RED——EN 303 645 & EN 18031 series

歐恩壹是一家純資安的實驗室,其中歐規的資安標準是我們重點發展跟專注的領域。
《無線電設備指令》 (RED) 的全新資安要求將於 2025 年 8 月正式實施,以下為大家介紹一下針對這份指令中的資安要求所發布的兩份標準。

 

ETSI EN 303 645

在 2019 年 ETSI TC CYBER 發佈第一個消費性 IoT 產品資安標準,在吸收多方意見後演變為 ETSI EN 303 645。ETSI EN 303 645 旨在透過為消費性 IoT 產品建立資安基礎要求。它提供了 13 項資安指引共 68 條條款來防止針對智慧型裝置的大規模攻擊,並為未來的物聯網認證計畫提供基礎。

ETSI EN 303 645 主要提供資安指引,另外 ETSI 也撰寫了 ETSI TS 103 701 為測試及評估的具體方法。ETSI EN 303 645 已經過多年實測證明其行之有效,而且廣泛的資安指引亦為其他類型電子產品的資安測試評估提供了方向。因此很多其他國家在撰寫資安標準也有高度參考 ETSI EN 303 645 ,例如英國的 PSTI 及新加坡的 Cybersecurity Labelling Scheme 等。

EN 18031 series

資安標準 EN 18031 系列完全是針對 RED 即將實施的新要求而撰寫,目標是成為滿足 RED 的資安統一標準 (harmonized standard)。未來的 Cyber Resilient Act (CRA) 也有可能採用 EN 18031 系列作為其基礎要求。

目前,EN 18031 系列已獲歐盟投票核准成為正式的 EN 標準。與僅適用於 IoT 產品的 ETSI EN 303 645 不同,EN 18031 系列涵蓋所有可連網的無線電設備,包括筆記型電腦、智能手機和路由器等,並提供更為明確的評估測試方法。

歐恩壹的能力

歐恩壹已經取得EN 303645的TAF認證,並且預計於2025年Q1取得EN18031的認證。我們有完整的能力及解決方法可以提供給不同IoT產品的客戶,因此歡迎您就您的產品向我們提出您的疑惑,以幫助您們及早規劃歐洲資安的市場。

【合作】恭喜歐恩壹與歐陸電檢簽署資安合作備忘錄

熱烈慶祝歐恩壹與歐陸電檢達成合作協議。

我們決心以歐恩壹的資安技術配合歐陸電檢龐大的客戶市場,共同為不同的電子業界夥伴提供最優質的資安測試服務。

這也表達我們歐恩壹實驗室的實力達到世界水平,可以與跨國企業建立具深度之合作關係。

 

簽署協議當日,歐恩壹以資安實驗室總監阮先生(Norton)為代表,與Eurofins 德國NB Mr.Thami、Euofins 台灣電檢代表Ethan共同簽署資安合作。

透過這個合作協議,我們會堅定的為客戶提供最專業的檢測及客戶服務,使您的產品可以完成資安認證銷售到世界各地。

 

假如您也有電子產品需要外銷,卻不肯定是否需要通過資安認證,誠摯邀請您來函 service@theonelab.co 向我們查詢。

IoT cybersecurity

【EDM】IoT產品的新挑戰

IoT cybersecurity

在物聯網(IoT)市場迅速擴張的同時,資安風險也隨之增加。世界各國今年陸續開始為IoT產品制定嚴格的資安法規,其中包括:

l   英國的PSTI2024 429已執行)

l   歐洲的RED —— EN 303645EN1803120258月)

l   美國的CyberTrust Mark計劃(已在規劃)

l   印度的BIS中的網路安全要求(已推出CCTV、錄像機等等的要求)

這意味著,各IoT產品生產商將需要迅速應對這個重大的需求,以免在相關強制期因未能達到標準而影響市場銷售,甚至被罰。

我們的價值

歐恩壹資安實驗室正是為此而生,作為領先的IoT資安專家,我們致力於為您提供最前沿的安全解決方案,助您在新法規環境下輕鬆應對挑戰,保護您的產品和用戶免受網絡威脅。

歐恩壹資安實驗室的創立源於我們對數字安全日益增加的需求的深刻認識。隨著物聯網設備在全球範圍內的普及,這些設備也成為了網絡攻擊的主要目標。為了應對這一挑戰,我們匯集了一支由資深資安專家、工程師和研究人員組成的團隊,致力於開發和提供符合最高安全標準的解決方案。

我們的服務

我們的服務範圍涵蓋了廣泛的IoT產品資安需求,無論是家庭自動化設備、智能家電、聯網產品等等,歐恩壹資安實驗室都能提供專業的安全評估和解決方案。我們的工作基於嚴格的國際標準,並通過財團法人全國認證基金會(TAF)的認可(編號:4248),以確保我們的安全措施達到並超過業界最嚴格的要求。

在全球市場中,我們的服務範圍不僅限於歐洲,還涵蓋了東南亞、美國、印度等地。我們的團隊深入了解各地市場的特殊需求和安全挑戰,並為此制定了針對性的安全策略,確保我們的客戶在任何市場中都能保持領先地位。

我們誠摯地邀請您了解更多關於歐恩壹資安實驗室的信息,並期待有機會與您合作,共同推動IoT產品安全的未來。

如需更多資訊或合作洽談,請隨時與我們聯繫。歐恩壹團隊隨時為您服務。

UK PSTI

資安新聞-英國《產品安全和電信基礎設施法案》( PSTI )的最新要求

英國 PSTI

UK PSTI

英國《產品安全和電信基礎設施法案》( PSTI )主要針對智能設備的網絡安全要求,此強制性要求已於2024年4月實施。
以下是需要進行 PSTI 檢測的產品類型例外情況以及如何滿足 PSTI 要求的詳細說明。

PSTI檢測適用於廣泛的互聯網連接設備,包括但不限於:

  • 智能家居設備(如智能燈泡、智能鎖、智能恒溫器)
  • 消費類電子產品(如智能電視、智能揚聲器、智能手表)
  • 互聯玩具和嬰兒監控器
  • 互聯健康和健身設備(如智能手環)
  • 其他具有互聯功能的設備
製造商應根據PSTI的具體條款,針對其產品進行網絡安全風險評估,並採取必要的技術措施來減輕這些風險。通過遵循這些步驟和要求,製造商可以確保其產品符合PSTI的網絡安全標
準,為消費者提供更安全的使用體驗。

例外情況

以下類別的設備不在PSTI檢測範圍內:
  • 企業級網絡設備
  • 工業控制系統
  • 僅具備簡單功能且無互聯網連接能力的設備
  • 個人電腦和筆記本電腦
這些產品通常有專門的安全標準和監管機構進行檢測和認證,因此不需要符合PSTI的要求。

PSTI的要求

要滿足PSTI的要求,製造商應遵循以下步驟:
  1. 固件更新機制:確保設備能夠接收並自動安裝安全更新,以修補已知的漏洞。
  2. 唯一預設密碼:每個設備應使用唯一的預設密碼,或要求用戶在首次使用時設置強密碼。
  3. 漏洞報告通道:建立易於訪問的漏洞報告機制,允許用戶和安全研究人員報告設備的安全問題。

歐恩壹的資安測試實驗室具備提供滿足最新PTSI資安方面要求的測試及認證服務。我們會持續關注法規最新的實施狀況,並按法規發展提供適切的資安測試服務,為客戶提供最新的資安測試及認證解決方案。

For further information, please contact:

Email: service@theonelab.co

Cyber Resilience Act

資安資訊- Cyber Resilience Act(CRA)法案最新進展

Cyber Resilience Act

CRA網路韌性法案概述

網路韌性法案(Cyber Resilience Act,CRA)旨在提升歐盟市場上數位產品的網路安全水準,確保這些產品能夠抵禦網路攻擊並保護用戶數據安全。該法案提出了一系列標準和要求,涵蓋了產品的設計、開發、生產、運營和棄置等生命周期的各個環節。

立法過程和現狀

Cyber Resilience Act 法案的立法過程已經取得顯著進展。2023年4月17日,CRA的第二版草案標準化請求已經發布,要求在未來幾年內完成41項交付成果。目前,相關工作組正在積極討論CRA的框架提案,並在不斷改進和完善標準體系。

立法時間表

根據目前的立法進程,CRA的主要時間節點包括:

  • 2026/8/30

    完成2項水平流程標準

  • 2026/10/30

    完成26項垂直標準

    2026/10/30

  • 2027/10/30

    完成13項通用安全要求

水平流程標準、通用安全要求及垂直標準的介紹和解釋

  1. 水平流程標準

   水平流程標準是指適用於所有類型數位產品的基礎安全標準。這些標準涵蓋了跨產品的通用安全流程和措施,例如身份驗證、訪問控制、數據加密以及漏洞管理等。這些標準旨在確保所有數位產品在基本安全層面上達到一致的要求。

  1. 通用安全要求

   通用安全要求是針對所有數位產品所設定的共通安全規範,這些規範涵蓋了設備必須具備的基本安全功能,如安全通信協議、數據保護機制和系統完整性保護等。這些要求確保產品在市場上能夠提供基本的安全保障,防止常見的網路威脅和攻擊。

  1. 垂直標準

   垂直標準則是針對特定類型或行業的數位產品制定的專門安全標準。這些標準考量了不同類型產品的特定需求和風險,例如醫療設備、工業控制系統和智慧家居裝置等,針對這些設備的獨特環境和使用情境制定專屬的安全規範,以確保其能夠在特定應用場景中安全運行。

CRA對資通訊類產品的影響

CRA法案對包括消費者物聯網設備、智慧家居虛擬助手、工業網路交換機等資通訊類產品在內的各種數位產品提出了具體的安全要求。這些要求涵蓋了從產品設計階段的安全考量,到產品運行期間的漏洞處理和安全更新機制,確保這些產品能夠在面對網路威脅時保持高水準的安全性。

歐恩壹的資安測試實驗室會持續關注最新法規的立法狀況,並按法規發展提供適切的資安測試服務,為客戶提供最新的資安測試及認證解決方案。

For further information, please contact:

Email: service@theonelab.co

發布日期:2024年5月30日

來源:REDCA(2024年5月17日更新報告)

RED

資安新聞-RED指令——Harmonized標準編寫狀況

歐盟RED

歐盟RED

針對RED的資安要求,Harmonized標準的編寫工作正在積極推進中。

標準化請求M585已於2022年8月5日正式接受,並計劃於2024年8月30日前完成最終文本。該標準將包括以下技術規範,以確保無線電設備符合RED指令的資安要求:

  • 監控和控制網絡流量的元素,包括傳輸的外發數據。
  • 減輕持續的拒絕服務攻擊影響的設計。
  • 適當的認證和訪問控制機制。
  • 在市場上投放時,具備無已知可利用漏洞的最新軟硬件。
  • 自動和安全的軟件或固件更新機制,以減輕潛在的漏洞風險。
  • 保護暴露的攻擊面,並減少成功攻擊的影響。
  • 保護儲存、傳輸或處理的數據免受未經授權的存取、處理、披露或毀壞。
  • 向用戶通報可能影響數據保護和隱私的變更的功能。
  • 記錄對數據保護和隱私有影響的內部活動。

這些標準的實施將大大提高無線電設備的安全性,為用戶提供更安全的使用環境。RED指令的新資安要求及其相關標準的推出,標誌著歐洲在保障網絡安全方面邁出了重要一步。

歐恩壹的資安測試實驗室具備提供滿足最新RED資安方面要求的測試及認證服務。我們會持續關注法規最新的實施狀況,並按法規發展提供適切的資安測試服務,為客戶提供最新的資安測試及認證解決方案。

For further information, please contact:

Email: service@theonelab.co

RED

資安資訊-歐盟Radio Equipment Directive(RED)

歐盟RED

歐盟RED

歐盟RED-無線電設備指令(RED)的資安要求於2025年8月生效

歐盟RED-無線電設備指令 2014/53/EU 規範無線電設備的安全性、健康保護、電磁兼容性和有效使用,以確保市場上的設備符合標準。
主要內容包括:
  1. Article 3.3(d): 確保無線電設備不會損害網絡或其功能,也不會濫用網絡資源,防止服務降級。要求包括監控和控制網絡流量、減輕拒絕服務攻擊影響、實施身份驗證和訪問控制機制等。
  2. Article 3.3(e): 保護個人數據和隱私。這適用於處理個人數據、流量數據或位置數據的設備。要求包括保護數據免於未授權處理、提供自動和安全的軟件或固件更新機制等。
  3. Article 3.3(f): 防止欺詐。這適用於支持支付交易的設備。要求包括防止未經授權的交易和保護用戶免受欺詐行為。
這些資安要求旨在應對日益增長的網絡威脅,保障無線電設備使用者的安全和隱私。
——————————————————
歐恩壹資安檢測實驗室為IoT產品提供基於ETSI EN 303645 以及 ETSI TS103 645的測試服務。此服務能滿足RED資安部分的測試需求,為您的產品進入歐盟市場提供強大的支援。

EN 303645 網絡安全測試培訓

EN 303645標準與即將在歐盟、英國和美國實施的網絡安全要求密切相關。因此,我們公司特別邀請了來自加拿大的網絡安全專家,為我們的團隊進行一系列培訓,旨在為客戶提供專業且可靠的服務。

在建立實驗室的過程中…

為了建立符合ISO 17025要求的網絡安全實驗室,我們公司正積極購置各種實驗儀器,並調整實驗室環境條件等。請大家拭目以待。

The ONE的成立

隨著AI和物聯網的進步,新法規也會隨之出現。THE ONE 今天正式成立,並開始建設網絡安全實驗室,以迎接AI、物聯網及其他產品的浪潮。同時,公司還與Glodacert和ECTest建立了緊密的合作夥伴關係,共同努力推動TIC行業的數位化,提升中小型實驗室的測試能力。