Preokret u nadzoru firmvera zahvaljujući digitalnim blizancima
Cyber Resilience Act (CRA) pred proizvođače digitalnih proizvoda stavlja nove izazove: sigurnosni rizici moraju se nadzirati ne samo tijekom razvoja, nego kontinuirano kroz cijeli životni ciklus proizvoda. Düsseldorfska tvrtka za kibernetičku sigurnost Onekey za to je razvila inovativnu tehnologiju digitalnih blizanaca koja firmver nadzire danonoćno automatiziranim skeniranjima.
To rješenje za nadzor svakodnevno iznova analizira firmver i tako jamči kontinuiranu sigurnost tijekom cijelog životnog ciklusa. Kada se pojave nove ranjivosti, stalno ažurirana baza podataka i poboljšane funkcije prepoznavanja upozoravaju na bitne promjene koje mogu narušiti sigurnost proizvoda.
Firmver kao kritična točka napada modernih sustava
Firmver čini temeljnu softversku razinu mnogih tehničkih sustava – od industrijskih upravljačkih sustava i IoT uređaja preko medicinskih sustava do komponenti vozila. Sigurnosni propusti na toj razini posebno su kritični jer omogućuju izravan pristup hardverskim funkcijama i često se teško naknadno ispravljaju.
Moderni uređaji sadrže mnoštvo vanjskih softverskih biblioteka, komponenti otvorenog koda i vlasničkih modula. Svaka od tih komponenti može donijeti nove sigurnosne rizike, primjerice kada se nakon objave proizvoda otkriju nove ranjivosti.
Kako objašnjava Jan Wendenburg, izvršni direktor tvrtke Onekey: „Samo ako proizvođači u svakom trenutku znaju koje su softverske komponente sadržane u njihovim proizvodima i koje se nove ranjivosti pojavljuju, mogu brzo reagirati i djelotvorno zaštititi svoje sustave.”
Od jednokratne provjere do kontinuiranog nadzora
U okviru modernih pristupa nadzoru firmvera, firmver proizvoda ne analizira se samo jednokratno, nego se trajno nadzire. Cilj je automatski prepoznati novonastale sigurnosne propuste u korištenim softverskim komponentama i procijeniti njihov utjecaj na postojeće proizvode.
Proces se dijeli na više koraka:
- Detaljna analiza firmvera radi utvrđivanja svih sadržanih softverskih komponenti
- Izrada strukturiranog popisa softverskih komponenti (Software Bill of Materials, SBOM)
- Transparentan prikaz ovisnosti unutar softverskog opskrbnog lanca
- Kontinuirana usporedba SBOM-a s globalnim bazama podataka o ranjivostima
Digitalni blizanci omogućuju virtualne sigurnosne analize
Inovativna metoda provedbe tog pristupa su digitalni blizanci. Pritom se stvara virtualan prikaz firmvera koji omogućuje provođenje sigurnosnih analiza neovisno o fizičkom hardveru. Ti se digitalni modeli mogu trajno nadzirati i daju kontinuiran pregled aktualnog sigurnosnog statusa proizvoda.
Proizvođači time dobivaju središnju informacijsku osnovu za rano prepoznavanje sigurnosnih rizika i njihovo obrađivanje prema prioritetima. Čim se objave novi sigurnosni propusti – primjerice u nekoj biblioteci otvorenog koda – automatski se može utvrditi sadrži li pogođeni proizvod tu komponentu.
Automatizirana procjena rizika i obrada prema prioritetima
Još jedan važan aspekt nadzora firmvera je automatizirana procjena rizika. Nije svaka ranjivost automatski kritična prijetnja. Presudno je koristi li se pogođena softverska komponenta doista aktivno u proizvodu i na koje funkcije utječe.
Onekeyjeva platforma za nadzor stoga analizira kontekstualne informacije poput:
- Pogođenih komponenti
- Iskoristivosti ranjivosti
- Potencijalnih učinaka na sustav
Iz toga proizlazi popis sigurnosnih problema poredanih po prioritetu koji se mogu ciljano obraditi. Te informacije izravno ulaze u procese odgovora na sigurnosne incidente i pomažu timovima za odgovor na sigurnosne incidente proizvoda (PSIRT) da brže i ciljanije osiguraju sigurnosna ažuriranja.
CRA Fast Start: strukturirana provjera usklađenosti
Kontinuiran nadzor tijekom cijelog životnog ciklusa proizvoda dio je programa „CRA Fast Start” tvrtke Onekey, koji proizvođačima umreženih uređaja, strojeva i postrojenja treba omogućiti brzu i strukturiranu provjeru usklađenosti s Cyber Resilience Actom. Taj je pristup na sajmu Embedded World 2026 nagrađen priznanjem „Best in Show Award”.
Promjena paradigme za proizvođače digitalnih proizvoda
Za proizvođače digitalnih proizvoda Cyber Resilience Act znači temeljitu promjenu sigurnosne strategije. Sigurnosne analize ubuduće se moraju provoditi tijekom cijelog vijeka trajanja proizvoda – od razvoja preko rada do kraja životnog vijeka.
Nadzor firmvera za to predstavlja bitnu tehničku osnovu. On povezuje automatiziranu analizu softvera, kontinuirano promatranje ranjivosti i strukturirane sigurnosne procese u integrirano upravljanje sigurnošću.
Perspektiva budućnosti: svakodnevna provjera ranjivosti postaje standard
Kako naglašava Jan Wendenburg: „S obzirom na rastući broj umreženih uređaja i rastuću složenost modernih softverskih arhitektura, svakodnevna provjera ranjivosti postaje presudan čimbenik regulatorne usklađenosti i sigurnosti.”
Kombinacija digitalnih blizanaca, automatiziranog nadzora i inteligentne procjene rizika stvara tehničke preduvjete za ispunjavanje zahtjeva CRA-a uz istodobno trajno poboljšanje sigurnosti umreženih sustava.