Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

Cyber Resilience Act: digitala tvillingar förnyar övervakningen av fast programvara

Ny övervakningsteknik med digitala tvillingar möjliggör kontinuerlig sårbarhetsdetektering över hela produktlivscykeln för CRA-efterlevnad.

Omvälvning i övervakningen av fast programvara genom digitala tvillingar

Cyber Resilience Act (CRA) ställer tillverkare av digitala produkter inför nya utmaningar: säkerhetsrisker måste inte bara övervakas under utvecklingen, utan kontinuerligt över hela produktlivscykeln. Cybersäkerhetsföretaget Onekey i Düsseldorf har utvecklat en innovativ digital tvilling-teknik för detta ändamål, som övervakar fast programvara dygnet runt med automatiserade genomsökningar.

Denna övervakningslösning analyserar den fasta programvaran på nytt varje dag och säkerställer därmed kontinuerlig säkerhet under hela livscykeln. När nya sårbarheter uppträder varnar den ständigt uppdaterade databasen och förbättrade detekteringsfunktioner för väsentliga händelser som kan påverka produktsäkerheten.

Fast programvara som kritisk angreppspunkt i moderna system

Fast programvara utgör det grundläggande programvarulagret i många tekniska system – från industriella styrsystem och IoT-enheter över medicinska system till fordonskomponenter. Säkerhetsluckor på denna nivå är särskilt kritiska, eftersom de ger direkt åtkomst till hårdvarufunktioner och ofta är svåra att rätta till i efterhand.

Moderna enheter innehåller en mängd externa programvarubibliotek, komponenter med öppen källkod och proprietära moduler. Var och en av dessa komponenter kan föra med sig nya säkerhetsrisker, exempelvis när nya sårbarheter upptäcks efter att en produkt har lanserats.

Som Jan Wendenburg, vd för Onekey, förklarar: ”Endast om tillverkarna när som helst vet vilka programvarukomponenter som ingår i deras produkter och vilka nya sårbarheter som uppträder kan de reagera snabbt och skydda sina system effektivt.”

Från engångskontroll till kontinuerlig övervakning

Inom ramen för moderna ansatser för övervakning av fast programvara analyseras en produkts fasta programvara inte bara en gång, utan övervakas varaktigt. Målet är att automatiskt upptäcka nya säkerhetsluckor i använda programvarukomponenter och bedöma deras inverkan på befintliga produkter.

Processen delas in i flera steg:

  • Detaljerad analys av den fasta programvaran för att identifiera samtliga ingående programvarukomponenter
  • Framtagning av en strukturerad programvaruförteckning (Software Bill of Materials, SBOM)
  • Transparent redovisning av beroendena inom programvarans leveranskedja
  • Kontinuerlig avstämning av SBOM mot globala sårbarhetsdatabaser

Digitala tvillingar möjliggör virtuella säkerhetsanalyser

En innovativ metod för att genomföra denna ansats är digitala tvillingar. Därvid skapas en virtuell representation av den fasta programvaran, vilket gör det möjligt att genomföra säkerhetsanalyser oberoende av den fysiska hårdvaran. Dessa digitala modeller kan övervakas varaktigt och ger en kontinuerlig överblick över en produkts aktuella säkerhetsstatus.

Tillverkarna får därmed ett centralt informationsunderlag för att tidigt upptäcka säkerhetsrisker och hantera dem i prioriterad ordning. Så snart nya säkerhetsluckor offentliggörs – exempelvis i ett bibliotek med öppen källkod – kan det automatiskt fastställas om en berörd produkt innehåller denna komponent.

Automatiserad riskbedömning och prioriterad hantering

Ytterligare en viktig aspekt av övervakningen av fast programvara är den automatiserade bedömningen av risker. Varje sårbarhet utgör inte automatiskt ett kritiskt hot. Avgörande är om den berörda programvarukomponenten faktiskt används aktivt i produkten och vilka funktioner den påverkar.

Onekeys övervakningsplattform analyserar därför kontextinformation som:

  • Berörda komponenter
  • Sårbarhetens utnyttjbarhet
  • Potentiell inverkan på systemet

Därav följer en prioriterad lista över säkerhetsproblem som kan bearbetas målinriktat. Denna information går direkt in i processerna för säkerhetsincidenthantering och stöder Product Security Incident Response Teams (PSIRT) i att tillhandahålla säkerhetsuppdateringar snabbare och mer träffsäkert.

CRA Fast Start: strukturerad efterlevnadskontroll

Den kontinuerliga övervakningen över hela produktlivscykeln är en del av Onekeys program ”CRA Fast Start”, som ska ge tillverkare av uppkopplade enheter, maskiner och anläggningar en snabb och strukturerad kontroll av efterlevnaden av Cyber Resilience Act. Denna ansats belönades på Embedded World 2026 med utmärkelsen ”Best in Show Award”.

Paradigmskifte för tillverkare av digitala produkter

För tillverkare av digitala produkter innebär Cyber Resilience Act en grundläggande förändring av säkerhetsstrategin. Säkerhetsanalyser måste framöver genomföras under en produkts hela livslängd – från utveckling via drift fram till end of life.

Övervakning av fast programvara utgör därvid en väsentlig teknisk grund. Den förenar automatiserad programvaruanalys, kontinuerlig sårbarhetsbevakning och strukturerade säkerhetsprocesser till ett integrerat säkerhetsarbete.

Framtidsperspektiv: daglig sårbarhetskontroll blir standard

Som Jan Wendenburg betonar: ”Med tanke på det växande antalet uppkopplade enheter och den ökande komplexiteten i moderna programvaruarkitekturer blir den dagliga kontrollen av sårbarheter en avgörande faktor för regulatorisk efterlevnad och säkerhet.”

Kombinationen av digitala tvillingar, automatiserad övervakning och intelligent riskbedömning skapar de tekniska förutsättningarna för att leva upp till CRA:s krav och samtidigt varaktigt förbättra säkerheten i uppkopplade system.