EUサイバーレジリエンス法(CRA)を理解する
2025年1月22日
0 分で読めますサイバーレジリエンス法(CRA)は、欧州連合(EU)で事業を展開する企業のサイバーセキュリティ対策を標準化するために、待望の枠組みを導入します。この規制は、ハードウェアおよびソフトウェアのメーカー、開発者、販売業者に明確な要件を示し、製品ライフサイクルのあらゆる段階で脆弱性をどのように管理し、対処すべきかを定めています。現代のほとんどの製品でソフトウェアが重要な役割を果たしていることから、ソフトウェア開発ライフサイクル(SDLC)のセキュリティをプロアクティブに確保することは、テクノロジー製品全体のセキュリティを目的とするあらゆる規制において重要な要素となっています。
脆弱性およびインシデント報告に関するCRAの一部規定は2026年に施行され、すべての要件が2027年末までに適用されるため、組織は今すぐサイバーセキュリティ対策を評価し、コンプライアンス対応への道筋を立てる必要があります。
サイバーレジリエンス法とは?
サイバーレジリエンス法は、EU域内で販売されるデジタル要素を備えた製品(PDE)のサイバーセキュリティ向上を目的とする新たなEU規制です。同法は、PDEのメーカー、輸入業者、販売業者を含む、EU市場に参加する「経済事業者」に適用されます。
CRAで定められている重要要件は、主に次の2つのカテゴリーに分けられます。
製品のサイバーセキュリティ要件(附属書I第1節)は、製品の設計、開発、製造段階における悪用可能な脆弱性やセキュリティリスクからの保護(セキュア・バイ・デザインの原則など)に重点を置いています。
脆弱性への対処要件(附属書I第2節)は、脆弱性の特定と記録、悪用可能な脆弱性への迅速な対応、ユーザーへのセキュリティアップデートの提供に重点を置いています。
これらのカテゴリーは、製品のデプロイ前とデプロイ後の両方を対象としています。デプロイ前の段階では、静的アプリケーションセキュリティテスト(SAST)とソフトウェア構成分析(SCA)が、製品をセキュア・バイ・デザインにするうえで重要な役割を果たします。早期かつリアルタイムの脆弱性検出と自動修正により、本番環境への移行後にセキュリティ上の問題がより複雑で深刻なリスクへと発展するのを防げます。
今回は、ソフトウェアサプライチェーンセキュリティに関連するCRAのコンプライアンス対応に焦点を当てます。
ソフトウェアサプライチェーンセキュリティとサイバーレジリエンス法
デジタル製品の相互接続が進むにつれ、特にサードパーティやオープンソースのコンポーネントに含まれる脆弱性が大きなリスクとなっています。調査によると、オープンソースのパッケージリポジトリを介して広がるサイバーセキュリティ上の脅威は、2020年から2023年の間に1,300%以上増加しました。
製品ライフサイクル全体を通じて脆弱性の特定、緩和、開示を組織に義務付けることで、CRAはサプライチェーンセキュリティの重要性を強調し、組織にセキュリティ上のギャップを解消するよう求めています。また、継続的な監視や新たな脅威に対処するためのタイムリーなアップデートを要件とし、プロアクティブなリスク管理の重要性も強調しています。
サイバーレジリエンス法への準拠に不可欠な3つの柱
CRAの重要要件、特に脆弱性管理と迅速な修正に対応するには、組織はソフトウェア部品表(SBOM)の生成、脆弱性管理、迅速な報告という3つの基本的な柱を優先する必要があります。
SBOMの生成と維持
CRAは、すべてのソフトウェアコンポーネントの追跡における透明性と説明責任を高めるため、正確で最新のSBOMを維持するよう組織に求めています。SBOMは「少なくとも製品のトップレベルの依存関係を網羅し、一般的に使用される機械可読形式でなければならない」と定められています。
時間と労力を節約するには、開発ワークフローと連携してSBOMを自動生成するツールの導入を検討しましょう。たとえばSnykはプロジェクトをスキャンして、サードパーティやオープンソースの依存関係を含むすべてのソフトウェアコンポーネントを特定し、CycloneDXやSPDXなどの標準的なCRA準拠形式でSBOMを生成します。
脆弱性管理と修正
CRAの脆弱性対処要件は、プロアクティブな脆弱性の特定と明確な開示を重視しています。そのため、製品ライフサイクル全体を通して各コンポーネントの最新状態が文書に反映されるよう、定期的なSBOMの更新を義務付けています。また、「セキュリティアップデートの提供を含め、脆弱性に遅滞なく対処し、修正する」よう組織に求めています。
CRA附属書Iでは、デジタル要素を備えた製品について、次の対応も推奨しています。
認証、アイデンティティ管理、アクセス管理システムなど(ただしこれらに限定されない)の適切な制御メカニズムを用いて、不正アクセスから保護する。
保存、送信、その他の方法で処理される個人データその他のデータ、コマンド、プログラム、設定の完全性を、ユーザーが許可していない操作や変更から保護し、破損が発生した場合は報告する。
適切なエクスプロイト緩和のメカニズムと手法を用いて、インシデントの影響を軽減できるよう設計、開発、製造する。
Snykが提供するDASTスキャンは、実行中のアプリケーションにおけるこうした種類の脆弱性(認可、データ改ざん、エクスプロイト緩和)を特定し、修正するのに役立ちます。
Snykは、上流コンポーネントの管理と文書化を簡素化します。推移的依存関係を含むすべての依存関係を追跡し、変更や新たな脆弱性を継続的に監視することで、ソフトウェアの新しいバージョンがデプロイされた際にもSBOMを最新の状態に保ちます。脆弱性の特定だけでなく、到達可能性やエクスプロイトの成熟度などのシグナルに加え、従来の深刻度といったさまざまなリスク要因を基に、開発者が脆弱性に優先順位を付けるのを支援します。さらに、開発チームがすでに利用しているツール内で、優先度の高い問題を修正するための推奨事項を提示します。
資産のインベントリと迅速な報告
CRAのセキュリティ監視および報告要件を満たすには、組織はデジタル資産の正確なインベントリを維持する必要があります。使用中のすべてのPDE、ソフトウェアバージョン、依存関係を完全に把握していれば、新たな脆弱性が発見された際に、影響を受ける資産を迅速に特定できます。また、悪用可能な脆弱性が発見された場合、CRAは関係者(エンドユーザー、開発者、メーカー、規制当局など)への速やかな連絡を求めています。
アプリケーションと資産を包括的に把握することで、コンプライアンス対応を大幅に効率化できる分野がこの2つです。Snykの開発者向けセキュリティプラットフォームを使えば、チームはすべての資産と関連リスクを追跡、分析、管理できます。また、脆弱性データを開示や修正のワークフローと連携させ、迅速な報告も支援します。悪用可能な脆弱性が検出されると、これらのツールによって、組織は影響を受ける資産を速やかに特定し、リスクに基づいて修正の優先順位を決め、必要な関係者に更新情報を伝えられます。
CRAコンプライアンスを支える信頼できるパートナー
CRAへの準拠は、規制要件を満たすことだけではありません。より安全でレジリエントなデジタルエコシステムを築くことでもあります。組織は、こうした重要なセキュリティ対策に注力することで、ソフトウェアサプライチェーンのリスクに対処し、パートナー、エンドユーザー、規制当局との信頼関係を育むことができます。
Snykは、デジタル・オペレーショナル・レジリエンス法(DORA)など、他のEU規制への準拠を支援してきた、信頼できるセキュリティパートナーです。CRAの導入にあたり、SBOMの生成、脆弱性管理、迅速な報告などの重要な取り組みを効率化する、開発者に使いやすいツールをご活用いただけるよう、組織の皆さまにご案内しています。既存のワークフローにシームレスに統合できるSnykは、ソフトウェア開発のスピードを落とすことなく、組織のCRA準拠を支援します。
Snykがコンプライアンスの強化に向けて、ソフトウェアサプライチェーンのセキュリティをどのように向上できるか、詳しく知りたい方はこちら。 今すぐライブデモを予約。
ライセンスコンプライアンスをシンプルに
ポリシーを作成して、オープンソースライセンスへの準拠を大規模に簡単に徹底できます。
