替換老舊連接方案,加速實(shí)現(xiàn) CRA 合規(guī)
設(shè)備制造商與機(jī)器制造商如何轉(zhuǎn)向符合 CRA 認(rèn)證的連接解決方案
《網(wǎng)絡(luò)彈性法案》( CRA) 規(guī)定,對(duì)于開(kāi)發(fā)和維護(hù)工業(yè)設(shè)備及機(jī)器中通訊連接部分的制造商,需承擔(dān)長(zhǎng)期的安全與維護(hù)責(zé)任。在我們前兩篇文章中(《CRA 正在重新定義工業(yè)連接》和《網(wǎng)絡(luò)彈性法案》:一場(chǎng)痛苦但必要的行業(yè)重塑),我們探討了這些責(zé)任的具體內(nèi)容,以及為什么盡管 CRA 引入了新的預(yù)期、流程和生命周期義務(wù),它仍然必不可少。
本系列的第三篇文章,我們將從“為什么要實(shí)現(xiàn)CRA”轉(zhuǎn)向“如何實(shí)現(xiàn)CRA”。
本文將解釋?zhuān)簽槭裁蠢吓f連接技術(shù)難以達(dá)到 CRA 合規(guī)要求?以及如果設(shè)備制造商和機(jī)器制造商將舊方案更換為現(xiàn)代化的、符合CRA標(biāo)準(zhǔn)的連接方案,合規(guī)之路將如何變得事半功倍?
1. 為什么老舊連接技術(shù)難以實(shí)現(xiàn) CRA 合規(guī)?
首先我們要問(wèn)一個(gè)關(guān)鍵問(wèn)題:究竟是什么原因讓舊有的連接方案難以對(duì)齊 CRA 的要求?
老舊方案、內(nèi)部自研方案或定制化連接方案在設(shè)計(jì)之初從未考慮過(guò) CRA。大多數(shù)方案構(gòu)建時(shí),重點(diǎn)在于功能性,而非網(wǎng)絡(luò)安全、文檔記錄或生命周期義務(wù)。CRA 暴露了這些方案中難以(甚至有時(shí)無(wú)法)通過(guò)追溯補(bǔ)救的缺口。
圖1. 老舊連接技術(shù)在設(shè)計(jì)上并未考慮 CRA 所要求的長(zhǎng)期安全、文檔記錄和生命周期義務(wù)。
以下是 HMS多年來(lái)遇到的常見(jiàn)問(wèn)題:
文檔缺失或不完整
舊的連接協(xié)議棧通常缺乏:
設(shè)計(jì)文檔
測(cè)試報(bào)告
版本歷史
軟件物料清單 (SBOM)
補(bǔ)丁記錄
安全決策的證明
而 CRA 要求提供所有這些內(nèi)容。
維護(hù)主體不明確
隨著時(shí)間的推移,職責(zé)往往會(huì)發(fā)生偏移。如果沒(méi)有明確的責(zé)任人:
無(wú)人為長(zhǎng)期的 CRA 義務(wù)負(fù)責(zé)
更新和漏洞處理變得斷斷續(xù)續(xù)
生命周期證據(jù)零散或缺失
資源或?qū)I(yè)知識(shí)有限
CRA 要求結(jié)構(gòu)化的安全工程和持續(xù)的文檔化工作。許多團(tuán)隊(duì)缺乏:
專(zhuān)業(yè)安全知識(shí)
用于持續(xù)維護(hù)的帶寬
將“原生安全設(shè)計(jì)”流程追溯應(yīng)用到舊協(xié)議棧中的資源
來(lái)源或維護(hù)不明的依賴(lài)項(xiàng)
老舊連接方案通常包含:
來(lái)源不明的開(kāi)源組件
不再維護(hù)的協(xié)議庫(kù)
從前任團(tuán)隊(duì)繼承的代碼
CRA 要求完整的可追溯性,這在處理舊依賴(lài)項(xiàng)時(shí)很難實(shí)現(xiàn)。
待更新的存量產(chǎn)品規(guī)模巨大
當(dāng) CRA 必須應(yīng)用于整個(gè)產(chǎn)品組合時(shí),上述挑戰(zhàn)會(huì)被成倍放大。
在工業(yè)自動(dòng)化領(lǐng)域,產(chǎn)品生命周期很長(zhǎng),設(shè)備和機(jī)器通常在產(chǎn)線運(yùn)行 15-20 年甚至更久。因此,CRA 合規(guī)很少僅限于單一的新設(shè)計(jì)。
設(shè)備和機(jī)器制造商往往面臨:
更新多個(gè)在售產(chǎn)品代際
維護(hù)客戶仍有需求的舊型號(hào)
使老舊產(chǎn)品對(duì)齊現(xiàn)代 CRA 要求
與此同時(shí),更新包含核心產(chǎn)品軟件功能的“主機(jī)應(yīng)用程序”本身就是一項(xiàng)重大任務(wù)。如果在此基礎(chǔ)上還要承擔(dān)老舊通訊連接部分的全面 CRA 符合性工作,內(nèi)部資源很快就會(huì)捉肘見(jiàn)襟。
連接往往是CRA落地中最難的部分
雖然 CRA 適用于完整的設(shè)備或機(jī)器,但在實(shí)踐中,連接部分通常是實(shí)現(xiàn)合規(guī)過(guò)程中最復(fù)雜、最耗費(fèi)資源的部分。
它涉及:
協(xié)議棧
安全更新機(jī)制
漏洞處理流程
生命周期文檔
依賴(lài)項(xiàng)跟蹤
由于大量的 CRA 要求都集中在這一領(lǐng)域,外包連接部分的 CRA 符合性工作可以顯著減輕整體合規(guī)壓力。
架構(gòu)并非為現(xiàn)代安全設(shè)計(jì)
舊的協(xié)議??赡苋狈Γ?/p>
安全啟動(dòng)
固件簽名
更新驗(yàn)證
回滾保護(hù)
版本可追溯性
在生命周期后期補(bǔ)齊這些功能不僅成本高昂,有時(shí)在技術(shù)上也行不通。
簡(jiǎn)而言之:老舊連接方案成了瓶頸,因?yàn)樗?dāng)初的設(shè)計(jì)目標(biāo)根本無(wú)法滿足 CRA 現(xiàn)在的預(yù)期。
2. 現(xiàn)代化的兼容CRA連接方案能簡(jiǎn)化哪些工作?
傳統(tǒng)連接使CRA合規(guī)變得困難,但現(xiàn)代化、符合CRA標(biāo)準(zhǔn)的連接解決方案可以簡(jiǎn)化大部分工作。

圖2. 替換老舊連接方案,可將大部分與 CRA 相關(guān)的安全及維護(hù)工作量從制造商身上轉(zhuǎn)移。
在深入細(xì)節(jié)前,值得思考的是:
替換方案如何讓合規(guī)變簡(jiǎn)單?
用現(xiàn)代化、符合CRA標(biāo)準(zhǔn)的通訊模塊或網(wǎng)關(guān)取代自研或過(guò)時(shí)的連接,制造商可以將大部分運(yùn)營(yíng)和安全工作量向外轉(zhuǎn)移。
有了現(xiàn)成解決方案,CRA的核心職責(zé)由專(zhuān)門(mén)為長(zhǎng)期安全和合規(guī)打造的產(chǎn)品和流程的供應(yīng)商承擔(dān)。
突然之間,以下工作對(duì)制造商來(lái)說(shuō)變得容易得多:
更快、更安全的安全性更新
現(xiàn)代連接方案包含定義明確的更新機(jī)制、文檔化流程和標(biāo)準(zhǔn)化的發(fā)布周期。補(bǔ)丁交付更迅速、更安全且質(zhì)量可控。
減少內(nèi)部安全流程工作
制造商無(wú)需在內(nèi)部建立和維護(hù)安全開(kāi)發(fā)流程,而是依靠已經(jīng)運(yùn)行合規(guī)流程并提供必要證明的連接供應(yīng)商。
職責(zé)邊界清晰
有了CRA兼容的連接解決方案,責(zé)任劃分明確:
供應(yīng)商負(fù)責(zé)通訊協(xié)議棧的安全
制造商負(fù)責(zé)產(chǎn)品集成和系統(tǒng)級(jí)決策
這消除了歧義,減少了內(nèi)部協(xié)調(diào)成本。
一種面向未來(lái)的方法
現(xiàn)代方案旨在滿足不斷發(fā)展的標(biāo)準(zhǔn)。隨著 CRA 指南、協(xié)調(diào)標(biāo)準(zhǔn)和市場(chǎng)預(yù)期的演變,制造商將受益于供應(yīng)商的持續(xù)支持,而無(wú)需獨(dú)自應(yīng)對(duì)變化。
3.通過(guò)替換老舊連接方案,制造商可規(guī)避的高強(qiáng)度任務(wù)
轉(zhuǎn)向CRA兼容的連接方案可以消除大量的技術(shù)和組織工作。以下是制造商可以避開(kāi)的最耗資源的任務(wù):
維護(hù)協(xié)議安全性更新
老舊協(xié)議棧需要持續(xù)更新以實(shí)現(xiàn):
工業(yè)協(xié)議
加密庫(kù)
安全原語(yǔ)
通信接口
兼容CRA方案的將這一維護(hù)重?fù)?dān)全部轉(zhuǎn)嫁給了供應(yīng)商。
漏洞監(jiān)測(cè)
制造商不再需要親自追蹤:
通用漏洞披露 (CVE)
開(kāi)源項(xiàng)目安全通告
供應(yīng)商安全告示
協(xié)議層漏洞
連接供應(yīng)商會(huì)處理所有的漏洞監(jiān)測(cè)與通報(bào)。
構(gòu)建并驗(yàn)證安全更新機(jī)制
安全啟動(dòng)、固件簽名、更新驗(yàn)證、回滾保護(hù)和審計(jì)追蹤都變成了供應(yīng)商的職責(zé)。
每次變動(dòng)后的重新認(rèn)證
自研協(xié)議棧的任何重大更新都可能觸發(fā)重新測(cè)試或認(rèn)證。而成熟方案在中心側(cè)管理這些開(kāi)銷(xiāo),減少了重復(fù)勞動(dòng)。
管理供應(yīng)商證據(jù)
制造商不再需要從數(shù)十家芯片、操作系統(tǒng)或庫(kù)供應(yīng)商那里收集 CRA 聲明。通訊組件本身就提供了所需的全部 CRA 文檔。
從實(shí)際角度看:
替換老舊連接意味著制造商不再需要親自維護(hù)通訊安全。相反,他們采用了一種解決方案,能夠?qū)崿F(xiàn):
安全更新
生命周期文檔
漏洞監(jiān)控
這讓團(tuán)隊(duì)能夠?qū)W⒂诋a(chǎn)品功能集成,而非通訊維護(hù)。
4.制造商仍然擁有(且始終擁有)的責(zé)任
減少CRA的工作量并不意味著轉(zhuǎn)嫁全部責(zé)任。2
即使是最好的連接方案也無(wú)法消除所有的 CRA 義務(wù)。設(shè)備制造商對(duì)整機(jī)產(chǎn)品的 CRA 合規(guī)性負(fù)有最終責(zé)任。

圖3. 有效的 CRA 合規(guī)依賴(lài)于明確定義的責(zé)任劃分。
改變的是工作量的分配。使連接部分達(dá)到 CRA 合規(guī)要求所需的大部分工作可以由供應(yīng)商完成,而制造商保留對(duì)整體產(chǎn)品的責(zé)任。
制造商仍需負(fù)責(zé)以下內(nèi)容:
產(chǎn)品級(jí)集成
必須正確集成連接組件,包括:
配置
電氣設(shè)計(jì)
固件交互
系統(tǒng)行為
這始終是制造商的工作。
系統(tǒng)級(jí)風(fēng)險(xiǎn)評(píng)估
CRA 要求制造商了解完整產(chǎn)品在預(yù)期環(huán)境中的行為,包括:
網(wǎng)絡(luò)行為
用戶場(chǎng)景
安全交互
客戶溝通
制造商必須提供:
安全文檔
更新溝通
生命周期政策
用戶責(zé)任說(shuō)明
在 CRA 框架下,整個(gè)生命周期的透明度是強(qiáng)制性的。
總之, 現(xiàn)成的連接解決方案顯著降低了CRA的技術(shù)復(fù)雜性,但它不能取代制造商在安全產(chǎn)品交付中的角色。
結(jié)論:實(shí)現(xiàn)CRA合規(guī)的切實(shí)可行路徑
這為準(zhǔn)備應(yīng)對(duì) CRA 的制造商提出了最后一個(gè)問(wèn)題:
一條現(xiàn)實(shí)且可持續(xù)的合規(guī)路徑是什么樣的?
老舊連接方案之所以讓合規(guī)變得困難,是因?yàn)樗谠O(shè)計(jì)基因里就沒(méi)有“長(zhǎng)期安全、文檔化和生命周期責(zé)任”。
將其替換為現(xiàn)代化的、兼容CRA的方案可以卸下許多繁重的義務(wù)3,包括:
協(xié)議維護(hù)
漏洞監(jiān)測(cè)
安全更新機(jī)制
重復(fù)認(rèn)證
依賴(lài)項(xiàng)文檔管理
雖然制造商仍需掌控系統(tǒng)級(jí)安全和產(chǎn)品集成,但使用CRA兼容的連接解決方案提供了更可靠、更高效且更可持續(xù)的合規(guī)路徑。
在下一篇文章中,我們將探討為什么 CRA 義務(wù)正迫使組織重新思考連接部分的架構(gòu)、歸屬和維護(hù),以及為什么這將演變成一個(gè)戰(zhàn)略決策。
CRA資源與連接解決方案
無(wú)論您是在更新現(xiàn)有設(shè)備還是設(shè)計(jì)新產(chǎn)品,正確的連接策略都是應(yīng)對(duì) CRA 的關(guān)鍵。了解更多關(guān)于《網(wǎng)絡(luò)彈性法案》的信息,探索 Anybus 網(wǎng)關(guān)及嵌入式解決方案,助您構(gòu)建安全、可維護(hù)且面向未來(lái)的設(shè)備。
提交
CRA正在重新定義工業(yè)網(wǎng)絡(luò)連接
Anybus Safe2Link 遠(yuǎn)程安全 IO,助力快速實(shí)現(xiàn)功能安全!
Anybus協(xié)議轉(zhuǎn)換網(wǎng)關(guān)現(xiàn)已全面支持 CRA
《網(wǎng)絡(luò)彈性法案》:一場(chǎng)痛苦但必要的行業(yè)重塑
在組態(tài)工具中導(dǎo)入PROFINET網(wǎng)絡(luò)GSD文件報(bào)錯(cuò)問(wèn)題

投訴建議