漏洞處理和PSIRT流程
Premio 正在建立產品安全漏洞處理流程,以支援發現 Premio 產品中潛在漏洞的客戶、合作夥伴、供應商和安全研究人員。
反補貼政策及漏洞報告
我們遵循協調一致的漏洞揭露流程,以確保安全問題得到負責任、透明的處理,並與安全研究人員合作解決。
如何檢舉
-----BEGIN PGP PUBLIC KEY BLOCK-----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=
=nEwO
-----END PGP PUBLIC KEY BLOCK-----
我們的回應時間
| 確認收到: | 72小時內 |
| 初步分診: | 5個工作天內 |
| 驗證和影響評估: | 基於問題的複雜性 |
| 最新進展: | 在調查過程中定期進行 |
| 緩解措施、補丁或建議: | 根據嚴重程度和補丁可用性而定 |
1. 報告
請將漏洞詳情提交至psirt@premioinc.com。
2. 分診
我們已收到該報告並進行初步處理。
3. 評估
我們驗證並評估其影響。
4. 補救
我們開發並測試修復方案或緩解措施。
5. 建議
我們會分享最新資訊並發佈建議。
安全公告
| 諮詢 ID | CVE ID | 顧問標題 | 嚴重程度 | 地位 | 受影響產品 | 最後更新時間 | 下載 |
|---|---|---|---|---|---|---|---|
提升產品安全性,為 CRA 做好準備
隨著網路安全要求的不斷演變,Premio 正在積極為歐盟網路彈性法案 (CRA) 做準備,並加強我們在安全開發、漏洞處理、軟體組件可見性、安全性更新和麵向客戶的文件等方面的產品安全實踐。
我們的目標是幫助客戶更有信心、更透明地部署 Premio 工業計算機,並實現長期的網路彈性。
CRA 關鍵里程碑
2024年12月10日
《加拿大稅法》生效
2026年1月23日
Premio 已通過
IEC 62443-4-1:2018 認證
2026年9月11日
漏洞和事件報告開始
2027年12月11日
完全符合CRA合規性和CE標誌要求
Premio產品安全基金會
IEC 62443-4-1 認證 SDL
Premio 的安全開發生命週期已通過 IEC 62443-4-1 認證,從而加強了我們為工業邊緣運算平台提供的網路安全基礎。
SSDLC實踐
Premio 在韌體、作業系統鏡像、驅動程式、實用程式和軟體元件中應用安全軟體開發實踐,以降低產品安全風險。
PSIRT 和漏洞處理
Premio 加強了產品安全回應流程,包括 CVE / KEV 評估、緩解計畫、修補程式協調和安全建議。
SBOM 和 CRA 準備情況
Premio 正在審查 SBOM 管理、軟體組件可見性和生命週期文檔,以支援網路安全彈性法案的準備工作。
Premio的CRA準備與網路彈性框架
探索《網路彈性法案》如何重塑產品安全預期,以及 Premio 如何加強其在工業邊緣運算平台的安全開發、生命週期安全、漏洞應對和客戶透明度方面的實踐。
了解《網路彈性法案》
《網路彈性法案》(CRA) 是歐盟的一項法規,它對投放歐盟市場的帶有數位元素的硬體和軟體產品提出了網路安全要求。
CRA 旨在加強互聯產品在其整個生命週期內的網路安全,從規劃和設計到開發、生產、維護、漏洞處理和安全更新。
對於製造商而言,CRA 引入了一種從一次性產品合規性到持續生命週期網路安全管理的轉變。
《網路韌性法案》的主要目標
產品生命週期安全
從設計和開發到部署、維護、漏洞處理和安全性更新,加強網路安全。
數位供應鏈韌性
建立統一的歐盟網路安全框架,以降低連網硬體、軟體和產品生態系統中的風險。
透明度和客戶信任
提供更清晰的安全資訊、漏洞報告流程、更新指南和使用者文檔,以支援更安全的產品部署。
Premio 的 CRA 準備基礎
Premio 在品質、環境、醫療和網路安全管理方面的基礎確保我們的產品按照全球最高標準製造——既能滿足當下需求,又能適應未來發展。
其中,IEC 62443-4-1 與網路安全準備尤為相關,因為它支援安全的產品開發生命週期。這為安全的產品設計、漏洞處理、安全驗證和產品生命週期管理提供了流程基礎。
Premio 的 CRA 準備核心關注領域
安全開發生命週期
SDL 和安全設計實踐
風險評估
威脅分析與風險評估 (TARA)
SBOM可見性
SBOM 管理和軟體元件可見性
漏洞管理
漏洞處理、CVE/KEV 監控和安全性更新
安全文件
產品安全文件和麵向客戶的指南
一致性計劃
CRA產品分類與合格評定計劃
Premio的網路安全承諾
Premio 開發堅固耐用的工業電腦和邊緣人工智慧系統,適用於嚴苛環境下的長期部署。這些系統通常部署在分散式、遠端和營運技術環境中,在這些環境中,安全性、可靠性和生命週期支援至關重要。
Premio的網路安全承諾圍繞著四大支柱:
1. 安全開發基礎
將網路安全因素納入產品規劃、設計、開發、驗證和維護。
2. 漏洞處理與回應
建立識別、評估、緩解和溝通產品安全漏洞的流程。
3. 生命週期安全支援
在適用的產品支援期內,為客戶提供安全更新、產品文件和指導。
4. 客戶透明度
提供更清晰的安全公告、產品安全聯絡點和安全相關文件的存取途徑。
CRA 文件和歐盟符合性聲明
Premio 正在審查適用於包含數位元素的產品的 CRA 相關文件要求。
隨著 CRA 實施的推進,Premio 將繼續評估產品分類、合格評定要求、技術文件、安全支援資訊、漏洞處理證據以及適用的歐盟合格聲明要求。
Premio 將根據產品範圍、市場需求和監管時間表提供相關的合規文件。
常見問題解答
《網路彈性法案》(CRA)是歐盟的一項法規,旨在對投放歐盟市場的含數位元素產品提出網路安全要求。該法案旨在提升產品在整個生命週期內的安全性,包括設計、開發、生產、漏洞處理、安全更新和客戶文件等環節。
工業邊緣電腦與營運技術網路、人工智慧工作負載、遠端管理系統和分散式基礎設施的連接日益緊密。 CRA 強調了互聯硬體和軟體產品在安全產品開發、軟體元件可見性、漏洞管理、安全性更新和生命週期文件方面的必要性。
合規時間表安排如下:
- 2024年12月10日:《網路韌性法案》正式生效。
- 2026年9月11日:報告義務開始生效。自該日起,製造商必須報告已被積極利用的漏洞和嚴重的安全事件。
- 2027年12月11日:加拿大稅務局(CRA)引入的主要義務全面生效
Premio正積極準備應對CRA(消費者監管法案)的要求。所有CRA產品合規義務將於2027年12月11日起全面生效。產品層面的CRA合規性將取決於適用的產品範圍、配置、分類、文件和評估要求。
Premio 正在加強產品安全實踐,涵蓋安全開發、漏洞處理、SBOM 管理、安全更新、產品安全文件和一致性評估計劃等各個方面。 Premio 現有的 IEC 62443-4-1 認證為 CRA 準備工作奠定了堅實的安全開發生命週期基礎。
Premio目前持有ISO 9001:2015、ISO 13485:2016、ISO 14001:2015和IEC 62443-4-1認證。其中,IEC 62443-4-1認證尤其重要,因為它支援安全的產品開發生命週期流程。
IEC 62443-4-1 支援 Premio 的安全產品開發生命週期,但 CRA 還要求根據適用的產品類別和配置進行產品級評估、漏洞處理、文件編制、安全更新管理和一致性評估。
PSIRT 代表產品安全事件回應團隊。 Premio 的 PSIRT 流程負責協調潛在產品安全漏洞的審查、評估、緩解和溝通。如有任何關於 PSIRT 的疑問,請聯絡 psirt@premioinc.com。
如果您認為您已發現影響 Premio 產品的潛在安全漏洞,請聯絡 Premio 產品安全事件回應團隊 (PSIRT),電子郵件地址為 psirt@premioinc.com。為了幫助我們有效率地審核報告,請提供產品型號、軟體或韌體版本、漏洞描述、潛在影響以及重現步驟(如有)。
當向 psirt@premioinc.com 報告漏洞時,請盡可能提供相關信息,例如產品型號、序號(如有)、BIOS 或固件版本、作業系統映像版本、驅動程式或軟體版本、系統配置、漏洞描述、潛在影響、重現、支援日誌或螢幕 ID,以及支援 CVE(如有)。
Premio 將審查提交的信息,驗證該問題是否可能影響 Premio 產品,評估潛在影響,根據需要與內部團隊或供應商協調,並確定適當的緩解措施、補丁、文件或客戶溝通步驟。
Premio 正在建立產品安全諮詢流程,以便溝通相關漏洞、受影響的產品、緩解措施、更新可用性以及適當的客戶操作。
Premio 將透過其官方產品安全資源提供安全公告。如有關於特定公告或疑似漏洞的問題,請聯絡 psirt@premioinc.com。
CVE(通用漏洞揭露)是已知網路安全漏洞的公開識別碼。 KEV(已知已利用漏洞)指的是已被觀察到在現實世界中被積極利用的漏洞。 Premio 正在審查相關流程,以監控可能影響受支援產品配置的 CVE 和 KEV。
SBOM 代表軟體物料清單 (Software Bill of Materials)。它是產品配置中包含的軟體和韌體組件的結構化清單。 SBOM 管理有助於在發現漏洞時識別受影響的元件,並支援漏洞分析、修補程式計劃和生命週期安全文件編制。
Premio正在審查受支援產品配置的SBOM管理流程。 SBOM的可用性可能取決於產品系列、軟體配置、客戶需求以及適用的法規要求。
Premio 安全性更新可能會因產品和受影響的組件而異。更新可能包括 BIOS 更新、韌體更新、作業系統映像更新、驅動程式更新、軟體實用程式更新、帶外管理韌體更新、設定指南、臨時緩解措施或更新的文件。
安全支援期限可能因產品系列、產品生命週期狀態、軟體配置、供應商支援以及適用的法規要求而異。 Premio 正在研究如何為適用產品提供更清晰的產品安全支援期限資訊。
CRA 的適用性取決於產品範圍、配置、預期用途以及產品在歐盟市場的投放方式。 Premio 正在審查適用產品系列的產品分類和合格評定要求。
如遇潛在的產品安全漏洞或與 PSIRT 相關的問題,請聯絡 Premio PSIRT,電子郵件地址為 psirt@premioinc.com。如需一般 CRA、合規性、銷售或技術支援方面的問題,請透過相應的銷售或支援管道聯絡 Premio。