附件 I 基本網路安全要求

CRA 網路韌性法案 · 附件

第一部分 與具數位元素的產品性質有關之網路安全要求

  • (1)

    具數位元素的產品之設計、開發與生產,應確保其依風險提供適當程度之網路安全。

  • (2)

    第 13 條第 2 項所述之網路安全風險評估,並於適用時,具數位元素的產品應:

  • (a)

    於市場上供應時不含已知可利用之漏洞;

  • (b)

    於市場上供應時採用預設安全之組態,但製造商與商業使用者就客製化之具數位元素的產品另有約定者不在此限;並應提供將產品重設回原始狀態之可能。

  • (c)

    確保漏洞得透過安全更新加以處理,於適用時包括預設啟用、於適當期間內安裝之自動安全更新,並提供清楚且易於使用之退出機制;

  • (d)

    以適當之控制機制防止未經授權之存取,包括但不限於身分驗證、身分或存取管理系統,並就可能之未經授權存取提出報告;

  • (e)

    保護所儲存、傳輸或以其他方式處理之資料(不論是否為個人資料)之機密性,例如以最新技術機制對靜態或傳輸中之相關資料加密,並運用其他技術手段;

  • (f)

    保護所儲存、傳輸或以其他方式處理之資料(不論是否為個人資料)、指令、程式與組態之完整性,防止未經使用者授權之任何操控或修改,並就毀損情形提出報告;

  • (g)

    僅處理與具數位元素的產品預期用途相稱、相關且以必要範圍為限之資料(不論是否為個人資料)(資料最小化);

  • (h)

    保護必要與基本功能之可用性,包括於事件發生後,並透過韌性措施及對阻斷服務攻擊之緩解措施為之;

  • (i)

    將產品本身或所連接裝置對其他裝置或網路所提供服務之可用性所生之負面影響降至最低;

  • (j)

    於設計、開發與生產時限縮攻擊面,包括外部介面;

  • (k)

    於設計、開發與生產時運用適當之利用緩解機制與技術,以降低事件之影響;

  • (l)

    透過記錄與監測相關內部活動(包括對資料、服務或功能之存取或修改)提供安全相關資訊,並提供使用者退出機制;

  • (m)

    提供使用者安全且簡便地永久移除所有資料與設定之功能;該等資料可移轉至其他產品或系統者,並應確保以安全方式為之。

第二部分 漏洞處理要求

具數位元素的產品之製造商應:

  • (1)

    識別並記錄具數位元素的產品所含之漏洞與組件,包括以通用且機器可讀之格式製作軟體材料清單,至少涵蓋該產品之最上層相依套件;

  • (2)

    就具數位元素的產品所面臨之風險,不遲延地處理並修補漏洞,包括提供安全更新;於技術上可行時,新的安全更新應與功能性更新分開提供;

  • (3)

    對具數位元素的產品之安全性施以有效且定期之測試與審查;

  • (4)

    於安全更新可供取得後,分享並公開揭露已修補漏洞之相關資訊,包括漏洞之描述、可供使用者辨識所受影響具數位元素的產品之資訊、漏洞之影響與嚴重性,以及有助於使用者修補該漏洞之清楚且易於取得之資訊;

  • (5)

    建立並落實協調式漏洞揭露政策;

  • (6)

    採取措施以促進其具數位元素的產品及該產品所含第三方組件潛在漏洞相關資訊之分享,包括提供通報該產品所發現漏洞之聯絡地址;

  • (7)

    提供安全散布具數位元素的產品更新之機制,以確保漏洞獲得及時修補或緩解,並於安全更新適用時以自動方式為之;

  • (8)

    確保於安全更新可用以處理已辨識之安全問題時,不遲延地散布該等更新;除製造商與商業使用者就客製化之具數位元素的產品另有約定者外,並應免費提供,且隨附建議訊息,向使用者提供相關資訊,包括可能應採取之行動。