脆弱性対応およびPSIRTプロセス
Premioは、Premio製品における潜在的な脆弱性を特定した顧客、パートナー、サプライヤー、およびセキュリティ研究者を支援するため、製品セキュリティ脆弱性対応プロセスを確立しています。
CVDポリシーと脆弱性報告
当社は、セキュリティ問題が責任を持って、透明性をもって、セキュリティ研究者と連携して処理されるよう、連携のとれた脆弱性開示プロセスに従っています。
報告方法
-----BEGIN PGP PUBLIC KEY BLOCK-----
mDMEapjY5RYJKwYBBAHaRw8BAQdA23FQBpeSyAkbGsOjKH+2YxjO91aKMfJwFIKR
MD/pEZ+0G3BzaXJ0IDxwc2lydEBwcmVtaW9pbmMuY29tPoi1BBMWCgBdFiEEubNL
lyHlxPX7TChPbOjjrWLGIOEFAmqY2OUbFIAAAAAABAAObWFudTIsMi41KzEuMTIs
MiwxAhsDBQkFpIVLBQsJCAcCAiICBhUKCQgLAgQWAgMBAh4HAheAAAoJEGzo461i
xiDhro4BAMSjp+LXuszCFSI59DFWWcpxM52TLCO+bZErY/AL1HlEAP9IQzYEEl9l
5pY3cHRXO94YEQvVkr4muc9CEmrRnAehCrg4BGqY2OUSCisGAQQBl1UBBQEBB0Cs
Ga3rPYb+EE6GAqsqVmbkYHWHCmMNRCF3qB/4qc4rTAMBCAeImgQYFgoAQhYhBLmz
S5ch5cT1+0woT2zo461ixiDhBQJqmNjlGxSAAAAAAAQADm1hbnUyLDIuNSsxLjEy
LDIsMQIbDAUJBaSFSwAKCRBs6OOtYsYg4arhAQDLdXV47etJh8LxFaCk3LPJCkws
2YW4gzXgv9wNOEdkLgEAoujfMPiUzzrJspUuZvHPylIOrc8Fw0veeB/Lg+2jSwA=
=nEwO
-----END PGP PUBLIC KEY BLOCK-----
当社の対応時間
| 受領確認: | 72時間以内に |
| 初期トリアージ: | 5営業日以内に |
| 検証と影響評価: | 問題の複雑さに基づいて |
| ステータス更新: | 調査中定期的に |
| 緩和策、パッチ、または勧告: | 深刻度とパッチの入手可能性に基づいて |
1. 報告
脆弱性の詳細を psirt@premioinc.com に送信してください。
2. トリアージ
報告内容を確認し、優先順位付けを行います。
3. 評価する
私たちはその影響を検証し、評価します。
4. 改善する
私たちは修正策または緩和策を開発し、テストします。
5. 助言する
最新情報を共有し、勧告を発表します。
セキュリティ勧告
| 勧告ID | CVE ID | 助言タイトル | 重大度 | 状態 | 対象製品 | 最終更新日 | ダウンロード |
|---|---|---|---|---|---|---|---|
CRA対応に向けた製品セキュリティの強化
サイバーセキュリティ要件が進化し続ける中、Premioは欧州連合のサイバーレジリエンス法(CRA)への対応を積極的に進めており、セキュアな開発、脆弱性への対処、ソフトウェアコンポーネントの可視化、セキュリティアップデート、顧客向けドキュメントなど、製品セキュリティに関する取り組みを強化しています。
私たちの目標は、お客様がより高い信頼性、透明性、そして長期的なサイバーレジリエンスを備えてPremioの産業用コンピュータを導入できるよう支援することです。
主要なCRAマイルストーン
2024年12月10日
CRAが発効した
2026年1月23日
PremioはIEC 62443-4-1:2018の認証を取得しています。
2026年9月11日
脆弱性およびインシデント報告が開始されます
2027年12月11日
CRAの完全な準拠とCEマーキング要件が適用されます
プレミオ製品セキュリティ財団
IEC 62443-4-1認証取得済みSDL
Premioのセキュアな開発ライフサイクルはIEC 62443-4-1の認証を取得しており、産業用エッジコンピューティングプラットフォームにおける当社のサイバーセキュリティ基盤を強化しています。
SSDLCの実践
Premioは、ファームウェア、OSイメージ、ドライバ、ユーティリティ、ソフトウェアコンポーネント全体にわたって安全なソフトウェア開発手法を適用し、製品のセキュリティリスクを低減しています。
PSIRTと脆弱性対応
Premioは、CVE/KEVの評価、緩和策の計画、パッチの調整、セキュリティ勧告など、製品のセキュリティ対応プロセスを強化します。
SBOMとCRAの準備状況
Premioは、サイバーレジリエンス法への対応を支援するため、SBOM管理、ソフトウェアコンポーネントの可視性、およびライフサイクル文書化の見直しを行っています。
PremioのCRA準備状況とサイバーレジリエンスフレームワーク
サイバーレジリエンス法が製品セキュリティに対する期待をどのように変えているか、そしてPremioが産業用エッジコンピューティングプラットフォーム向けに、セキュアな開発、ライフサイクルセキュリティ、脆弱性への対応、顧客透明性といった取り組みをどのように強化しているかを探ります。
サイバーレジリエンス法を理解する
サイバーレジリエンス法(CRA)は、EU市場に出回るデジタル要素を含むハードウェアおよびソフトウェア製品に対するサイバーセキュリティ要件を導入する欧州連合の規制である。
CRAは、コネクテッド製品の企画・設計から開発、製造、保守、脆弱性対策、セキュリティアップデートに至るまで、ライフサイクル全体を通してサイバーセキュリティを強化するように設計されています。
製造業者にとって、CRAは一度限りの製品コンプライアンスから、継続的なライフサイクルサイバーセキュリティ管理への移行をもたらす。
サイバーレジリエンス法の主な目的
製品ライフサイクルセキュリティ
設計・開発から導入、保守、脆弱性対策、セキュリティアップデートに至るまで、サイバーセキュリティを強化する。
デジタルサプライチェーンのレジリエンス
接続されたハードウェア、ソフトウェア、および製品のエコシステム全体におけるリスクを軽減するために、統一されたEUサイバーセキュリティフレームワークを確立する。
透明性と顧客の信頼
より安全な製品展開を支援するため、より明確なセキュリティ情報、脆弱性報告プロセス、アップデートに関するガイダンス、およびユーザー向けドキュメントを提供する。
PremioのCRA準備財団
プレミオの品質、環境、医療、サイバーセキュリティに関する管理基盤は、当社の製品が世界最高水準で製造され、今日に対応し、明日にも対応できる堅牢性を備えていることを保証します。
これらの規格の中でも、IEC 62443-4-1は、安全な製品開発ライフサイクルをサポートするため、サイバーセキュリティ対策において特に重要です。これは、安全な製品設計、脆弱性への対応、セキュリティ検証、および製品ライフサイクル管理のためのプロセス基盤を提供します。
PremioのCRA対応における主要重点分野
セキュアな開発ライフサイクル
SDLと設計段階からのセキュリティ確保の実践
リスクアセスメント
脅威分析およびリスク評価(TARA)
SBOMの可視性
SBOM管理とソフトウェアコンポーネントの可視化
脆弱性管理
脆弱性への対応、CVE/KEVの監視、およびセキュリティアップデート
セキュリティ文書
製品セキュリティに関する文書および顧客向けガイダンス
適合性計画
CRA製品分類および適合性評価計画
Premioのサイバーセキュリティへの取り組み
Premioは、過酷な環境下での長期運用を想定した堅牢な産業用コンピュータとエッジAIシステムを開発しています。これらのシステムは、セキュリティ、信頼性、ライフサイクルサポートが極めて重要な、分散型、遠隔地、運用技術環境などに導入されることがよくあります。
Premioのサイバーセキュリティへの取り組みは、以下の4つの主要な柱に基づいています。
1. 安全な開発基盤
製品の企画、設計、開発、検証、保守の各段階にサイバーセキュリティに関する考慮事項を組み込む。
2. 脆弱性の取り扱いと対応
製品のセキュリティ脆弱性を特定、評価、軽減、および伝達するためのプロセスを確立する。
3. ライフサイクルセキュリティサポート
該当する製品サポート期間中、セキュリティアップデート、製品ドキュメント、およびガイダンスを提供することで、お客様をサポートします。
4. 顧客透明性
セキュリティ勧告、製品セキュリティに関する問い合わせ先、およびセキュリティ関連文書へのアクセスをより明確にする。
CRA文書およびEU適合宣言
Premioは、デジタル要素を含む対象製品に関するCRA関連の文書要件を見直しています。
CRAの実施が進むにつれて、Premioは、製品分類、適合性評価要件、技術文書、セキュリティサポート情報、脆弱性処理の証拠、および該当する場合はEU適合宣言要件の評価を継続的に行います。
Premioは、製品の範囲、市場の要件、および規制のスケジュールに応じて、関連するコンプライアンス文書を提供します。
よくある質問
サイバーレジリエンス法(CRA)は、EU市場に出回るデジタル要素を含む製品に対するサイバーセキュリティ要件を導入する欧州連合の規制です。この法律は、設計、開発、製造、脆弱性への対応、セキュリティアップデート、顧客向けドキュメントなど、製品ライフサイクル全体にわたる製品セキュリティの向上を目的としています。
産業用エッジコンピュータは、運用技術ネットワーク、AIワークロード、リモート管理システム、分散インフラストラクチャとの接続がますます進んでいます。CRAは、接続されたハードウェアおよびソフトウェア製品について、安全な製品開発、ソフトウェアコンポーネントの可視化、脆弱性管理、セキュリティアップデート、ライフサイクル文書化の必要性を改めて強調しています。
遵守のためのスケジュールは以下のとおりです。
- 2024年12月10日:サイバーレジリエンス法が正式に施行された。
- 2026年9月11日:報告義務の適用開始。この日以降、製造業者は実際に悪用された脆弱性および重大なセキュリティインシデントを報告することが義務付けられる。
- 2027年12月11日:カナダ歳入庁(CRA)によって導入された主な義務が完全に適用される。
PremioはCRA(カナダ再投資法)の要件への対応を積極的に進めています。CRA製品コンプライアンス義務は2027年12月11日から適用されます。製品レベルでのCRA適合性は、該当する製品の範囲、構成、分類、文書化、および評価要件によって異なります。
Premioは、セキュアな開発、脆弱性への対応、SBOM管理、セキュリティアップデート、製品セキュリティ文書作成、適合性評価計画など、製品セキュリティに関する取り組みを強化しています。Premioが既に取得しているIEC 62443-4-1認証は、CRA(適合性評価)への準備に向けた、強固なセキュア開発ライフサイクルの基盤となります。
Premioは現在、ISO 9001:2015、ISO 13485:2016、ISO 14001:2015、およびIEC 62443-4-1の認証を取得しています。中でもIEC 62443-4-1は、安全な製品開発ライフサイクルプロセスをサポートするため、特に重要です。
いいえ。IEC 62443-4-1はPremioのセキュアな製品開発ライフサイクルをサポートしていますが、CRAは該当する製品カテゴリと構成に基づいて、製品レベルの評価、脆弱性への対応、文書化、セキュリティアップデート管理、および適合性評価も要求します。
PSIRTとは、製品セキュリティインシデント対応チームの略です。PremioのPSIRTプロセスは、製品の潜在的なセキュリティ脆弱性のレビュー、評価、軽減、および情報伝達を調整します。PSIRTに関するお問い合わせは、psirt@premioinc.comまでご連絡ください。
Premio製品に影響を与える可能性のあるセキュリティ脆弱性を発見した場合は、Premioの製品セキュリティインシデント対応チーム(PSIRT)までご連絡ください。連絡先はpsirt@premioinc.comです。報告内容を効率的に確認するため、製品モデル、ソフトウェアまたはファームウェアのバージョン、脆弱性の説明、潜在的な影響、および再現手順(可能な場合)を記載してください。
psirt@premioinc.comに脆弱性を報告する際は、製品モデル、該当する場合はシリアル番号、BIOSまたはファームウェアのバージョン、OSイメージのバージョン、ドライバまたはソフトウェアのバージョン、システム構成、脆弱性の説明、潜在的な影響、再現手順、関連するログまたはスクリーンショット、および利用可能な場合はCVE IDなど、できるだけ多くの関連情報を含めてください。
Premioは提出された情報を確認し、問題がPremio製品に影響を与える可能性があるかどうかを検証し、潜在的な影響を評価し、必要に応じて社内チームまたはサプライヤーと連携し、適切な緩和策、パッチ、ドキュメント作成、または顧客への連絡手順を決定します。
Premioは、関連する脆弱性、影響を受ける製品、緩和策、アップデートの提供状況、および必要に応じて顧客が取るべき行動について情報を提供するための製品セキュリティアドバイザリプロセスを確立しています。
Premioは、公式の製品セキュリティリソースを通じてセキュリティアドバイザリを提供します。特定のアドバイザリまたは疑われる脆弱性に関するご質問は、psirt@premioinc.comまでお問い合わせください。
CVE(Common Vulnerabilities and Exposures)は、既知のサイバーセキュリティ脆弱性を示す公開識別子です。KEV(Known Exploited Vulnerability)は、実際に悪用されていることが確認されている脆弱性を指します。Premioは、サポート対象製品構成に影響を与える可能性のあるCVEおよびKEVを監視するためのプロセスを見直しています。
SBOMとは、ソフトウェア部品表(Software Bill of Materials)の略です。これは、製品構成に含まれるソフトウェアおよびファームウェアコンポーネントの構造化された一覧表です。SBOM管理は、脆弱性が発見された際に影響を受けるコンポーネントを特定するのに役立ち、脆弱性分析、パッチ適用計画、およびライフサイクルセキュリティ文書作成をサポートします。
Premioは、サポート対象製品構成におけるSBOM(ソフトウェア部品表)の管理プロセスを見直しています。SBOMの入手可能性は、製品ファミリー、ソフトウェア構成、顧客要件、および適用される規制要件によって異なる場合があります。
Premioのセキュリティアップデートは、製品および影響を受けるコンポーネントによって異なる場合があります。アップデートには、BIOSアップデート、ファームウェアアップデート、OSイメージアップデート、ドライバアップデート、ソフトウェアユーティリティアップデート、OOB管理ファームウェアアップデート、構成ガイダンス、一時的な対策、または更新されたドキュメントが含まれる場合があります。
セキュリティサポート期間は、製品ファミリー、製品ライフサイクル状況、ソフトウェア構成、サプライヤーサポート、および適用される規制要件によって異なる場合があります。Premioは、対象製品について、より明確な製品セキュリティサポート期間情報を提供する方法を検討しています。
CRAの適用範囲は、製品の範囲、構成、用途、およびEU市場における製品の販売方法によって異なります。Premioは、対象となる製品群全体にわたる製品分類および適合性評価要件の見直しを行っています。
製品のセキュリティ上の潜在的な脆弱性やPSIRT関連のお問い合わせについては、Premio PSIRT(psirt@premioinc.com)までご連絡ください。CRA、コンプライアンス、販売、または技術サポートに関する一般的なご質問については、適切な販売チャネルまたはサポートチャネルを通じてPremioまでお問い合わせください。