Cyber Resilience Act (CRA) · Product-Security-Evidence
Verbinden Sie verstreute Security Evidence mit den Produktversionen, die Sie ausliefern.
Rekonstruieren Sie Security- und Compliance-Historie nicht länger aus Tabellen, Tickets und getrennten Tools. CRA Ledger hält SBOMs, Vulnerability Reviews, Remediation-Entscheidungen und Release Evidence mit jeder Produktversion verbunden.
Bauen Sie den Record während der Arbeit auf - damit die Evidence verfügbar ist, wenn ein Release, Kunde, Auditor oder eine CRA-Bewertung sie erfordert.
Produktversions-Record
Industrial Gateway 2.4.1
184
Komponenten
12
Findings
9
Reviewed
3
Entscheidungen
Aktuelle Evidence-Aktivität
SBOM verknüpft
Komponenten-Inventar zugeordnet
Finding reviewed
Release-Kontext bewertet
Entscheidung erfasst
Owner und Begründung erhalten
Release Evidence aktualisiert
Historie bei der Version erhalten
SBOM + Findings
Product-Version Evidence Record
Review-ready Release-Historie
Die Herausforderung
Die Evidence existiert. Der verbundene Record nicht.
Security Evidence liegt oft in hilfreichen Systemen, doch für eine ausgelieferte Produktversion lässt sich der Ablauf nur schwer rekonstruieren.
Eine neue CVE erscheint. Welche ausgelieferten Produktversionen sind betroffen — und können Sie zeigen, was Ihr Team entschieden hat?
Verstreute Inputs
SBOMs
Komponenten-Inventare
Vulnerability Findings
Scanner- und Review-Ergebnisse
Tickets
Remediation-Follow-up
Review-Notizen
Bewertungskontext
Remediation Evidence
Unterstützende Records
Release Records
Sign-off und Historie
Diese Records können in unterschiedlichen Systemen bleiben.
CRA Ledger
Industrial Gateway 2.4.1
SBOM Scope
Komponenten mit der Version verbunden
Vulnerability Review
Findings im Kontext bewertet
Menschliche Entscheidungen
Begründung, Owner und Zeitstempel
Remediation-Kontext
Arbeit und unterstützende Evidence
Evidence Pack
Versionsspezifischer Sign-off-Kontext
Reporting-Historie
Bewertungs-Meilensteine erhalten
Evidence bleibt mit der Produktversion verbunden, statt später aus Dateien, Tickets und Übergaben rekonstruiert zu werden.
So funktioniert es
Bauen Sie den Evidence Record auf, während sich die Produktversion dem Release nähert.
01 · Verbinden
Ordnen Sie SBOM und Security Evidence der Produktversion zu.
02 · Reviewen
Bewerten Sie Findings im Release-Kontext.
03 · Entscheiden
Erfassen Sie Entscheidung, Owner und Begründung.
04 · Erhalten
Verbinden Sie Remediation-Arbeit, akzeptiertes Risiko und unterstützende Evidence mit einem review-fähigen Evidence Pack.
Produktnachweis
Sehen Sie die Security-Entscheidungen hinter jeder Produktversion.
Reviewen Sie Findings im Produktversions-Kontext und bewahren Sie Entscheidungen, Owner und Evidence hinter jedem Release auf.
CRA Ledger Produktansicht · Demodaten
Vulnerability Review · Industrial Gateway 2.4.1
OpenSSL 3.0.13
SBOM component
libxml2 2.11.7
SBOM component
curl 8.6.0
SBOM component
CRA Artikel 14 Workflow
Halten Sie Reporting-Entscheidungen mit der betroffenen Produktversion verbunden.
Wenn eine Vulnerability oder ein schwerwiegender Security Incident bewertet werden muss, hält CRA Ledger Awareness-Kontext, menschliche Bewertung der Meldepflicht und Reporting-Meilensteine neben der betroffenen Produktversion fest. Signale zu bekannten ausgenutzten Schwachstellen und erfasste schwerwiegende Security Incidents können betroffene Produktversionen für eine menschliche CRA-Reporting-Bewertung markieren.
Hersteller-Awareness
Menschliche Bewertung
Reporting-Meilensteine
Evidence erhalten
CRA Ledger dokumentiert den Reporting-Workflow; es übermittelt nicht an eine Behörde.
Guided Pilot
Validieren Sie den Workflow mit Ihrer eigenen Produktversion.
Starten Sie mit 1–3 Produktversionen oder SBOMs und validieren Sie den Workflow mit Ihren eigenen Produkt-Sicherheitsnachweisen.
30-tägiger kostenfreier Guided Pilot für ausgewählte Teams
- Eine bestehende Produktversion
- SBOM-/Komponenten-Mapping
- Vulnerability-Review-Workflow
- Product-Version Evidence Record
- CRA-Reporting-Workflow-Walkthrough
- Begleitete Einrichtung
- Keine lokale Installation erforderlich