Công nghệ

Che giấu một vụ tấn công mạng vừa trở thành bất hợp pháp ở châu Âu — nhà sản xuất có 24 giờ để báo cáo

Susan Hill

Việc bán một thiết bị kết nối tại châu Âu giờ đây đi kèm với một nghĩa vụ chưa từng tồn tại vào tuần trước: phát hiện một vụ hack hoặc sự cố bảo mật nghiêm trọng, và cơ quan chức năng phải được thông báo trong vòng 24 giờ. Đạo luật về Khả năng phục hồi mạng (Cyber Resilience Act) của EU đã vượt qua ngưỡng thực thi quan trọng đầu tiên trong tuần này, và quy trình cụ thể như sau — một thông báo đầy đủ hơn được gửi trong vòng 72 giờ, với báo cáo cuối cùng trong vòng 14 ngày sau khi bản sửa lỗi có sẵn, hoặc trong vòng một tháng đối với các sự cố lớn hơn.

Nghĩa vụ này bao gồm những gì luật gọi là ‘sản phẩm có yếu tố kỹ thuật số’ — một danh mục đủ rộng để bao gồm điện thoại thông minh, bộ điều nhiệt thông minh, bộ định tuyến kết nối, ứng dụng thể dục và nền tảng đám mây. Quan trọng là, nó áp dụng cho các sản phẩm đã có mặt trên thị trường EU, không chỉ các sản phẩm mới. Một thiết bị được xuất xưởng hai năm trước và vẫn đang được sử dụng nằm trong phạm vi nếu nó có chức năng kết nối. Phần mềm miễn phí được phân phối thương mại cũng thuộc cùng quy tắc.

Trước ngày 11 tháng 9, mối quan hệ giữa nhà sản xuất và sự cố bảo mật phần lớn được điều chỉnh bởi chính sách nội bộ. Các công ty tiết lộ các vụ hack khi họ chọn, thường sau nhiều tuần xem xét nội bộ, tham vấn pháp lý và đánh giá rủi ro thương hiệu. Một số không bao giờ tiết lộ. Sự tùy ý đó giờ đây không còn ở châu Âu. Các báo cáo được gửi đến Đội ứng phó sự cố an ninh máy tính quốc gia (Computer Security Incident Response Team) của quốc gia thành viên EU nơi có cơ sở chính của nhà sản xuất, kèm bản sao cho Cơ quan An ninh mạng EU (ENISA) thông qua Nền tảng Báo cáo Đơn nhất (Single Reporting Platform) chuyên dụng.

Câu hỏi về sự sẵn sàng là nghiêm trọng. Khi các nghĩa vụ báo cáo được hoàn thiện, các nhà sản xuất có khoảng ba tháng để xây dựng cơ sở hạ tầng nội bộ — một danh mục các sản phẩm bị ảnh hưởng, quy trình leo thang rõ ràng và tích hợp kỹ thuật với Nền tảng Báo cáo Đơn nhất. Các cố vấn pháp lý làm việc với các nhà sản xuất cảnh báo rằng các khung thời gian hầu như không để lại thời gian để xây dựng quy trình sau khi sự cố đã bắt đầu. Một công ty phát hiện vi phạm lúc nửa đêm thứ Sáu phải nộp báo cáo ban đầu trước nửa đêm thứ Bảy, bất kể cuối tuần hay ngày lễ.

Lợi ích hướng đến người tiêu dùng là thực tế nhưng gián tiếp. Các nhà sản xuất cũng phải thông báo cho người dùng bị ảnh hưởng về các sự cố bảo mật và các biện pháp giảm thiểu có sẵn. Nếu một công ty không thông báo kịp thời cho người dùng, các cơ quan an ninh mạng quốc gia có thể can thiệp và tự phát hành cảnh báo. Đây không phải là một chế độ thông báo mà người dùng trung bình sẽ thấy trên điện thoại của họ — nó hoạt động thông qua các kênh quy định — nhưng nó tạo ra một nghĩa vụ có thể thực thi rằng các vụ hack không thể đơn giản được một đội ngũ pháp lý hấp thụ một cách âm thầm.

Ngày 11 tháng 9 là phần hẹp nhất của nghĩa vụ. Phần đầy đủ hơn của Đạo luật về Khả năng phục hồi mạng — yêu cầu các sản phẩm kết nối phải được thiết kế với bảo mật tích hợp, bắt buộc các quy trình xử lý lỗ hổng và áp đặt đánh giá sự phù hợp cho các loại sản phẩm có rủi ro cao nhất — sẽ không có hiệu lực cho đến ngày 11 tháng 12 năm 2027. Thời hạn đó đòi hỏi các thay đổi thiết kế, quy trình thử nghiệm và quy trình chứng nhận mà đơn giản là không thể gắn vào các dòng sản phẩm hiện có trong vài tháng. Ngành công nghiệp có hơn một năm, nhưng công việc kỹ thuật đã được tiến hành tại các nhà sản xuất lớn.

Cách tiếp cận của EU khiến châu Âu trở thành khối quy định lớn đầu tiên áp đặt các mốc thời gian tiết lộ lỗ hổng ràng buộc trên toàn bộ thị trường công nghệ tiêu dùng, không chỉ cơ sở hạ tầng quan trọng. Việc các CSIRT quốc gia phát triển năng lực xử lý các báo cáo này nhanh chóng như thế nào — và liệu việc thực thi có theo sau các thất bại tiết lộ trong những tháng đầu tiên hay không — sẽ quyết định liệu ngày 11 tháng 9 đánh dấu một sự thay đổi thực sự hay chỉ là một thời hạn trên giấy.

Thẻ: , , , , ,

Thảo luận

Có 0 bình luận.