部落格
產品上市後的安全守護:建立持續性弱點管理能力
本篇聚焦的是將兩者串聯起來的核心環節:弱點管理政策與流程。 CRA Annex I Part II 明確要求製造商在產品整個支援期間內,持續識別、修補、揭露弱點,並建立協調弱點揭露(CVD)機制
SBOM 建置與工具選擇實務指引
協助執行團隊瞭解不同法規對 SBOM 的具體要求差異、評估因應方案(人工/委外/工具化)的適用性、以及在需要導入工具時的選型方法。目標是讓團隊能根據自身產品組合與法規需求,做出務實的決策。
你的產品裡有什麼?當法規與客戶同時在問
SBOM(Software Bill of Materials,軟體物料清單)正從「自主選擇」逐步成為各市場的合規基礎項目。歐盟 CRA、美國 FDA 醫療器材法規、汽車業 UN R155/R156 同時將 SBOM 列為合規基礎。這不是單一法規的個案,而是全球監管趨勢的匯流。
CRA 第一階段通報合規指引
CRA Art. 14的通報義務轉化為具體的準備項目、可交付物及時間表。通報義務不分產品類別,即使您的產品屬於 Default 類別,可以選擇自我宣告路徑聲明滿足CRA要求,以下每一項仍然適用於你的產品。
9 月 11 日,你的歐洲訂單準備好了嗎?
2026 年 9 月 11 日,CRA 第一個強制義務生效:製造商必須在 24 小時內向歐盟通報產品漏洞。您的產品可能屬於「Default」類別,可以透過自我宣告方式證明產品滿足 CRA 法規的要求。但「自我宣告」不等於「不用準備」,通報義務適用於所有產品類別,且已經在歐盟境內銷售的產品同樣屬於通報範圍。
CRA 來了,你的產品規格準備好了嗎?
本文將 EU CRA(歐盟網路韌性法案Cyber Resilience Act,預計 2027 年底全面施行)的核心安全要求,對照波蘭事件中的實際失效模式,轉化為產品經理與研發主管可直接帶入下一次產品規格審查會議的具體變更清單。
你的 OT 場域,擋得住嗎?
多數資安事後分析會聚焦在「攻擊者用了什麼工具」。但對 OT 資產擁有者而言,更重要的問題是:「為什麼一次入侵就能擴散到我的所有站點?」答案不在攻擊端,而在你的供應鏈管理。
你出貨的設備,安全嗎?
2025 年底,波蘭超過 30 座風力與太陽能電場的工業控制設備在同一天遭到癱瘓。攻擊者不是勒索、不是竊密,而是直接摧毀——透過未更改預設密碼的問題,完整取得設備的最高管理權限,藉由上傳惡意韌體讓控制器陷入無限重啟,或是用惡意程式覆寫資料。








