CRA & EU-sääntely
EU:n kyberresilienssiasetus (Cyber Resilience Act) asettaa sitovia tietoturvavaatimuksia kaikille digitaalisia elementtejä sisältäville laitteille ja ohjelmistoille.
prodsec.fi on suomalainen asiantuntijaportaali tuotteille, joilla on digitaalisia elementtejä. Käsittelemme tuotetietoturvan kokonaisuutta: laitteistoja, laiteohjelmistoja, toimitusketjua (SBOM), EU-kyberlainsäädäntöä (CRA) ja uhkamallinnusta.
Perinteinen Application Security keskittyy lähdekoodiin ja sovellustasoon. Tuotetietoturva (Product Security) kattaa koko asiakkaalle toimitettavan tuotteen elinkaaren ja ekosysteemin.
| Ulottuvuus | Sovellusturva (AppSec) | Tuotetietoturva (Product Security) |
|---|---|---|
| Pääpaino | Web- ja mobiilisovellusten koodi, API-rajapinnat ja OWASP Top 10. | Koko toimitettava tuote: koodi, laitteisto, laiteohjelmisto (firmware), pilvialusta ja IoT. |
| Toimitusketju | Pakettien haavoittuvuusskannaus (SCA, Dependabot, npm audit). | Täysi ohjelmisto- ja laitteistomateriaaluettelo (SBOM/HBOM), toimittajaketjun auditointi ja komponenttialkuperä. |
| Sääntely & Vaatimukset | Tietosuojalait (GDPR), PCI-DSS, SOC 2. | EU Cyber Resilience Act (CRA), NIS2, RED DA, IEC 62443, ISO 21434 ja tuotevastuulainsäädäntö. |
| Uhkamallinnus | Sovellusarkkitehtuurin ja rajapintojen väärinkäyttöskenaariot. | Laitteen fyysinen peukalointi, debug-portit (JTAG/UART), salausavaimet, toimitusketjuhyökkäykset ja elinkaaririskit. |
| Roolit & Vastuualue | Tietoturvatiimi auditoi ja tekee koodikatselmuksia. | Tuotepäälliköt, laiteinsinöörit, arkkitehdit ja Security Champions -verkosto tuotestrategiassa. |
Käytännönläheistä tietoa ja ohjeistuksia tuoteorganisaatioille ja kehittäjille.
EU:n kyberresilienssiasetus (Cyber Resilience Act) asettaa sitovia tietoturvavaatimuksia kaikille digitaalisia elementtejä sisältäville laitteille ja ohjelmistoille.
Ohjelmistokomponenttien koneellinen dokumentointi (Software Bill of Materials) ja toimitusketjun haavoittuvuuksien jatkuva hallinta.
Tunnista ja priorisoi tuotteeseen kohdistuvat uhat ennen ensimmäisenkään koodirivin tai piirilevyn valmistusta (STRIDE, PASTA, LINDDUN).
Syventäviä asiantuntija-artikkeleita suomalaiselle tuotekehitysyhteisölle.
Miksi perinteinen sovellusturva ei riitä nykyaikaisille älylaitteille, IoT-ratkaisuille ja pilvituotteille? Tarkastelussa tuotetietoturvan laaja määritelmä ja sen merkitys liiketoiminnalle.