新闻正文
欧洲客户机房里的网通设备运转多年,原厂发布固件更新,客户端未必立即安装。 外部研究机构察觉异常攻击时,警告信多半先寄到业务、客服或工程师私人信箱。 情资几经辗转传回总部,潜伏数月的漏洞早已酿成灾情。 要从散落信件中捞出警讯、回头清查老旧设备并启动应变,难度远在官网张贴修补公告之上。 兆勤科技(Zyxel)于2026年6月16日针对GS1900系列交换器漏洞CVE-2026-7273发布修补固件,看似化解危机。 然而,威胁情资公司GreyNoise于同年9月21日公布研究,指出依其观测,黑客约于8月17日利用该漏洞,从分布于48国的996部交换器截取设备设置、网络信息及经哈希处理的最高管理权限凭证。
研究依据该机构的监测网络与攻击者基础设施数据,未必涵盖全部受害设备,受害范围可能更广。 原厂发布更新至客户完成安装的时间差,正是攻击者伺机入侵的空窗期。 原厂在6月中旬发布修补,攻击却在8月中旬悄悄发生,威胁研究机构9月下旬才公开情资。 这段过程恰好跨越欧盟新通报义务开始适用的日期。 攻击虽然发生在法规实施之前,并不当然排除通报义务,关键在于制造商何时知悉漏洞遭积极利用。 若在该日后才取得可靠事证,即使漏洞早已存在或曾经公告,仍可能触发限时通报。 公开研究的日期无法代替原厂知悉的时间,但这项区别凸显,售后管理须追踪漏洞处理,也须掌握利用情资何时进入企业。
欧盟《资安韧性法》(CRA)第14条的通报义务,自2026年9月11日起开始适用。 制造商获悉产品存在遭积极利用的漏洞后,须毫无延误地通报,最迟于知悉后24小时内提出早期警示、72小时内提出漏洞通报,并于修正或缓解措施备妥后14天内提交最终报告。 这两道24与72小时的时限均自知悉时点起算,制造商须通过欧盟资安局(European Network and Information Security Agency,ENISA)维运的单一通报平台,向选定的电脑资安事件应变小组(Computer Security Incident Response Team,CSIRT)提交通知,系统同步发送予欧盟资安局。
第14条另涵盖影响产品安全的严重事件,其最终报告期限为72小时通报后的1个月内,与漏洞通报时限互有区隔。 依第69条第3项,2027年12月11日前已投放欧盟市场、属资安韧性法适用范围的产品,同样纳入通报义务。 欧盟资安局说明,制造商在2026年9月11日前已知悉漏洞遭积极利用,无须回溯通报。 这项说明限于通报义务,不能延伸为其他法律责任的全面排除。 资安韧性法主要产品规格义务延至2027年12月11日才全面适用,通报机制却率先开跑。 对机房里动辄运转多年的网通设备而言,早已出货不构成免除通报的理由,旧型号的情资接收与应变流程此刻就须到位。 迟延通报背后伴随沉重的法律代价。
依第64条第1项及第2项,会员国须制定并运行罚则,违反第13、14条等义务的行政罚锾上限为1,500万欧元;企业违规时,与前一会计年度全球营业额2.5%比较,两者取其较高者。 天价数字虽非每案必罚的固定金额,裁量时仍须权衡违规性质、持续时间、损害范围与企业规模,但对制造商而言,更迫切的问题,是收到漏洞遭到利用事证后,能否在期限内完成初步研判,提出所需数据。 欧盟规定的早期警示限期,并不苛求制造商查明整起攻击细节,重点在于检验内部消化情资的敏捷度。 外部机构送来漏洞遭到利用的佐证,技术人员判读威胁严重性,工程单位追查受影响的固件版本,法遵人员核对法定通报时效,再由获授权的人员决定通报内容。
清册缺漏、转介责任不明与层层请示,都会耗损应变时间。 通报期限因此将平时不易察觉的组织缺口,转化为事故发生时必须立即处理的法遵压力。 面对严格的监管高压,防线布局往往考验领导层的格局。 部分金融机构早已意识到,处置这类涉及外部情资研判、重建攻击时间轴与保全事证的危机,极度仰赖受过严谨鉴识与侦查思维淬炼的资安长坐镇统筹。 制造业却普遍由维护服务器的信息维运人员兼管产品安全,要求缺乏刑案调查视野的工程师分神解读境外威胁特征、交叉核对海内外清册并拍板通报时机,无异是用人力缺口去扛法遵重担。 编列年度预算之际,扩建新产线容易估算营收回报,维护旧型号数据库、追踪售后漏洞情资,常被视为看不见产出的纯成本开销。
欧盟《资安韧性法》将产品售后资安转化为严格的法定义务,平时若舍不得创建具备侦查鉴识底蕴的专责指挥体系,面对突如其来的通报倒数,手握再完备的合规文档都无力招架。 *作者为法律与资安领域大专院校兼任教师