Skip to content
Inovasense

ENISA

ENISA � Centr�lny org�n E� pre kybernetick� bezpecnost, zodpovedn� za CRA hl�senia o zranitelnostiach a certifikacn� sch�my.

ENISA � Agent�ra Eur�pskej �nie pre kybernetick� bezpecnost

ENISA (Agent�ra Eur�pskej �nie pre kybernetick� bezpecnost) je centr�lny org�n E� pre odborn� znalosti a koordin�ciu v oblasti kybernetickej bezpecnosti. Podla Cyber Resilience Act sa ENISA st�va povinn�m bodom hl�senia zranitelnost� v pripojen�ch produktoch � v�robcovia musia ENISA ozn�mit akt�vne exploitovan� zranitelnost do 24 hod�n.

Kl�cov� fakty

DetailInform�cia
Cel� n�zovAgent�ra Eur�pskej �nie pre kybernetick� bezpecnost
Zalo�en�2004
Trval� mand�tAkt E� o kybernetickej bezpecnosti (Nariadenie 2019/881)
S�dloAt�ny, Gr�cko (prev�dzkov� centrum v Heraklione, Kr�ta)
Kl�cov� rola podla CRACentr�lna platforma na hl�senie zranitelnost� (koordin�cia CSIRT)

Rola ENISA v ekosyst�me CRA

Centrum hl�senia zranitelnost�

Podla CRA prev�dzkuje ENISA jednotn� platformu hl�sen� pre E�:

Sp��tacLehota hl�seniaPo�adovan� inform�cie
Objaven� akt�vne exploitovan� zranitelnost24 hod�n � vcasn� varovanie ENISAOvplyvnen� produkt, povaha zranitelnosti, z�va�nost, stav exploit�cie
N�sledn� ozn�menie72 hod�nPodrobn� technick� pos�denie, pl�novan� n�pravn� opatrenia
Z�verecn� spr�va14 dn�Z�kladn� pr�cina, �pln� n�prava, ovplyvnen� verzie produktu, stav z�platy

Kritick� pre v�robcov: Ak je v� produkt nasaden� po celej E� a pre jeden z komponentov v�ho SBOM je publikovan� CVE, mus�te ENISA ozn�mit do 24 hod�n, ak existuj� d�kazy o exploit�cii. To vy�aduje automatizovan� monitorovanie zranitelnost� � manu�lne sledovanie v tomto rozsahu nestac�.

Certifikacn� sch�my E�

ENISA vyv�ja celo�nijn� certifikacn� sch�my podla Aktu o kybernetickej bezpecnosti:

Sch�maStavRozsah
EUCC (EU Common Criteria)Prijat�IKT produkty hodnoten� podla Common Criteria
EUCS (EU Cloud Services)V pr�pravePoskytovatelia cloudov�ch slu�ieb
EU5G (5G Security)V pr�praveZariadenia a komponenty 5G siet�
Certifik�cia CRAOcak�van�Kritick� kateg�rie produktov podla CRA

Koordin�cia a poradenstvo

FunkciaPopis
Siet CSIRTKoordinuje n�rodn� t�my pre reakciu na bezpecnostn� incidenty (vr�tane SK-CERT)
EU-CyCLONeKr�zov� mana�ment pre rozsiahle kybernetick� incidenty
ENISA Threat LandscapeRocn� spr�va o hrozb�ch � prim�rna publik�cia E� o kybernetick�ch hrozb�ch
UsmerneniaPublikuje pokyny na implement�ciu NIS2, CRA a noriem kybernetickej bezpecnosti

ENISA a NIS2

K�m CRA pokr�va hl�senie zranitelnost� produktov ENISA, NIS2 pokr�va hl�senie organizacn�ch incidentov:

AspektCRA ? ENISANIS2 ? CSIRT
Kto hl�siV�robcovia produktovZ�kladn�/d�le�it� entity
Co sa hl�siZranitelnosti produktovKybernetick� incidenty ovplyvnuj�ce organiz�ciu
Lehota24 hod�n (vcasn� varovanie)24 hod�n (prv� ozn�menie)
Co sa stane potomENISA koordinuje celo�nijn� reakciuN�rodn� CSIRT koordinuje lok�lnu reakciu

Dopad na v�robcov hardv�ru

  1. Nastavte proces hl�senia ENISA � Vytvorte intern� postupy pre 24/72h/14d hl�senie zranitelnost�.
  2. Automatizujte monitorovanie � Pou��vajte monitorovanie SBOM na priebe�n� porovn�vanie komponentov s datab�zou CVE.
  3. Urcte PSIRT t�m � Product Security Incident Response Team je rozhranie v�robcu s ENISA.
  4. Testujte proces � Vykon�vajte simulacn� cvicenia zverejnenia zranitelnosti na overenie reakcnej doby.

Presne toto automatizuje na�a slu�ba SBOM monitorovania � priebe�n� CVE porovn�vanie s SBOM v�ho produktu s predform�tovan�mi spr�vami ENISA pripraven�mi na odoslanie.

S�visiace pojmy

  • CRA � Nariadenie vy�aduj�ce 24-hodinov� hl�senie zranitelnost� ENISA.
  • NIS2 � Smernica vy�aduj�ca organizacn� hl�senie incidentov, koordinovan� cez siet CSIRT ENISA.
  • CVE � Identifik�tory zranitelnost�, ktor� sp��taj� povinnosti hl�senia ENISA.
  • SBOM � Invent�r komponentov pou��van� na porovn�vanie produktov so zn�mymi zranitelnostami pre hl�senie ENISA.