Cybersecurity

Kybernetická bezpečnost už při vývoji Kybernetická bezpečnost je pro nás součástí vývoje dopravních systémů, nikoliv pouze jejich následného provozu. U softwaru a technologií, které vyvíjíme, zohledňujeme bezpečnostní požadavky už při návrhu architektury a během celého vývojového procesu. Bezpečnostní aspekty posuzujeme také při výběru technologií a komponent třetích stran. Cílem je identifikovat a řešit bezpečnostní rizika co nejdříve – ještě před nasazením systému do provozu.

Secure Software Development

Bezpečnostní požadavky začleňujeme přímo do procesu vývoje softwaru.

Podle charakteru konkrétního řešení se zaměřujeme například na:

  • bezpečný návrh softwarové architektury,
  • analýzu bezpečnostních rizik,
  • kontrolu používaných softwarových komponent a knihoven,
  • identifikaci známých zranitelností,
  • bezpečnostní testování,
  • kontrolu zdrojového kódu,
  • řízení změn a verzí,
  • bezpečnost aktualizací a oprav,
  • dokumentaci bezpečnostně relevantních změn.

Bezpečnost tak není samostatná fáze na konci vývoje. Je součástí jednotlivých kroků vývojového procesu.

Bezpečnost v celém životním cyklu produktu

Vývoj je pouze jedna část životního cyklu softwaru. Bezpečnost řešíme také po jeho uvedení do provozu.

Sledujeme relevantní bezpečnostní informace a zranitelnosti používaných komponent a podle jejich závažnosti vyhodnocujeme potřebu nápravných opatření.

Součástí tohoto přístupu je také příprava bezpečnostních aktualizací a jejich ověření před nasazením.

U dopravních systémů je přitom nutné současně zohlednit požadavky na stabilitu a dostupnost provozu. Bezpečnostní aktualizace proto musí být technicky ověřené a vhodné pro konkrétní prostředí, ve kterém je systém provozován.

Cyber Resilience Act

Požadavky na kybernetickou bezpečnost softwarových a hardwarových produktů se v Evropské unii postupně zpřesňují. Jedním z významných předpisů je Cyber Resilience Act (CRA).

Požadavky CRA zohledňujeme při rozvoji našich vývojových a bezpečnostních procesů. Týká se to zejména oblastí, jako jsou:

  • bezpečnostní požadavky při návrhu a vývoji produktu,
  • řízení zranitelností během životního cyklu,
  • bezpečnostní aktualizace,
  • identifikace a řešení bezpečnostních problémů,
  • dokumentace bezpečnostních vlastností produktu,
  • procesy pro reakci na nově zjištěné zranitelnosti.

CRA vnímáme především jako rámec pro systematický přístup k bezpečnosti produktů po celou dobu jejich životního cyklu.

ISO/IEC 27001

Kybernetickou bezpečnost řešíme také na úrovni celé společnosti.

CROSS má zavedený a certifikovaný systém řízení bezpečnosti informací (ISMS) podle normy ISO/IEC 27001. Certifikace potvrzuje, že bezpečnost informací, řízení rizik a související procesy jsou v naší společnosti řízeny systematicky.

ISO/IEC 27001 je pro nás součástí rámce, který podporuje ochranu informací, řízení bezpečnostních rizik a průběžné zlepšování našich procesů.

Testování a ověřování

Bezpečnostní vlastnosti softwaru ověřujeme odpovídajícími technickými prostředky podle typu a rizikovosti konkrétního řešení.

Do procesu vývoje mohou patřit například automatizované kontroly, analýza zdrojového kódu, kontrola závislostí, testování aplikace nebo další formy bezpečnostního testování.

Rozsah testování stanovujeme podle charakteru produktu, jeho architektury a způsobu použití.

 

Software třetích stran a závislosti

Moderní software je založen na řadě komponent, knihoven a dalších technologií třetích stran. Jejich bezpečnost proto představuje součást celkového hodnocení produktu.

V rámci vývoje se zabýváme také evidencí používaných komponent a sledováním známých zranitelností, které se jich mohou týkat.

Tento přístup nám umožňuje rychleji vyhodnotit dopad nově objevené zranitelnosti na konkrétní produkt a rozhodnout o dalším postupu.

 

Hlášení bezpečnostních zranitelností

Pokud objevíte potenciální bezpečnostní zranitelnost v některém z našich produktů nebo řešení, můžete nám ji oznámit.

cybersecurity@cross.cz

Pro efektivní posouzení problému je vhodné uvést zejména dotčený produkt, jeho verzi, popis zranitelnosti a informace potřebné k jejímu reprodukování.

Oznámení následně technicky posoudíme a podle jeho charakteru stanovíme další postup.

 

Bezpečnost jako součást vývoje

Kybernetická bezpečnost dopravních systémů není pouze otázkou jejich konfigurace po nasazení. Významnou část bezpečnosti lze ovlivnit už při návrhu a vývoji samotného produktu.

Proto bezpečnostní požadavky řešíme společně s architekturou, vývojem, testováním a následnou údržbou softwaru.

Od prvního návrhu až po podporu produktu v provozu.