歐盟《網路韌性法案》(CRA)今(11)日起率先適用漏洞與重大資安事件通報義務,並將於2027年12月全面適用。隨著法規逐步上路,如何全面因應CRA,也成為電子與半導體供應鏈近期高度關注的議題。以TPU與MCU聞名的新唐科技,在9月9日舉行新品發表活動之際,特別以智慧家庭裝置及工業閘道器的產品架構為例,闡釋MCU、MPU在CRA合規中扮演的角色,並回應業界常見的疑問:為了符合CRA,產品中的MCU是否都必須升級?
針對採用MCU/MPU的終端設備而言,CRA合規不能只以單一晶片是否具備某項安全功能來判斷。新唐微控制器行銷應用處產品經理陳玥蓁強調,必須從終端產品整體進行風險評估;更明確來說,在進一步評估MCU/MPU時,需考量終端產品的CRA分類,以及MCU/MPU在產品架構中所扮演的角色與承擔的安全功能。
陳玥蓁進一步解釋,受CRA監管的終端產品皆須符合Annex I所列的核心資安要求,而產品所屬類別也會直接影響後續採取的合規性評估方式,例如Default類別原則上可採內部控制方式進行評估,至於被列入Important Class I、Important Class II與Critical產品,則依分類適用更嚴格的評估要求。
另一方面,就終端產品的CRA合規而言,相關責任由產品製造商承擔;製造商在整合第三方元件時,也需掌握晶片、軟體等供應鏈上游的安全資訊與相關佐證,以進行產品風險評估並準備合規文件。
因此,陳玥蓁表示,終端產品業者與新唐討論CRA需求時,首先要確認終端產品的CRA產品分級,以及MCU/MPU在產品架構中所扮演的角色與所需的安全功能。
新唐以3類產品案例說明CRA下的MCU/MPU升級判斷
針對「因應CRA是否代表產品中的MCU都要升級」,新唐在現場以智慧插座、智慧門鎖、工業閘道器等產品架構說明,答案並非一概而論。
首先,以智慧插座(Smart Plug)為例,陳玥蓁表示,這類產品若屬於CRA的Default類別,其系統架構採用一般MCU搭配具網路連線能力的SoC,而MCU僅負責繼電器、按鍵、LED或ADC量測等基礎控制工作,網路通訊與主要安全功能則由其他元件負責,此時MCU本身並非產品的安全核心。在這類架構下,新唐認為沒有單純為了CRA而更換MCU的必要。
其次,智慧門鎖(Smart Door Lock)的案例則進一步反映系統架構差異所帶來的影響。
陳玥蓁舉例,同樣是屬於Important Class I的智慧門鎖,若MCU在產品架構中扮演的角色不同,對MCU安全能力與升級的需求也可能有所差異。
例如,若一款智慧門鎖的MCU僅負責UI、門磁感測器及馬達控制等一般輔助功能,安全功能則由Secure Element與通訊模組承擔,在此架構下,MCU並未承擔安全關鍵功能,且不會降低系統整體資安防禦強度,因此新唐認為MCU沒有升級的必要。
但若另一款智慧門鎖採取整合式架構,由MCU直接負責身分管理、身分驗證、存取控制及馬達控制等功能,MCU本身就成為安全關鍵元件,一旦遭到攻擊,可能直接威脅產品的核心安全。此時新唐則建議升級採用具備較完整硬體安全功能的MCU。
最後,以工業閘道器(Industrial Gateway)為例,陳玥蓁強調:「同樣的元件不等於同樣的風險。」即使採用相同MPU,且MPU在系統中扮演的角色相同,仍可能因終端產品的核心功能差異,分別歸類為Important Class I或Important Class II。
例如,以網路管理、VPN或網際網路路由器為核心功能的產品,列為Important Class I;若以防火牆、IDS/IPS為核心功能,則列為Important Class II,兩種情境皆建議進行安全升級。她進一步指出,MPU所面臨的風險仍取決於其預期用途、部署環境、使用者互動及功能。換言之,若MPU於系統中扮演關鍵安全角色,即使採用同款MPU,亦須依據終端產品的風險評估,進行相應的安全升級。
從新唐所舉的案例可以看出,評估MCU/MPU是否需要升級,不能只看元件本身。以智慧門鎖而言,即使同屬Important Class I,也可能因MCU在系統中承擔的安全角色不同,而有不同的升級需求;以工業閘道器而言,即使採用相同MPU、且MPU扮演相同角色,也可能因終端產品的核心功能不同,而分別歸類為Important Class I或Important Class II,並須依終端產品的風險評估採取相應的安全升級。
此外,為協助終端產品製造商準備CRA合規所需的安全佐證,新唐也從SBOM、晶片安全技術文件、PSIRT與Security Advisory,以及產品生命週期維護等4個面向提供支援,內容涵蓋軟體元件資訊、安全功能說明、漏洞分析與修補資訊,並提供至少5年的安全更新支援。
Comments (0)