• 正文
  • 相关推荐
申请入驻 产业图谱

合规大事,刻不容缓

18小时前
115
加入交流群
扫码加入
获取工程师必备礼包
参与热点资讯讨论

欧盟《网络弹性法案》(CRA) 的合规期限日益临近,无线物联网产品原始设备制造商 (OEM) 必须马上采取行动。不知如何是好吗?援助已经在路上。

2015年,两名安全研究人员在一次受控测试中,通过无线方式入侵了一辆Jeep Cherokee运动型多用途车。他们首先控制了车载娱乐系统和雨刮器,然后又禁用了油门和刹车。测试驾驶员只能眼睁睁地看着这辆重达两吨的运动型多用途车失控滑入路边的沟渠。这场原本看似无害的实验,最终却导致约140万辆汽车被召回。

在过去的十年里,网络安全漏洞层出不穷,其中一些十分严重,而且往往是恶意所为而非安全研究。在上述的Jeep Cherokee测试事件发生时,有人认为 “互联互通的步伐已经超过了安全性”,即是业界急于为所有设备添加互联功能,却忽视了网络安全。

十年后,这股急于增加互联互通功能的热潮已演变成一场狂潮。联网设备数量从2015年的60亿个物联网连接,激增至如今的300亿个,其中约70%使用短距离无线连接协议。这意味着十年间全球攻击面新增了240亿个联网终端,网络安全威胁的数量也随之飙升,这并不令人意外。这也是欧盟推出《网络弹性法案》的原因之一。

建立信任

于 2024 年底通过的《网络弹性法案》是法规的里程碑,为在欧盟地区销售的所有硬件和软件产品 (从消费物联网到工业无线设备) 引入了强制性网络安全标准。根据《网络弹性法案》,在产品进入欧盟市场销售之前,制造商必须对其进行网络安全认证,从而在产品整个生命周期 (包括设计、开发和售后支持) 中强制执行网络安全要求。

它旨在解决欧盟所称的许多产品网络安全水平不足以及缺乏适时安全更新的问题。此外,它还帮助消费者和企业确定哪些产品具有网络安全性,以及如何安全地设置这些产品。

《网络弹性法案》的其中一个关键要素,是根据网络安全风险级别将数字产品分为四类:默认类别、I 类重要产品、II 类重要产品和关键产品。每个分类决定了产品在进入欧盟地区之前必须满足的安全措施、认证要求和监管审查的级别。风险越高,合规性就越严格。制造商还需要注明支持期限,即产品将得到多长时间的支持,并提供产品的使用信息和说明。

《网络弹性法案》出台 18 个月后的关键合规期限即将到来。2026年9月11日,强制报告制度正式生效,这意味着制造商必须向欧盟网络安全局 (ENISA) 以及各国主管机构报告遭受积极利用的漏洞和事件。为了有效履行这一义务,开发商需要建立并完善事件检测、漏洞报告和风险管理系统,对员工进行报告流程和职责方面的培训,并持续检讨和改进事件响应策略。

自2027年12月11日起,全面合规将成为强制性要求。包括CE标志、技术文档和设计要求在内的大多数义务将适用于所有包含数字元素的产品。不合规将受到处罚,罚款金额从500万欧元 (580万美元) 或营业额的1% (以较高者为准) 不等,适用于提供不正确、不完整或误导性信息的情况;不履行义务的罚款金额则高达1000万欧元 (1160万美元) 或营业额的2% (以较高者为准) 。严重违规的罚款金额为1500万欧元 (1740万美元) 或全球年营业额的2.5% (以较高者为准)。

除了惩罚性措施之外,制造商加强网络安全产品还有其他动力。安全本身可以成为市场差异化优势,并有可能使产品更容易进入已经受到监管的行业。此外,它也与其它国际市场的类似机制相一致,例如美国的网络信任标志 (Cyber Trust Mark) 和英国的《产品安全和电信基础设施法案》 (Product Security and Telecommunications Infrastructure Act) 。

刻不容缓

虽然距离欧盟《网络弹性法案》全面生效还有18个月时间,但 Nordic Semiconductor 软件服务副总裁 François Baldassari 称,如果厂商现在还没有开始合规流程,再有任何拖延都将带来风险。对于许多无线OEM厂商而言,产品开发周期为18至36个月。这意味着,在欧盟《网络弹性法案》生效前后推出的设备,其架构设计工作现在就已经开始了。Baldassari表示:“对于联网硬件制造商来说,18个月的时间窗口相对较短。由于联网硬件的开发项目通常以年为单位,因此现在就应该开始准备。”

然而,关键的安全功能从根本上依赖于硬件,这构成了问题。安全启动需要硬件中的信任根支持,加密存储依赖于安全的密钥处理,固件空中升级 (FOTA) 需要足够的非易失性存储器 (NVM)、RAM 和分区,设备身份可能依赖于安全组件或硬件支持的密钥。如果没有预先决定好充足的硬件规格,以后可能很难甚至无法补救。

此外,还需考虑供应链惯性。根据《网络弹性法案》,安全启动、漏洞处理、软件工程物料清单 (SBOM) 和长期补丁支持并非仅仅是 OEM 厂商的责任,还要取决于供应商能够提供哪些服务。一旦设计方案启动,要在供应链上游进行任何更改都将变得缓慢、昂贵,有时甚至不可能。

例如,一家智能电表制造商于 2024 年开始使用低成本 MCU 进行研发,但直到现在才意识到《网络弹性法案》要求使用加密签名进行安全固件更新,并制定完善的漏洞处理流程,这就构成了问题。该公司面临着艰难的抉择,实际上只有三个不太理想的选项:重新设计、接受不合规,或者限制市场准入。

开发人员还应考虑到合规能力有限,很可能会遭遇认证瓶颈。较高风险产品可能需要第三方评估、正式测试和文档编制,以及持续的审计。

如果每家厂商都拖延到法规限期前才同时行动,那么测试实验室和指定机构可能会超负荷,并且交付时间可能会严重延后,这为 OEM 厂商带来风险。现在马上行动不仅仅是为了遵守规定,更是为了避免排队。

第三方OEM厂商不仅要担心这些外部因素,他们自身也必须做好准备。《网络弹性法案》不仅要求产品具备安全功能,还要求持续的流程:漏洞监控、协调披露、及时修补、安全更新交付以及长达数年的生命周期支持。许多OEM厂商根本没有应对这些要求的部署,尤其是一向专注于硬件的厂商。

团队协作

尽管最终产品的制造商需要承担《网络弹性法案》的法律责任,但硬件组件供应商在合规链中也举足轻重。如果开发人员所依赖的芯片组、协议栈和软件开发工具包 (SDK) 不安全或难以维护,他们的最终产品就无法合规。对于许多资源受限的无线设备而言,产品生命周期可长达 15 年,这意味着 OEM 厂商在此期间将依赖其芯片供应商继续维护和修补软件,并支持漏洞报告和修复。

虽然这会给供应商和 OEM 厂商带来实际的成本影响,但也将淘汰欧盟市场上廉价但不安全的芯片组,而有利于能够提供硬件、软件和云集成,以及安全文档、漏洞披露流程和长期支持承诺的合规平台供应商。最终,这对所有人 (包括消费者) 来说都是一件好事。

自《网络弹性法案》生效以来,解决方案涵盖硬件、软件和云平台的Nordic Semiconductor 一直致力于满足客户的相关要求。在硬件层面,Nordic 提供安全固件和信任根解决方案,其安全子系统符合 PSA 认证 3 级标准 (这一级别能够抵御包括侧信道和故障注入技术在内的多种软件和物理攻击),并且其架构可扩展至 nRF54 系列及后续产品,无论 OEM 厂商选择哪种 Nordic 解决方案,都能获得一致的安全基础。

今年三月,Nordic Semiconductor 宣布为其 nRF Cloud 生命周期服务推出终身有效的一次性预付 FOTA 和设备管理许可。开发者只需一次性付费,即可满足《网络弹性法案》安全更新要求,过程在几分钟内完成,毋须花费几个月的时间,也避免了构建自身更新基础设施的复杂性。

Baldassari 继续说道:“遵守欧盟《网络弹性法案》的准备工作,将给设备制造商带来显着的运营成本和提高项目复杂性。随着《网络弹性法案》的实施日期临近,Nordic 正在提供能够简化和加速客户合规流程的解决方案。”

Nordic 的独特优势

Nordic 的 nRF Cloud 是一套完整的解决方案,涵盖设备可观测性、管理和定位服务,使 OEM 厂商能够高效地监控、管理和更新其设备。该方案结合硬件中的信任根,为 OEM 厂商提供一站式基础,在整个产品生命周期内实现简单易行且成本可预测的长期支持、安全启动、安全更新和可审计性,以符合欧盟 《网络弹性法案》和美国网络信任标志 (Cyber Trust Mark) 的要求。

nRF Cloud 与 Nordic 可扩展的统一软件开发工具包 nRF Connect SDK 集成,提供成熟并已大规模部署的芯片到云 FOTA 解决方案。该方案将 MCUboot 引导加载程序直接集成到 SDK 中,并配备了针对低功耗设备优化的全球 FOTA 分发网络以及基于网关进行更新的现成库。

它还支持自动分阶段部署,内置分析、健康监控和回滚功能,并具备直观的设备群管理控制台和强大的治理功能,如审批工作流和不可变审计日志。

传统的 FOTA 方案需要持续的云服务费用或昂贵的定制基础设施。然而,Nordic的终身 FOTA 模式则以一次性预付费用取而代之,该费用涵盖了设备整个生命周期内的安全更新和设备管理。这确保了设备的长期可维护性和合规性。这套系统已经过数百万台设备实地测试并历经多年研发完善,将使用户受益。

Baldassari解释道:“终身 FOTA 将长期设备支持从成本负担转化为竞争优势。制造商可以维护设备安全,并向已部署的设备推送功能、修复程序和改进,而无需担心成本和复杂性。此外,通过整合硬件、软件和云,我们能够确保从一开始就符合监管要求,并可持续多年合规,从而降低总体拥有成本并加快产品上市速度。”

转变范式

归根结底,《网络弹性法案》并非仅仅是增加一层安全功能,而是要改变联网设备的运行模式。从厂商付运产品后便可将之抛诸脑后的模式,转向以持续、可验证的责任为支撑,实现“安全设计”的模式。这意味着在产品上市前进行风险评估,采用结构化的安全开发实践,建立清晰的漏洞处理和披露流程,并在规定的生命周期内及时提供安全更新。此外,它还引入了严格的事件报告义务,要求机构具备以往未被要求的可见性和响应能力。

对于无线设备制造商而言,这些要求涵盖固件、设备身份、OTA 更新机制以及配套的云基础设施。而集成解决方案则能在此方面悄然降低复杂性。例如,Nordic 的信任根安全子系统和 nRF Cloud 等解决方案结合 nRF Connect SDK 等开发框架,能够实现从芯片到云的统一方法,从而同时满足多项 CRA 要求——从安全的设备配置和身份管理,到可扩展的、加密安全的固件更新和生命周期管理。

合规并非靠临时赶工来添加功能就能实现,而是要尽早协调硬件选择、软件架构和运营流程。根据《网络弹性法案》,安全不再是锦上添花 ,而是贯穿产品整个生命周期的承诺。这并非简单的合规流程,而是对互联产品的构建、交付和支持方式的重新设计。

相关推荐