Tyrimų kryptys
Lietuvos mokslo institucijos – universitetai, technologijos centrai ir kibernetinio saugumo ekspertai – kuria taikomąsias metodologijas, padedančias organizacijoms efektyviai vykdyti Reglamento (ES) 2024/2847 reikalavimus. Tyrimų rezultatai virsta praktiniais įrankiais, standartais ir mokymo medžiaga.
Saugumo rizikos vertinimas
CRA reikalauja gamintojo atlikti dokumentuotą rizikos vertinimą per visą produkto gyvavimo ciklą. Kuriama Lietuvos kontekstui pritaikyta metodologija, suderinta su ISO/IEC 27005, IEC 62443 ir ETSI EN 303 645.
- Grėsmių modeliavimas (STRIDE, LINDDUN)
- Pažeidžiamumų prioritetizavimas (CVSS, EPSS, KEV)
- Rizikos likučio dokumentavimas atitikčiai įrodyti
- Periodinis vertinimo atnaujinimas (≥ 1 k./metus)
Saugaus kūrimo gyvavimo ciklas
Secure Software Development Lifecycle (SSDLC) integracija į gamintojo procesus pagal NIST SSDF (SP 800-218), OWASP SAMM ir ENISA gaires.
- Saugaus dizaino principai (security by design)
- Saugaus kodo praktikos ir code review
- SAST/DAST/SCA automatizavimas CI/CD
- Saugaus diegimo ir nutraukimo procedūros
SBOM ir tiekimo grandinė
Programinės įrangos sudėties medžiaga (SBOM) – privaloma techninės dokumentacijos dalis. Tyrimai apima SPDX, CycloneDX formatų pritaikymą ir trečiųjų šalių komponentų rizikos valdymą.
- Atvirojo kodo licencijų atitikties stebėsena
- Žinomų pažeidžiamumų automatinis stebėjimas (CVE, GHSA)
- VEX (Vulnerability Exploitability eXchange) integracija
- Komponentų autentiškumo užtikrinimas (Sigstore, SLSA)
Pažeidžiamumų valdymas
Koordinuotojo pažeidžiamumų atskleidimo (CVD) procesai, atsakingosios reagavimo politikos ir 24 val. pranešimų ENISA / CSIRT integracija į organizacijos veiklą.
- CVD politikos ir security.txt diegimas
- Bug bounty programų integracija
- Ankstyvojo perspėjimo darbo srautai
- Saugumo pataisymų pateikimo SLA
Tyrimų rezultatų taikymas
Akademinis darbas paverčiamas konkrečiais įrankiais, kuriais organizacijos gali naudotis ruošdamosi CRA reikalavimams.
Atvirojo kodo įrankiai
Automatizuoti atitikties patikrinimai, šablonai techninei dokumentacijai (II priedas), SBOM generavimo CI/CD modeliai.
Standartai ir gairės
Nacionaliniai metodiniai dokumentai, suderinti su CEN-CENELEC JTC 13 ir Komisijos standartizavimo užklausa.
Mokymo medžiaga
Praktiniai vadovai, vaizdo paskaitos, sertifikuojami mokymai gamintojams, inžinieriams ir vertintojams.
Akademinė ir pramonės partnerystė
Tyrimai vyksta bendradarbiaujant su Lietuvos universitetais, kibernetinio saugumo įmonėmis, NKSC, ENISA, ECCC ir kitomis ES institucijomis.