Cyber Resilience Act(CRA)への準拠
AikidoがCyber Resilience Act(CRA)の要件を満たすのにどう役立つかの概要。
欧州サイバー耐性法(CRA)は、EUで販売されるデジタル要素を含むすべての製品に対するサイバーセキュリティ要件を定めています。主な要件の一つは、脆弱性やインシデントを欧州のサイバーセキュリティ機関であるENISAに報告することです。
インシデント報告義務
2026年9月11日以降、CRA第14条では、メーカーは以下のいずれかを認識した時点で、速やかにENISAおよび各国CSIRTに報告することが求められます:
1つの 実際に悪用されている脆弱性 これが悪意ある行為者によって悪用されたという信頼できる証拠があるもの、または
1つの 重大インシデント その製品のセキュリティ態勢に影響を及ぼすもの。
報告は3段階で行われます:
早期警告、24時間以内:1つの 実際に悪用されている脆弱性、その製品がどのEU加盟国で利用可能か。1つの 重大インシデント、それが悪意ある行為によるものかどうか、そしてどの加盟国が影響を受けているか。
通知、72時間以内:製品、悪用またはインシデントの性質、利用可能な緩和策、そしてユーザーが取るべき対応についての情報を提供すること。
最終報告:1つの 実際に悪用されている脆弱性、修正または緩和策が利用可能になってから14日以内に。1つの 重大インシデント、72時間通知から1か月以内。
3つの報告はいずれもENISAの単一報告プラットフォームを通じて提出され、そこから調整CSIRTとENISAに同時に送られます。Aikidoは、何を報告すべきかを特定し、優先順位付けするのを支援します。実際の報告書の提出自体は、引き続きあなたの責任です。
CRAでは何を報告しなければなりませんか?
報告義務が生じるのは、あなたが 認識した時点で 自社製品の脆弱性が実際に悪用されている、または重大インシデントが発生したことを認識したときだけです。認識に至る経路はさまざまです:
顧客やユーザーから、自社製品を通じて攻撃を受けた、または侵害されたと通知を受ける。
監視やログが悪意ある挙動を検知する。
Zen 不審なアクティビティを検知する。たとえば、遮断された外向きリクエストは、システムが侵害されたことを示す可能性があります。
注:〜を認識することは 悪意ある意図による悪用 が引き金であり、単に悪用可能であることではありません。欠陥を見つけたことは、それが悪意ある意図で悪用されたことと同じではありません。
よくある誤解
「既知のエクスプロイトがある脆弱性はすべて報告しなければならない。」 公開されたエクスプロイトがある脆弱性だからといって、自社製品で実際に悪用されたことを自動的に意味するわけではありません。既知のエクスプロイトがある脆弱性の修正を優先することは重要ですが、公開エクスプロイトや高いEPSSスコアが、そのまま報告要件のトリガーになるわけではありません。
「報告する前に、完全に調査が終わるまで待つべきだ。」 24時間以内の早期警告は、状況を完全に調査し終えていなくても、認識した瞬間から始まります。調査が進むにつれて、72時間通知や最終報告で詳細を追加できます。
「単一報告プラットフォーム(SRP)を通じてENISAと各国CSIRTに通知すればよいだけだ」 また、影響を受けたすべてのユーザー、必要に応じて全ユーザーに対して、実行可能なリスク緩和策を提供しなければなりません。
「ペンテストやバグバウンティの発見は報告対象だ。」 これらは通常、悪意ある悪用には該当しません。CRAが報告を求めるのは、脆弱性が「悪意ある行為者によって悪用された」という「信頼できる証拠」がある場合のみであり、ペンテスターやバグバウンティ研究者が欠陥を見つけたとしても、悪意のない意図であるため該当しません。実際に悪意ある行為者によって悪用されたことを確認できる場合のみ、報告が必要です。
「脆弱性の最終報告は、その脆弱性を認識してから14日後に提出期限が来る。」 14日カウントは認識時点から始まるわけではありません。修正または緩和策が利用可能になった時点から始まります。まだ修正がない場合、最終報告の期限は発生しませんが、24時間以内の早期警告と72時間通知の義務は、認識した瞬間から引き続き適用されます。
報告対象のインシデントになる前に脆弱性を優先対応する
報告が必要な脆弱性の一覧を直接示してくれる万能な解決策はありません。その一覧は、あなた固有の製品が実際に悪意ある形で悪用された証拠に依存しており、その証拠はスキャンデータではなく、ログ、顧客からの報告、サポートチームの受信箱、あるいはファイアウォールのアラートにあります。
Aikidoができるのは、どの脆弱性が悪用されやすいかを示し、ENISAやユーザーに報告しなければならないインシデントになる前に、それらを修正または緩和できるよう支援することです。
AikidoはCISAの既知の悪用脆弱性(KEV)を監視しています。メインフィードの 「悪用状況」 フィルターを使うと、既知のエクスプロイトがあり、優先対応すべき脆弱性の一覧を取得できます。これらは、重大インシデントを引き起こすか、実際に悪用される可能性が最も高く、最終的に報告義務のトリガーとなるものです。
課題の重大度スコアを開いて、 実環境で実際に悪用されている が寄与要因として記載されているかを確認してください。参照: KEVとEPSSによるエクスプロイトインテリジェンス このスコアリングの仕組みについて。
使用 CVEの悪用可能性分析 CVEがあなたの特定のコードベースでどのように悪用され得るかを理解するためです。これは優先順位付けに役立ち、さらに実際に報告書を提出することになった場合には、悪用の技術的性質を説明するのにも役立ちます。
もし Zen をアプリケーションの前段で運用している場合は、すでに検知またはブロックした攻撃を確認してください。これは報告義務の発火条件の1つです。たとえば、 ブロックされます 外向きトラフィックは、システム侵害または進行中のインシデントの兆候となり得ます。
ヘルプが必要ですか?
その発見がCRAの下で報告対象事象に該当するか不明な場合は、 チャット を右下隅で開いてください。私たちのチームがお手伝いします!
最終更新
役に立ちましたか?