Umgang mit Schwachstellen & PSIRT-Prozess
Premio richtet einen Prozess zur Bearbeitung von Produktsicherheitslücken ein, um Kunden, Partner, Lieferanten und Sicherheitsforscher zu unterstützen, die potenzielle Schwachstellen in Premio-Produkten identifizieren.
CVD-Richtlinie & Meldung von Schwachstellen
Wir verfolgen einen koordinierten Prozess zur Offenlegung von Sicherheitslücken, um sicherzustellen, dass Sicherheitsprobleme verantwortungsvoll, transparent und in Zusammenarbeit mit Sicherheitsforschern behandelt werden.
Wie man etwas meldet
-----BEGIN PGP PUBLIC KEY BLOCK-----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=
=nEwO
-----END PGP PUBLIC KEY BLOCK-----
Unsere Reaktionszeiten
| Empfangsbestätigung: | Innerhalb von 72 Stunden |
| Erste Triage: | Innerhalb von 5 Werktagen |
| Validierung und Folgenabschätzung: | Basierend auf der Komplexität des Problems |
| Statusaktualisierungen: | Periodisch während der Untersuchung |
| Abhilfemaßnahmen, Patches oder Empfehlungen: | Basierend auf Schweregrad und Patch-Verfügbarkeit |
1. Bericht
Bitte senden Sie Details zur Sicherheitslücke an psirt@premioinc.com.
2. Triage
Wir bestätigen den Eingang des Berichts und bearbeiten ihn.
3. Bewerten
Wir überprüfen und bewerten die Auswirkungen.
4. Abhilfe schaffen
Wir entwickeln und testen eine Lösung oder eine Abhilfemaßnahme.
5. Beraten
Wir teilen Aktualisierungen und veröffentlichen Hinweise.
Sicherheitswarnungen
| Beratungs-ID | CVE-ID | Beratungstitel | Schwere | Status | Betroffenes Produkt | Letzte Aktualisierung | Downloads |
|---|---|---|---|---|---|---|---|
Verbesserung der Produktsicherheit zur Vorbereitung auf die CRA-Resolution
Da sich die Anforderungen an die Cybersicherheit ständig weiterentwickeln, bereitet sich Premio aktiv auf den Cyber Resilience Act (CRA) der Europäischen Union vor und stärkt seine Produktsicherheitspraktiken in den Bereichen sichere Entwicklung, Umgang mit Schwachstellen, Transparenz von Softwarekomponenten, Sicherheitsupdates und kundenorientierte Dokumentation.
Unser Ziel ist es, Kunden dabei zu helfen, Premio-Industriecomputer mit mehr Vertrauen, Transparenz und langfristiger Cybersicherheit einzusetzen.
Wichtige Meilensteine der CRA
10. Dezember 2024
Der CRA trat in Kraft
23. Januar 2026
Premio-zertifiziert nach IEC 62443-4-1:2018
11. September 2026
Meldung von Schwachstellen und Vorfällen beginnt
11. Dezember 2027
Es gelten die vollständigen CRA-Konformitäts- und CE-Kennzeichnungsanforderungen.
Premio Product Security Foundation
IEC 62443-4-1 zertifiziertes SDL
Der sichere Entwicklungslebenszyklus von Premio ist nach IEC 62443-4-1 zertifiziert und stärkt damit unsere Cybersicherheitsgrundlage für industrielle Edge-Computing-Plattformen.
SSDLC-Praktiken
Premio wendet sichere Softwareentwicklungsmethoden für Firmware, Betriebssystem-Images, Treiber, Dienstprogramme und Softwarekomponenten an, um das Produktsicherheitsrisiko zu reduzieren.
PSIRT & Schwachstellenmanagement
Premio stärkt die Prozesse zur Reaktion auf Produktsicherheitslücken in Bezug auf CVE/KEV-Bewertung, Risikominderungsplanung, Patch-Koordination und Sicherheitswarnungen.
SBOM- und CRA-Bereitschaft
Premio überprüft das SBOM-Management, die Transparenz von Softwarekomponenten und die Dokumentation des Lebenszyklus, um die Bereitschaft gemäß dem Cyber Resilience Act zu unterstützen.
Premios CRA-Bereitschafts- und Cyberresilienz-Rahmenwerk
Erfahren Sie, wie der Cyber Resilience Act die Erwartungen an die Produktsicherheit verändert und wie Premio seine Praktiken in den Bereichen sichere Entwicklung, Lebenszyklussicherheit, Bereitschaft zur Behebung von Schwachstellen und Kundentransparenz für industrielle Edge-Computing-Plattformen stärkt.
Das Gesetz zur Cyberresilienz verstehen
Der Cyber Resilience Act (CRA) ist eine Verordnung der Europäischen Union, die Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen einführt, die auf dem EU-Markt in Verkehr gebracht werden.
Das CRA-Konzept dient der Stärkung der Cybersicherheit vernetzter Produkte während ihres gesamten Lebenszyklus, von der Planung und dem Design über Entwicklung, Produktion, Wartung, Umgang mit Schwachstellen bis hin zu Sicherheitsupdates.
Für Hersteller bedeutet CRA einen Wandel von einmaliger Produktkonformität hin zu kontinuierlichem Cybersicherheitsmanagement über den gesamten Lebenszyklus.
Hauptziele des Cyber Resilience Act
Produktlebenszyklussicherheit
Stärkung der Cybersicherheit vom Design und der Entwicklung über die Bereitstellung, Wartung und den Umgang mit Schwachstellen bis hin zu Sicherheitsupdates.
Resilienz der digitalen Lieferkette
Schaffung eines einheitlichen EU-weiten Cybersicherheitsrahmens zur Risikominderung in vernetzten Hardware-, Software- und Produktökosystemen.
Transparenz und Kundenvertrauen
Um eine sicherere Produktbereitstellung zu unterstützen, sollten klarere Sicherheitsinformationen, Prozesse zur Meldung von Sicherheitslücken, Anleitungen zu Aktualisierungen und eine Benutzerdokumentation bereitgestellt werden.
Premios CRA Readiness Foundation
Die Qualitäts-, Umwelt-, Medizin- und Cybersicherheitsmanagementgrundlagen von Premio gewährleisten, dass unsere Produkte nach höchsten globalen Standards gefertigt werden – bereit für heute und widerstandsfähig für morgen.
Unter diesen ist IEC 62443-4-1 besonders relevant für die Cybersicherheitsvorsorge, da sie einen sicheren Produktentwicklungszyklus unterstützt. Sie bietet eine Prozessgrundlage für sicheres Produktdesign, den Umgang mit Schwachstellen, die Sicherheitsverifizierung und das Produktlebenszyklusmanagement.
Premios Kernfokusbereiche für die CRA-Bereitschaft
Sicherer Entwicklungslebenszyklus
SDL- und Secure-by-Design-Praktiken
Risikobewertung
Bedrohungsanalyse und Risikobewertung, TARA
SBOM-Sichtbarkeit
SBOM-Management und Transparenz von Softwarekomponenten
Schwachstellenmanagement
Umgang mit Schwachstellen, CVE/KEV-Überwachung und Sicherheitsupdates
Sicherheitsdokumentation
Produktsicherheitsdokumentation und kundenorientierte Anleitung
Konformitätsplanung
CRA-Produktklassifizierung und Konformitätsbewertungsplanung
Premios Engagement für Cybersicherheit
Premio entwickelt robuste Industriecomputer und Edge-KI-Systeme für den langfristigen Einsatz in anspruchsvollen Umgebungen. Diese Systeme werden häufig in verteilten, entfernten und operativen Technologieumgebungen eingesetzt, in denen Sicherheit, Zuverlässigkeit und Lebenszyklusunterstützung von entscheidender Bedeutung sind.
Premios Engagement für Cybersicherheit basiert auf vier zentralen Säulen:
1. Sichere Entwicklungsgrundlage
Integration von Cybersicherheitsaspekten in Produktplanung, Design, Entwicklung, Validierung und Wartung.
2. Umgang mit Schwachstellen und Reaktion
Prozesse etablieren, um Produktsicherheitslücken zu identifizieren, zu bewerten, zu mindern und zu kommunizieren.
3. Lebenszyklus-Sicherheitsunterstützung
Unterstützung der Kunden mit Sicherheitsupdates, Produktdokumentation und Anleitungen während des jeweiligen Produktsupportzeitraums.
4. Kundentransparenz
Bereitstellung eines besseren Zugangs zu Sicherheitswarnungen, Ansprechpartnern für Produktsicherheit und sicherheitsrelevanten Dokumenten.
CRA-Dokumentation und EU-Konformitätserklärung
Premio prüft derzeit die CRA-bezogenen Dokumentationsanforderungen für entsprechende Produkte mit digitalen Elementen.
Im Zuge der Umsetzung des CRA wird Premio weiterhin die Produktklassifizierung, die Anforderungen an die Konformitätsbewertung, die technische Dokumentation, die Informationen zur Sicherheitsunterstützung, die Nachweise zum Umgang mit Schwachstellen und gegebenenfalls die Anforderungen an die EU-Konformitätserklärung prüfen.
Premio wird die relevanten Compliance-Dokumente entsprechend dem Produktumfang, den Marktanforderungen und den regulatorischen Fristen zur Verfügung stellen.
Häufig gestellte Fragen
Der Cyber Resilience Act (CRA) ist eine Verordnung der Europäischen Union, die Cybersicherheitsanforderungen für Produkte mit digitalen Elementen einführt, die auf dem EU-Markt in Verkehr gebracht werden. Er soll die Produktsicherheit über den gesamten Lebenszyklus hinweg verbessern, einschließlich Design, Entwicklung, Produktion, Umgang mit Sicherheitslücken, Sicherheitsupdates und Kundendokumentation.
Industrielle Edge-Computer werden zunehmend mit Betriebstechnologienetzwerken, KI-Workloads, Fernverwaltungssystemen und verteilter Infrastruktur vernetzt. Die CRA unterstreicht die Notwendigkeit einer sicheren Produktentwicklung, Transparenz der Softwarekomponenten, Schwachstellenmanagement, Sicherheitsupdates und einer umfassenden Lebenszyklusdokumentation für vernetzte Hardware- und Softwareprodukte.
Der Zeitplan für die Einhaltung der Vorschriften ist wie folgt strukturiert:
- 10. Dezember 2024: Das Cyber Resilience Act trat offiziell in Kraft.
- 11. September 2026: Die Meldepflichten treten in Kraft. Ab diesem Datum sind Hersteller verpflichtet, aktiv ausgenutzte Sicherheitslücken und schwerwiegende Sicherheitsvorfälle zu melden.
- 11. Dezember 2027: Die wichtigsten Verpflichtungen, die durch die CRA eingeführt wurden, treten vollständig in Kraft.
Premio bereitet sich aktiv auf die CRA-Anforderungen vor. Die vollständigen CRA-Produktkonformitätsverpflichtungen gelten ab dem 11. Dezember 2027. Die CRA-Konformität auf Produktebene hängt vom jeweiligen Produktumfang, der Konfiguration, der Klassifizierung, der Dokumentation und den Bewertungsanforderungen ab.
Premio stärkt seine Produktsicherheitspraktiken in den Bereichen sichere Entwicklung, Umgang mit Schwachstellen, SBOM-Management, Sicherheitsupdates, Produktsicherheitsdokumentation und Planung von Konformitätsbewertungen. Die bestehende IEC 62443-4-1-Zertifizierung von Premio bildet eine solide Grundlage für einen sicheren Entwicklungslebenszyklus und die Vorbereitung auf die CRA-Prüfung.
Premio verfügt derzeit über die Zertifizierungen nach ISO 9001:2015, ISO 13485:2016, ISO 14001:2015 und IEC 62443-4-1. Die Zertifizierung nach IEC 62443-4-1 ist dabei besonders relevant, da sie sichere Prozesse im Produktentwicklungszyklus unterstützt.
Nr. IEC 62443-4-1 unterstützt den sicheren Produktentwicklungszyklus von Premio, aber CRA verlangt auch eine Bewertung auf Produktebene, den Umgang mit Schwachstellen, die Dokumentation, das Management von Sicherheitsupdates und die Konformitätsbewertung auf der Grundlage der jeweiligen Produktkategorie und Konfiguration.
PSIRT steht für Product Security Incident Response Team (Produktsicherheits-Reaktionsteam). Der PSIRT-Prozess von Premio koordiniert die Überprüfung, Bewertung, Behebung und Kommunikation potenzieller Sicherheitslücken in Produkten. Bei Fragen zu PSIRT wenden Sie sich bitte an psirt@premioinc.com.
Wenn Sie glauben, eine potenzielle Sicherheitslücke in einem Premio-Produkt entdeckt zu haben, wenden Sie sich bitte an das Product Security Incident Response Team (PSIRT) von Premio unter psirt@premioinc.com. Um eine effiziente Bearbeitung Ihres Berichts zu gewährleisten, geben Sie bitte das Produktmodell, die Software- oder Firmware-Version, eine Beschreibung der Sicherheitslücke, die potenziellen Auswirkungen und – falls verfügbar – die Schritte zur Reproduktion an.
Wenn Sie eine Sicherheitslücke an psirt@premioinc.com melden, geben Sie bitte so viele relevante Informationen wie möglich an, z. B. Produktmodell, Seriennummer (falls zutreffend), BIOS- oder Firmware-Version, Version des Betriebssystem-Images, Treiber- oder Softwareversion, Systemkonfiguration, Beschreibung der Sicherheitslücke, potenzielle Auswirkungen, Schritte zur Reproduktion, unterstützende Protokolle oder Screenshots und die CVE-ID (falls verfügbar).
Premio wird die eingereichten Informationen prüfen, feststellen, ob das Problem Auswirkungen auf Premio-Produkte haben könnte, die potenziellen Auswirkungen einschätzen, sich gegebenenfalls mit internen Teams oder Lieferanten abstimmen und geeignete Maßnahmen zur Risikominderung, Fehlerbehebung, Dokumentation oder Kundenkommunikation festlegen.
Premio richtet einen Prozess zur Produktsicherheitsberatung ein, um relevante Schwachstellen, betroffene Produkte, Abhilfemaßnahmen, die Verfügbarkeit von Updates und gegebenenfalls Maßnahmen für Kunden zu kommunizieren.
Premio wird Sicherheitswarnungen über seine offiziellen Produktsicherheitsressourcen bereitstellen. Bei Fragen zu einer bestimmten Warnung oder einer vermuteten Sicherheitslücke wenden Sie sich bitte an psirt@premioinc.com.
CVE (Common Vulnerabilities and Exposures) ist eine öffentliche Kennung für bekannte Cybersicherheitslücken. KEV (Known Exploited Vulnerability) bezeichnet eine Schwachstelle, deren aktive Ausnutzung in der Praxis beobachtet wurde. Premio überprüft derzeit seine Prozesse zur Überwachung von CVEs und KEVs, die Auswirkungen auf unterstützte Produktkonfigurationen haben könnten.
SBOM steht für Software Bill of Materials (Software-Stückliste). Es handelt sich um ein strukturiertes Inventar der in einer Produktkonfiguration enthaltenen Software- und Firmware-Komponenten. Die SBOM-Verwaltung hilft bei der Identifizierung betroffener Komponenten, sobald Sicherheitslücken entdeckt werden, und unterstützt die Schwachstellenanalyse, die Patch-Planung und die Dokumentation der Sicherheitsmaßnahmen über den gesamten Lebenszyklus.
Premio überprüft die SBOM-Managementprozesse für unterstützte Produktkonfigurationen. Die SBOM-Verfügbarkeit kann von der Produktfamilie, der Softwarekonfiguration, den Kundenanforderungen und den geltenden regulatorischen Bestimmungen abhängen.
Premio-Sicherheitsupdates können je nach Produkt und betroffener Komponente variieren. Die Updates können BIOS-Updates, Firmware-Updates, Betriebssystem-Image-Updates, Treiber-Updates, Software-Utility-Updates, OOB-Management-Firmware-Updates, Konfigurationsanleitungen, temporäre Sicherheitsmaßnahmen oder aktualisierte Dokumentation umfassen.
Die Zeiträume für den Sicherheitssupport können je nach Produktfamilie, Produktlebenszyklus, Softwarekonfiguration, Lieferantensupport und geltenden regulatorischen Anforderungen variieren. Premio prüft derzeit, wie die Informationen zum Sicherheitssupportzeitraum für die jeweiligen Produkte transparenter gestaltet werden können.
Die Anwendbarkeit der CRA hängt vom Produktumfang, der Konfiguration, dem Verwendungszweck und der Art des Inverkehrbringens auf dem EU-Markt ab. Premio überprüft derzeit die Produktklassifizierung und die Anforderungen an die Konformitätsbewertung für die relevanten Produktfamilien.
Bei potenziellen Sicherheitslücken in Produkten oder Anfragen zu PSIRT wenden Sie sich bitte an Premio PSIRT unter psirt@premioinc.com. Allgemeine Fragen zu CRA, Compliance, Vertrieb oder technischem Support richten Sie bitte an Premio über den entsprechenden Vertriebs- oder Supportkanal.