CounterProof

Schwachstellenmanagement unter dem Cyber Resilience Act: wo die adversariale Prüfung sitzt

Das Finden ist billig geworden, der Rest des Lebenszyklus nicht. Ein Gang durch die Stufen (erkennen, beurteilen, entscheiden, beheben, melden, aufbewahren) mit dem, was der EU Cyber Resilience Act auf jeder Stufe verlangt, und mit dem Ort, an dem eine unabhängige adversariale Prüfung sitzt: in den Stufen nach der ersten.

Das Finden ist billig geworden. Der Rest des Lebenszyklus nicht. Ein Lebenszyklus des Schwachstellenmanagements hat dieselben Stufen, aus welchem Rahmenwerk man ihn auch zeichnet: Kandidaten erkennen, beurteilen, welche real sind und wie schwer sie wiegen, über jeden einzelnen entscheiden, beheben, die Behebung prüfen, an jeden melden, dem eine Meldung zusteht, und die Akte aufbewahren. Nach unserer Lesart war früher die erste Stufe die teure. Heute liefern ein Scanner, ein Fuzzer, eine Prüfplattform oder ein Assistent Kandidaten schneller, als ein Team sie beurteilen kann, und der Lebenszyklus bricht auf den Stufen danach, dort wo aus einem flüssig formulierten Kandidaten eine Entscheidung werden muss, die jemand später rechtfertigen soll.

Diese Notiz geht die Stufen durch, sagt, was der EU Cyber Resilience Act, die Verordnung (EU) 2024/2847, auf jeder Stufe verlangt, und sagt, wo eine unabhängige adversariale Prüfung sitzt. Ihr Gewicht liegt in den Stufen nach der ersten.

Erkennen: wo wir nichts verkaufen

Kandidaten kommen von überall: aus statischer Analyse, aus Abhängigkeits- und Stücklisten-Werkzeugen, aus Fuzzern, aus Prüfplattformen, von Assistenten, von Ihren eigenen Entwicklern und von externen Meldenden. Auch eine adversariale Prüfung erzeugt Kandidaten (unsere haben Defekte enthalten, die später upstream behoben wurden), aber das Finden ist das, was ein Auftrag nebenbei abwirft, nicht das, wofür er bepreist wird. Eine Praxis, die sich hier positioniert, würde mit Ihrem Scanner um Stückzahlen konkurrieren.

Was der CRA hier verlangt. Der Hersteller muss die Schwachstellen und Komponenten des Produkts ermitteln und dokumentieren, unter anderem durch Erstellung einer Software-Stückliste (Anhang I Teil II Nummer 1), und er muss eine Kontaktadresse für die Meldung von Schwachstellen angeben und den Austausch von Informationen über mögliche Schwachstellen erleichtern (Anhang I Teil II Nummer 6). Das sind Pflichten des Herstellers; die Befunde einer externen Prüfung speisen sie, erfüllen sie aber nicht.

Beurteilen: von der flüssigen Meinung zur Evidenzstufe

Hier bricht der Lebenszyklus zum ersten Mal, denn alle oben genannten Werkzeuge geben Meinungen über Code mit derselben Flüssigkeit aus, gleichgültig ob der Pfad erreichbar ist oder nicht. Die Beurteilung ist die Stufe, auf der diese Meinungen entweder entschieden oder eingestuft werden. Unsere Regel lautet: erst das Orakel. Eine entscheidbare Behauptung (wird dieser Pfad ausgeführt, lässt die Spezifikation diesen Wert zu) geht an dasjenige, das sie beantworten kann, an eine Ausführung, einen Compiler oder die Spezifikation, bevor irgendjemand nach einer Meinung dazu gefragt wird. Was übrig bleibt, wird nach der Evidenzstufe eingestuft, die es tatsächlich erreicht hat (Quellenbeleg, Compiler-Nachweis, Test, Reproduktion im Betrieb, und für jede probabilistische Behauptung eine Rate mit Intervall und den Protokollen der Einzelversuche), oder als nur plausibel gekennzeichnet. Die Schwere folgt dann dem Nachweis, nicht der Zuversicht eines Modells. Ein Befund ist kein Urteil ist die ausführliche Behandlung.

Was der CRA hier verlangt. Die Sicherheit des Produkts regelmäßig und wirksam testen und überprüfen (Anhang I Teil II Nummer 3), und in der technischen Dokumentation Berichte über die Tests und Prüfungen, die durchgeführt wurden, um die Konformität des Produkts und der Verfahren zur Behandlung von Schwachstellen nachzuweisen (Anhang VII Nummer 6). Ein Bericht über durchgeführte Tests ist ein Bericht darüber, was untersucht wurde, wie, und was dabei festgestellt wurde, und genau das ist eine nach Evidenz eingestufte Akte, eine nach Schwere sortierte Liste dagegen nicht. Und diese Berichte werden noch eine Weile geschrieben werden, bevor die harmonisierte Norm zitierbar ist, die „regelmäßig und wirksam" definiert; sie müssen also aus sich heraus tragen: Die Normen verschieben sich, der Meldetermin nicht.

Entscheiden: wenn Werkzeug und Team uneins sind

Der zweite Bruch. Ein Werkzeug meldet einen kritischen Befund; die Entwicklung sagt, das Framework entschärfe ihn; das Sicherheitsteam hat weder die Zeit, das Gegenteil zu belegen, noch die Stellung, einen Termin zu überstimmen, und das Ticket schließt sich durch Erschöpfung. Unsere Abschlussregeln sind die von der Seite adversariale Code-Prüfung: eine Auszählung begründet nie etwas; wo Prüfer uneins sind, was der Code tut, entscheidet die Quelle; wo eine Zurückweisung auf „ungewiss" beruht, geht die Behauptung in eine aufbewahrte Warteschlange mit Verantwortlichem, Verfallsdatum und Wiederaufnahmekriterium und wird einer frischen Modelllinie erneut vorgelegt. Diese Warteschlange besteht, damit ungewiss nicht still in akzeptiertes Risiko umgewandelt werden kann. Was einen Befund entscheidet behandelt die erste dieser Regeln, einschließlich des Falls, in dem das Geprüfte unser eigenes Werkzeug war.

Was der CRA hier verlangt. Der Hersteller muss Schwachstellen unverzüglich behandeln und beheben, unter anderem durch Bereitstellung von Sicherheitsaktualisierungen (Anhang I Teil II Nummer 2), und er muss eine Strategie für die koordinierte Offenlegung von Schwachstellen aufstellen und umsetzen (Anhang I Teil II Nummer 5). Eine Entscheidung, nicht zu beheben, ist eine Entscheidung, die die technische Akte erklären muss; ein Eintrag in der aufbewahrten Warteschlange mit Verantwortlichem und Wiederaufnahmekriterium ist diese Erklärung, zum Zeitpunkt der Entscheidung geschrieben.

Beheben und prüfen

Unsere Aufgabe ist hier die Unterstützung, nicht die Verantwortung: Wir können durch die Patches hindurch dabeibleiben und jede Behebung gegen den Befund prüfen, auf den sie zielt, bei dem Commit, der ihn geschlossen hat, und als eigenes Ergebnis festgehalten. Eine durch erneutes Lesen geprüfte Behebung ist keine durch erneutes Ausführen geprüfte Behebung; die Akte nennt die Stufe, die die Prüfung selbst erreicht hat.

Was der CRA hier verlangt. Sichere Verbreitung von Aktualisierungen, und Sicherheitspatches, die unverzüglich und kostenlos verbreitet werden, zusammen mit Hinweisen und einschlägigen Informationen (Anhang I Teil II Nummer 7 und 8); Veröffentlichung behobener Schwachstellen, sobald eine Aktualisierung verfügbar ist (Anhang I Teil II Nummer 4).

Melden: wo der Dritte sein Honorar verdient

Der dritte Bruch, und derjenige, dessentwegen Käufer gewöhnlich kommen. Ein interner Durchlauf (mit wie vielen Modellen und wie gut isoliert auch immer) erzeugt Ihr eigenes Wort über Ihren eigenen Code. Nach unserer Erfahrung akzeptieren drei der vier Parteien, die Ihre Akte lesen werden, das nicht: die Anwälte eines Erwerbers in der Due Diligence, der Underwriter eines Cyberversicherers, das Sicherheitsteam eines Unternehmenskunden. Was sie kaufen, ist organisatorische Unabhängigkeit: eine Akte, die von einer namentlich benannten Person außerhalb Ihrer Organisation beurteilt und unterzeichnet wurde, die zitierbar ist und die schriftlich zurückzieht, wenn ein Befund nicht standhält. Das ist die Eigenschaft, die kein Team über die eigene Arbeit liefern kann, und sie ist das Ganze dessen, was wir verkaufen.

Die vierte Partei, die Aufsicht, ist die Ausnahme, und sie schneidet in die andere Richtung: Sie nimmt Ihre Selbstbewertung oft an und hält Sie dann an jeder Aufzeichnung fest, die dahintersteht.

Was der CRA hier verlangt. Zwei Meldewege, beide über die zentrale Meldeplattform und beide seit dem 11. September 2026 in Kraft (Artikel 14). Für eine aktiv ausgenutzte Schwachstelle: eine Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung, eine Meldung innerhalb von 72 Stunden und ein Abschlussbericht spätestens 14 Tage, nachdem eine Abhilfe- oder Risikominderungsmaßnahme verfügbar ist. Für einen schwerwiegenden Sicherheitsvorfall: dieselben Schritte nach 24 und 72 Stunden, und ein Abschlussbericht innerhalb eines Monats nach der Meldung. Eine externe Prüfung ist keine Meldung und tritt nicht an deren Stelle; was sie leisten kann, ist, das „was wir wussten, wann, und wie wir es festgestellt haben" hinter einer Meldung zu einer Aufzeichnung zu machen statt zu einer Rekonstruktion. Davon getrennt: Produkte, die als wichtig (Anhang III) oder kritisch (Anhang IV) eingestuft sind, unterliegen Konformitätsbewertungsverfahren nach Artikel 32, an denen eine notifizierte Stelle beteiligt sein kann, was wir nicht sind und wofür nichts auf dieser Seite einen Ersatz darstellt.

Aufbewahren

Die technische Dokumentation und die EU-Konformitätserklärung werden nach dem Inverkehrbringen des Produkts mindestens zehn Jahre lang aufbewahrt, oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist (Artikel 13 Absatz 13). Eine Akte, die ein Jahrzehnt aufbewahrt wird, wird von jemandem gelesen werden, der nicht im Raum war, mit mehr Zeit und weniger Wohlwollen als alle, die sie geschrieben haben. Jede Behauptung in unserer nennt die Evidenzstufe, die sie erreicht hat, jede untersuchte und für solide befundene Fläche nennt die Methode und die Kontrolle, jeder Rückzug wird geschrieben, denn das ist der Leser, für den sie gebaut ist.

Ein Satz

Werkzeuge erzeugen Kandidaten. Was wir erzeugen, ist die unterzeichnete, nach Evidenz eingestufte Akte, die Ihrem Erwerber, Ihrem Versicherer und Ihrer Aufsicht sagt, was über Ihren Code festgestellt wurde, auf welcher Stufe, was ungewiss bleibt und wer dafür einsteht, das zu sagen. Nicht was wahr ist (das kann kein Prüfer versprechen), sondern was gezeigt wurde, und wie.


Die Grenzen, die hierhergehören: Wir haben nicht gezeigt, dass ein Panel mehr echte Defekte findet als ein einzelner guter Prüfer, und behaupten es nicht; die Unabhängigkeit unserer Prüfinstanzen ist durch das Verfahren begrenzt und nicht gemessen; unsere prüfende Bank besteht aus zwei Personen; wir gehören zu einer Gruppe, die Zahlungs- und Verwahrinfrastruktur baut, und legen das vor jedem Auftrag schriftlich offen; wir sind keine notifizierte Stelle, und nichts hier ist Rechtsberatung. Die Verweise auf die Verordnung beziehen sich auf die Verordnung (EU) 2024/2847 und wurden vor der Veröffentlichung dieser Notiz gegen den amtlichen deutschen Wortlaut geprüft; die Lesart des Lebenszyklus und die Aussage darüber, welche Stufe früher die teure war, sind unsere. Ist ein Verweis falsch, berichtigen wir ihn hier, schriftlich.