Programista 2/2026 (123) – maj/czerwiec – Cyber Resilience Act: co oznacza dla programistów systemów wbudowanych?

programistamag.pl 4 miesięcy temu

Przez ostatnie lata bezpieczeństwo cyfrowe urządzeń IoT zależało od dobrej woli producentów. Ponieważ żadne przepisy nie wymuszały konkretnych standardów ochrony, do domów konsumentów trafiało mnóstwo urządzeń z poważnymi podatnościami. Problem w końcu dostrzegła Unia Europejska i rozwiązała go jednym rozporządzeniem. niedługo produkty, które nie zapewnią odpowiedniego poziomu zabezpieczeń, będą… nielegalne. I choć brzmi to jak temat dla prawników, w praktyce to programiści systemów wbudowanych będą mieli ręce pełne roboty.

Rozporządzenie, o którym mówimy, to Cyber Resilience Act (CRA). Określa ono wymogi bezpieczeństwa dla produktów cyfrowych i obowiązuje każdego producenta urządzeń, które łączą się z siecią, trafiają na rynek europejski i nie podlegają już innym branżowym regulacjom. Niedopełnienie nowych wymagań będzie wiązało się z bolesnymi karami, sięgającymi 15 milionów euro lub 2,5% rocznego obrotu. Okres przejściowy na dostosowanie systemów do nowych wymagań dobiega końca – obowiązek zgłaszania aktywnie wykorzystywanych podatności wejdzie w życie 11 września 2026 r., a od 11 grudnia 2027 r. wszystkie urządzenia będą musiały być w pełni zgodne z CRA...

Zagadnienia poruszane w tym artykule:

  • Modelowanie zagrożeń
    • Metoda STRIDE
  • Zanim produkt trafi na rynek
    • Sprzętowy korzeń zaufania
    • Trusted Firmware-M
    • Secure boot i łańcuch zaufania
    • Bezpieczeństwo aktualizacji
      • Zabezpieczenie przed cofnięciem
      • MCUboot w praktyce
    • Unikalna tożsamość urządzenia
    • Bezpieczna konfiguracja domyślna
      • Minimalizacja powierzchni ataku
      • Blokada interfejsu debugowania
      • Sprzętowe wyłączanie nieużywanych portów i sterowników
      • Wyłączanie nieużywanych portów sieciowych
      • Wyłączenie logów diagnostycznych
      • Hardening tool
      • Brak domyślnych i łatwych do odgadnięcia haseł
    • Minimalizacja skutków ataku
      • Obrona przed przepełnieniem bufora
    • Obserwowalność urządzenia
    • Poufność danych
    • SBOM, czyli rachunek użytych materiałów
      • Generowanie SBOM w systemie Zephyr
  • Po premierze
    • Aktualizacje bezpieczeństwa
    • Publiczny kanał zgłaszania podatności
    • Raportowanie incydentów i aktywnych ataków
  • Podsumowanie
  • Źródła

Artykuł pochodzi z magazynu Programista nr 123 (2/2026). Szczegółowy spis treści wydania numer 123: https://programistamag.pl/programista-2-2026-123/

Autorem artykułu jest Katarzyna Zalewska. Absolwentka Wydziału Elektroniki na Politechnice Wrocławskiej. Głównie zajmuje się programowaniem urządzeń IoT, a w ostatnim czasie również poprawianiem ich bezpieczeństwa.

Idź do oryginalnego materiału