Der EU Cyber Resilience Act (CRA) bei esd electronics
Die Anforderungen an Konnektivität werden sich mit dem EU Cyber Resilience Act (CRA) grundlegend verändern. Bei allen Geräten, die mit einem Netzwerk verbunden sind, gehören künftig auch langfristige Verpflichtungen in Bezug auf Sicherheit, Updates, Dokumentation und den gesamten Produktlebenszyklus dazu. Diese Anforderungen gelten für alle digitalen Produkte, die in der EU verkauft werden – unabhängig davon, wo sie hergestellt wurden.
esd electronics bewertet sicherheitsrelevante Hinweise zu eigenen Produkten strukturiert und veröffentlicht bei Bedarf Security Advisories. Über den Newsletter informieren wir über neue oder aktualisierte Sicherheitshinweise, verfügbare Updates und technische Maßnahmen bei Sicherheitsrisiken.
Sicherheit über den Produktlebenszyklus
Viele unserer Produkte werden in vernetzten Automatisierungsumgebungen eingesetzt. Deshalb betrachten wir Produktsicherheit als Bestandteil des gesamten Produktlebenszyklus.
Der Fokus liegt auf sachlichen, produktbezogenen Informationen. Ziel ist es, Kunden in die Lage zu versetzen, die Relevanz eines Hinweises für ihre eigene Anwendung zu bewerten und geeignete Maßnahmen umzusetzen.
Schwachstelle melden
Wenn Sie eine mögliche Sicherheitslücke in einem esd-Produkt vermuten, senden Sie Ihre Meldung bitte an:
Dieser Kontaktweg ist für sicherheitsrelevante Hinweise zu esd-Produkten, Firmware, Treibern, Softwaretools oder produktbezogenen Dokumentationen vorgesehen.
Eine Meldung sollte enthalten
- Betroffenes Produkt und Artikelnummer, sofern bekannt
- Firmwareversion, Treiberversion oder Softwareversion
- Verwendetes Betriebssystem und relevante Systemumgebung
- Netzwerktopologie oder Kommunikationsschnittstellen, soweit relevant
- Beschreibung des beobachteten Verhaltens
- Schritte zur Reproduktion
- Technische Auswirkungen aus Sicht des Meldenden
- Logs, Screenshots, Konfigurationsdateien oder Proof-of-Concept-Informationen, sofern vorhanden
- Einschätzung, ob die Schwachstelle bereits öffentlich bekannt ist
- Kontaktinformationen für Rückfragen
Datensparsame Übermittlung
Für die technische Bewertung reichen in der Regel produktbezogene Informationen, reproduzierbare Beobachtungen und technische Randbedingungen aus.
Sensible Kundendaten, Zugangsdaten, personenbezogene Daten oder vertrauliche Informationen Dritter sollten nur übermittelt werden, wenn sie für die technische Analyse erforderlich sind.
Hinweise zum sicheren Betrieb
Viele esd-Produkte werden in industriellen Netzwerken eingesetzt. Die sichere Integration hängt daher vom Produkt, von der Systemarchitektur und von der Betriebsumgebung ab.
Empfohlene Maßnahmen
- industrielle Netzwerke logisch segmentieren
- benötigte Dienste und Schnittstellen gezielt aktivieren
- Management- und Konfigurationsschnittstellen vor unberechtigtem Zugriff schützen
- sichere Passwörter und geeignete Zugriffskonzepte verwenden
- verfügbare Firmware-, Treiber- und Softwareupdates bewerten und einspielen
- Remote-Zugänge gesondert absichern
- Sicherheitsfunktionen wie verschlüsselte Kommunikation nutzen, sofern das Produkt diese unterstützt
- Produktdokumentation und Security Advisories regelmäßig prüfen