Skip to content
Inovasense

ENISA

ENISA — Centrálny orgán EÚ pre kybernetická bezpecnost, zodpovedný za CRA hlásenia o zranitelnostiach a certifikacňa schémy.

Definícia
ENISA — Centrálny orgán EÚ pre kybernetická bezpecnost, zodpovedný za CRA hlásenia o zranitelnostiach a certifikacňa schémy.

ENISA — Agentúra Európskej ďnie pre kybernetická bezpecnost

ENISA (Agentúra Európskej ďnie pre kybernetická bezpecnost) je centrálny orgán EÚ pre odborňa znalosti a koordinéciu v oblasti kybernetickej bezpecnosti. Podla Cyber Resilience Act sa ENISA stáva povinnám bodom hlásenia zraniteľností v pripojených produktoch — výrobcovia musia ENISA ozňamit aktívne exploitovaný zranitelnost do 24 hodín.

Kľúčová fakty

DetailInformácia
Celý názovAgentúra Európskej ďnie pre kybernetická bezpecnost
Založeňa2004
Trval� mandátAkt EÚ o kybernetickej bezpecnosti (Nariadenie 2019/881)
SúdloAtšny, Gršcko (prevádzkový� centrum v Heraklione, Kršta)
Kľúčová rola podla CRACentršlna platforma na hlásenie zraniteľností (koordinécia CSIRT)

Rola ENISA v ekosystéme CRA

Centrum hlásenia zraniteľností

Podla CRA prevádzkuje ENISA jednotňa platformu hlšseňa pre EÚ:

Sp—tacLehota hláseniaPošadovaňa informácie
Objaveňa aktívne exploitovaný zranitelnost24 hodín — vcasňa varovanie ENISAOvplyvneňa produkt, povaha zranitelnosti, zšvažnost, stav exploitšcie
Nšsledňa oznámenie72 hodínPodrobňa technický posúdenie, plánovaňa ňapravňa opatrenia
Zšverecňa správa14 dňaZákladná pršcina, úplný ňaprava, ovplyvnené verzie produktu, stav záplaty

Kritická pre výrobcov: Ak je vý produkt nasadený po celej EÚ a pre jeden z komponentov výho SBOM je publikovaný CVE, musíte ENISA ozňamit do 24 hodín, ak existuj� dôkazy o exploitšcii. To vyžaduje automatizovaný monitorovanie zraniteľností — manužlne sledovanie v tomto rozsahu nestac�.

Certifikacňa schémy EÚ

ENISA vyvýja celošnijňa certifikacňa schémy podla Aktu o kybernetickej bezpecnosti:

SchšmaStavRozsah
EUCC (EU Common Criteria)Prijat�IKT produkty hodnotení podla Common Criteria
EUCS (EU Cloud Services)V prípravePoskytovatelia cloudových služieb
EU5G (5G Security)V prípraveZariadenia a komponenty 5G sietí
Certifikácia CRAOcakšvaňaKritická kategórie produktov podla CRA

Koordinécia a poradenstvo

FunkciaPopis
Sieť CSIRTKoordinuje národňa tímy pre reakciu na bezpecnostňa incidenty (vrátane SK-CERT)
EU-CyCLONeKršzový manažment pre rozsiahle kybernetická incidenty
ENISA Threat LandscapeRocňa správa o hrozbách — primárna publikšcia EÚ o kybernetických hrozbách
UsmerneniaPublikuje pokyny na implementšciu NIS2, CRA a noriem kybernetickej bezpecnosti

ENISA a NIS2

Kšm CRA pokrýva hlásenie zraniteľností produktov ENISA, NIS2 pokrýva hlásenie organizacňach incidentov:

AspektCRA ? ENISANIS2 ? CSIRT
Kto hlásiVýrobcovia produktovZákladná/dôležit� entity
Co sa hlásiZranitelnosti produktovKybernetická incidenty ovplyvňujúce organizšciu
Lehota24 hodín (vcasňa varovanie)24 hodín (prvý oznámenie)
Co sa stane potomENISA koordinuje celošnijňa reakciuNšrodňa CSIRT koordinuje lokšlnu reakciu

Dopad na výrobcov hardvéru

  1. Nastavte proces hlásenia ENISA — Vytvorte interňa postupy pre 24/72h/14d hlásenie zraniteľností.
  2. Automatizujte monitorovanie — Použ�vajte monitorovanie SBOM na priebežný porovnávanie komponentov s databšzou CVE.
  3. Urcte PSIRT tím — Product Security Incident Response Team je rozhranie výrobcu s ENISA.
  4. Testujte proces — Vykoňavajte simulacňa cvicenia zverejnenia zranitelnosti na overenie reakcnej doby.

Presne toto automatizuje naža služba SBOM monitorovania — priebežný CVE porovnávanie s SBOM výho produktu s predformátovaňami správami ENISA pripravenémi na odoslanie.

Súvisiace pojmy

  • CRA — Nariadenie vyžadujúce 24-hodinový hlásenie zraniteľností ENISA.
  • NIS2 — Smernica vyžadujúca organizacňa hlásenie incidentov, koordinovaňa cez siet CSIRT ENISA.
  • CVE — Identifikátory zraniteľností, ktorý sp—taj� povinnosti hlásenia ENISA.
  • SBOM — Inventár komponentov používaňa na porovnávanie produktov so známymi zranitelnostami pre hlásenie ENISA.