מומחים: דרישות גילוי הפגיעות של חוק חוסן הסייבר של האיחוד האירופי מעלים דגלים אדומים

מומחים: דרישות גילוי הפגיעות של חוק חוסן הסייבר של האיחוד האירופי מעלים דגלים אדומים

טיילר קרוס טיילר קרוס
פורסם ב: אוקטובר 4, 2023
מומחים: דרישות גילוי הפגיעות של חוק חוסן הסייבר של האיחוד האירופי מעלים דגלים אדומים

חוקי גילוי הפגיעות של חוק חוסן הסייבר (CRA) המוצעים של האיחוד האירופי עוררו חששות רציניים מצד מומחי אבטחת סייבר ברחבי העולם.

החוק מתאר בעצם שלחברות יהיו 24 שעות לחשוף ניצול של נקודות תורפה לסוכנויות ממשלתיות.

עשרות מומחי ומנהיגי אבטחת סייבר עולמיים התכנסו כדי לכתוב מכתב פתוח קצר אך רב עוצמה לאיחוד האירופי המסביר שלמרות שלצעת החוק יש כוונות טובות, היא יוצרת שלל בעיות חדשות.

החותמים על המכתב הפתוח כוללים חברות ענק כמו גוגל, Trend Micro, Eset, Immuniweb, TomTom. באופן מרשים יותר, הוא נחתם על ידי דמויות חשובות כמו טומס הנדריק אילבס, הנשיא לשעבר של הרפובליקה של אסטוניה, וסרג'יו קלטאג'ירונה, נשיא האקדמיה למודיעין איומים.

המכתב הופנה למר תיירי ברטון, הממונה על השוק הפנימי של הנציבות האירופית, גב' כרמה ארטיגס ברוגאל, מזכירת המדינה לדיגיטציה ובינה מלאכותית ולמר ניקולה דנטי, הדו"ח לחוק חוסן סייבר, הפרלמנט האירופי.

"אמנם אנו מעריכים את מטרת ה-CRA לשפר את אבטחת הסייבר באירופה ומחוצה לה", נכתב במכתב. "אנו מאמינים כי ההוראות הנוכחיות על חשיפת פגיעות אינן מועילות וייצרו איומים חדשים".

היו שלוש בעיות ליבה שהודגשו לגבי חוקי גילוי הפגיעות. החוקים החדשים בשלים לשימוש לרעה על ידי סוכנויות ביון ולמטרות מעקב. חשיפת נקודות תורפה תוך 24 שעות מעניקה גם יתרון לעבריינים.

"אפילו הידיעה על קיומה של פגיעות מספיקה לאדם מיומן

לשחזר אותו", הם כותבים.

זה גם יכול לעודד חברות להוציא פחות משאבים על חוקרי אבטחת סייבר, בהתחשב בכך שהחברות יצטרכו לדווח על כל פגיעות שנמצאה במהלך הבדיקה. הכותבים חוששים שחוקרים בתום לב ייענשו בכבדות.

הכותבים מוסיפים כי הם מאמינים שאף סוכנויות לא צריכות לחלוק דוחות פגיעות עם סוכנויות ביון ולדרוש חשיפת פגיעויות הניתנות להפחתה תוך 72 שעות. הם גם מאמינים שפגיעויות שנמצאו באמצעות מחקר בתום לב לא צריכות להיות כפופות לחשיפה.

בול זמן:

עוד מ בלשי בטיחות