Pereiti prie pagrindinio turinio
Europos Sąjungos reglamentas · Reglamentas (ES) 2024/2847
Mokslas ir praktika

Tyrimai ir metodologijos

Mokslo bazė ir taikomieji tyrimai, padedantys Lietuvos organizacijoms įgyvendinti CRA reikalavimus.

Mokslo ir praktikos jungtis

Tyrimų kryptys

Lietuvos mokslo institucijos – universitetai, technologijos centrai ir kibernetinio saugumo ekspertai – kuria taikomąsias metodologijas, padedančias organizacijoms efektyviai vykdyti Reglamento (ES) 2024/2847 reikalavimus. Tyrimų rezultatai virsta praktiniais įrankiais, standartais ir mokymo medžiaga.

I priedo I dalis

Saugumo rizikos vertinimas

CRA reikalauja gamintojo atlikti dokumentuotą rizikos vertinimą per visą produkto gyvavimo ciklą. Kuriama Lietuvos kontekstui pritaikyta metodologija, suderinta su ISO/IEC 27005, IEC 62443 ir ETSI EN 303 645.

  • Grėsmių modeliavimas (STRIDE, LINDDUN)
  • Pažeidžiamumų prioritetizavimas (CVSS, EPSS, KEV)
  • Rizikos likučio dokumentavimas atitikčiai įrodyti
  • Periodinis vertinimo atnaujinimas (≥ 1 k./metus)
I priedo II dalis

Saugaus kūrimo gyvavimo ciklas

Secure Software Development Lifecycle (SSDLC) integracija į gamintojo procesus pagal NIST SSDF (SP 800-218), OWASP SAMM ir ENISA gaires.

  • Saugaus dizaino principai (security by design)
  • Saugaus kodo praktikos ir code review
  • SAST/DAST/SCA automatizavimas CI/CD
  • Saugaus diegimo ir nutraukimo procedūros
13 straipsnis

SBOM ir tiekimo grandinė

Programinės įrangos sudėties medžiaga (SBOM) – privaloma techninės dokumentacijos dalis. Tyrimai apima SPDX, CycloneDX formatų pritaikymą ir trečiųjų šalių komponentų rizikos valdymą.

  • Atvirojo kodo licencijų atitikties stebėsena
  • Žinomų pažeidžiamumų automatinis stebėjimas (CVE, GHSA)
  • VEX (Vulnerability Exploitability eXchange) integracija
  • Komponentų autentiškumo užtikrinimas (Sigstore, SLSA)
14 straipsnis

Pažeidžiamumų valdymas

Koordinuotojo pažeidžiamumų atskleidimo (CVD) procesai, atsakingosios reagavimo politikos ir 24 val. pranešimų ENISA / CSIRT integracija į organizacijos veiklą.

  • CVD politikos ir security.txt diegimas
  • Bug bounty programų integracija
  • Ankstyvojo perspėjimo darbo srautai
  • Saugumo pataisymų pateikimo SLA

Tyrimų rezultatų taikymas

Akademinis darbas paverčiamas konkrečiais įrankiais, kuriais organizacijos gali naudotis ruošdamosi CRA reikalavimams.

01

Atvirojo kodo įrankiai

Automatizuoti atitikties patikrinimai, šablonai techninei dokumentacijai (II priedas), SBOM generavimo CI/CD modeliai.

02

Standartai ir gairės

Nacionaliniai metodiniai dokumentai, suderinti su CEN-CENELEC JTC 13 ir Komisijos standartizavimo užklausa.

03

Mokymo medžiaga

Praktiniai vadovai, vaizdo paskaitos, sertifikuojami mokymai gamintojams, inžinieriams ir vertintojams.

Bendradarbiavimo tinklas

Akademinė ir pramonės partnerystė

Tyrimai vyksta bendradarbiaujant su Lietuvos universitetais, kibernetinio saugumo įmonėmis, NKSC, ENISA, ECCC ir kitomis ES institucijomis.

Universitetai
VU, KTU, VGTU, MRU kibernetinio saugumo katedros
Pramonė
IT, IoT, OT ir telekomunikacijų įmonės
Valstybinės institucijos
NKSC, RRT, ENISA, ECCC, CSIRT-LT
Standartizavimo įstaigos
CEN-CENELEC, ETSI, ISO/IEC JTC 1/SC 27