE ani szczegółów eksploatacji i nie rozstrzyga istotnej zmiany ani terminu zgłoszenia. Późniejsze wytyczne Komisji wymagają ręcznej aktualizacji zestawu reguł.