Tworzenie transparentnego, rozliczalnego i odpornego środowiska cyfrowego
Nowe europejskie przepisy dotyczące cyberbezpieczeństwa stawiają poważne wyzwania przed twórcami technologii i organizacjami, którzy muszą się zmierzyć z rosnącą presją związaną ze zrozumieniem i wdrożeniem nowych wymagań. Projekt CCAT(odnośnik otworzy się w nowym oknie) zajmuje się tą kwestią poprzez dostosowanie czterech narzędzi typu open source, które umożliwiają ciągłą ocenę cyberbezpieczeństwa produktów i usług cyfrowych.
Raz to za mało
Tempo rozwoju produktów teleinformatycznych w Europie wyprzedza wdrażanie unijnego aktu o cyberbezpieczeństwie(odnośnik otworzy się w nowym oknie) oraz unijnego aktu o cyberodporności(odnośnik otworzy się w nowym oknie). Fakt, że wiele produktów, które wcześniej uzyskały certyfikaty w ramach istniejących systemów certyfikacji bezpieczeństwa, nadal jest poddawanych modyfikacjom, integracji z większymi systemami i narażona jest na nowo odkryte luki w zabezpieczeniach, jasno pokazuje jedno: jednorazowa certyfikacja to za mało. Konieczna jest ciągła i elastyczna ocena bezpieczeństwa, aby zapewnić zarówno cyberbezpieczeństwo, jak i zgodność z przepisami przez cały cykl życia produktu. Dlatego też zespół projektu CCAT dostosował cztery narzędzia open source – TLS-Scanner(odnośnik otworzy się w nowym oknie), SCRUTINY(odnośnik otworzy się w nowym oknie), ALVIE(odnośnik otworzy się w nowym oknie) oraz sec-certs(odnośnik otworzy się w nowym oknie). W połączeniu narzędzia te umożliwiają ocenę właściwości związanych z cyberbezpieczeństwem na różnych poziomach, w tym sprzętu, oprogramowania o krytycznym znaczeniu dla bezpieczeństwa, protokołu TLS (ang. Transport Layer Security) oraz analizy produktów teleinformatycznych posiadających certyfikaty bezpieczeństwa. Wszystkie są dostępne bezpłatnie na GitHubie; zapewniają również praktyczną, niezależną od dostawców weryfikację deklaracji dotyczących bezpieczeństwa, wspierają działania oceniające przed formalną certyfikacją bezpieczeństwa, ułatwiają zgodność z ewoluującymi ramami certyfikacyjnymi UE oraz przyczyniają się do większej przejrzystości i zaufania w zakresie oceny cyberbezpieczeństwa.
Iteracyjny rozwój nastawiony na człowieka
„Kluczową zaletą projektu CCAT jest podejście zorientowane na człowieka” – stwierdza Vashek Matyas, profesor i koordynator projektu z Uniwersytetu Masaryka w Czechach. Narzędzia zaprojektowano tak, by były przystępne i przyjazne dla użytkownika, co ułatwia organizacjom włączenie ich w codzienną działalność. Jednocześnie ich open-source‘owy charakter gwarantuje, że narzędzia te mogą być sprawdzane, rozbudowywane i integrowane bez uzależniania użytkowników od jednego dostawcy. Takie podejście sprzyja przejrzystości ocen bezpieczeństwa, umożliwia dostosowanie do różnych kontekstów branżowych, obniża koszty wdrożenia (co sprzyja szerszemu przyjęciu) oraz zapewnia długoterminową stabilność. Opracowywanie czterech narzędzi opracowanych w ramach projektu CCAT opiera się na podejściu iteracyjnym obejmującym trzy roczne cykle rozwoju. Każdy cykl składa się z czterech faz: oceny potrzeb użytkowników, ustalenia priorytetów ulepszeń, wdrażania aktualizacji w celu stworzenia nowych wersji narzędzi oraz testowania aktualizacji narzędzi z udziałem użytkowników, a uzyskane informacje zwrotne stanowią podstawę kolejnego cyklu. Pierwszy cykl rozwoju w ramach projektu zakończył się we wrześniu 2026 r. Obecnie projekt CCAT wkracza w drugi cykl, który skupi się na rozszerzeniu działań testowych na szerszą grupę użytkowników zewnętrznych, których opinie będą stanowić podstawę dalszych udoskonaleń i doprowadzą do wydania drugiego narzędzia. Faza ta obejmie również bardziej ukierunkowaną promocję narzędzi wśród dostawców rozwiązań z zakresu teleinformatyki i cyberbezpieczeństwa, organów regulacyjnych, decydentów, laboratoriów certyfikacyjnych oraz innych potencjalnych użytkowników. Informacje o przyszłych możliwościach szkoleniowych i zasobach są również na bieżąco aktualizowane na stronie internetowej projektu oraz w mediach społecznościowych. Planowane jest również w ramach projektu CCAT udostępnianie ustrukturyzowanych samouczków i materiałów szkoleniowych dostosowanych do konkretnych zestawów umiejętności, co wspiera skuteczne wdrażanie i długoterminowe wykorzystanie narzędzi wykraczające poza czas trwania projektu. Dzięki połączeniu innowacji opartych na oprogramowaniu open source, projektowania narzędzi zorientowanym na człowieka oraz ścisłej zgodności z przepisami UE, projekt CCAT (Cybersecurity Certification and Assessment Tools) pomaga organizacjom w budowaniu bardziej bezpiecznego i odpornego europejskiego środowiska cyfrowego. Jeśli chcesz, żeby twój projekt został zaprezentowany w rubryce „Projekt miesiąca”, wyślij wiadomość na adres editorial@cordis.europa.eu i opowiedz nam o nim.