Az EU 24 órát ad a kriptotárcák hibáinak bejelentésére
Az uniós kiberbiztonsági szabályok szerint súlyos hibánál 72 órán belül teljes bejelentést kell tenni, a kriptotárca-gyártók bírsága 15 millió euró lehet.
- Az aktívan kihasznált tárcahibák bejelentése kötelező, a mulasztás pedig akár 15 millió euróba kerülhet.
- A 24 órás korai jelzést 72 órán belül teljes bejelentésnek kell követnie.
- A bírság elérheti a globális éves forgalom 2,5%-át, félrevezető tájékoztatásnál pedig az 5 millió eurót.
- A Trezor ügyfeleit érintő adatszivárgás további 67 000 amerikai ügyfelet veszélyeztetett, a Zilliqa hibája privát kulcsokat érintett.
A gyártóknak gyorsan kell jelezniük az aktívan kihasznált tárcahibákat
Az EU kiberbiztonsági szabályai a hardveres és szoftveres kriptotárcák gyártóira is kiterjednek. A bejelentési kötelezettség akkor indul, amikor a gyártó tudomást szerez egy aktívan kihasznált hibáról vagy a termékét érintő súlyos sérülékenységről.
Az Európai Bizottság pénteki közlése szerint ekkor lépett hatályba a kiberrezilienciáról szóló jogszabály, a Cyber Resilience Act (CRA) vonatkozó intézkedése. Az előírás minden olyan digitális elemeket tartalmazó termékre érvényes, amelyet az EU-ban elérhetővé tesznek.
Mit írnak elő az EU kiberbiztonsági szabályai a tárcagyártóknak?
A gyártónak a sérülékenység felismerésétől számított 24 órán belül korai figyelmeztetést kell küldenie. Ezt 72 órán belül részletes bejelentésnek kell követnie.
A végleges beszámolót a javító vagy kockázatcsökkentő intézkedések elérhetővé válása után 14 nappal kell benyújtani. Súlyos incidens esetén erre legfeljebb egy hónap áll rendelkezésre. Az Európai Bizottság célja, hogy a gyorsabb tájékoztatás révén hatékonyabban védje a fogyasztókat és a vállalkozásokat a kibertámadásoktól.
A mulasztásért akár 15 millió eurós bírság is kiszabható
A CRA 13. és 14. cikkének megsértéséért kiszabható közigazgatási bírság 15 millió euró, illetve a vállalat globális éves forgalmának 2,5%-a lehet. A hatóság a kettő közül a magasabb összeget alkalmazhatja.
A végleges jogszabályszöveg külön szankcionálja a hibás, hiányos vagy félrevezető tájékoztatást is. Ilyen esetben a bírság felső határa 5 millió euró.
Bitget
Forint a ZEN.COM-on át
Falka bónusz
Aktuális promócióka Bitget bónuszközpontjában
Részletek
OKX
Díjmentes EUR-utalás
Falka bónusz
Akár 400 €értékű Bitcoin új regisztrálóknak
Részletek
A Trezor ügyfeleit adatszivárgás, a Zilliqa felhasználóit tárcahiba veszélyeztette
A Trezor szeptember 4-én közölte, hogy a ShipMonk szállítási szolgáltatónál történt adatszivárgás további 67 000 amerikai ügyfelét tehette ki adathalász és manipulációs támadásoknak. A hardvertárca-gyártó először 14 000 érintettel számolt.
Szerdán a Trezor és a BitBox sürgős biztonsági értesítésnek álcázott adathalász e-mailekre figyelmeztette a felhasználókat. A levelek külső e-mail-szolgáltatások feltételezett kompromittálásához kapcsolódtak.
Júniusban a Zilliqa azt jelezte, hogy a Zilliqa Ledger alkalmazás hibája lehetővé tehette a támadóknak a privát kulcsok visszaállítását a blokkláncon nyilvánosan elérhető adatokból.
Hogyan értelmezzük ezt a hírt?
Az új 24 órás bejelentési határidő indokolt válasz a tárcák körüli valós biztonsági kockázatokra. A Trezor ügyében előbb 14 000, később további 67 000 amerikai ügyfél adatai kerültek veszélybe, a Zilliqa Ledger alkalmazásának hibája pedig a privát kulcsok biztonságát érinthette. Ilyen helyzetekben a gyártók gyors, egyértelmű tájékoztatása közvetlenül segíthet a felhasználóknak felismerni az adathalász próbálkozásokat és megtenni a szükséges óvintézkedéseket.
A következő hetekben azt érdemes figyelni, hogy a tárcagyártók milyen nyilvános hibabejelentési és ügyféltájékoztatási folyamatot alakítanak ki. A szabály akkor ér sokat, ha a 24 órán belüli jelzés nem jogi formalitás marad, hanem érthető figyelmeztetéssé válik azok számára is, akiknek a pénze vagy személyes adata veszélybe kerülhet.
Mit érdemes még tudni?
A Cyber Resilience Act, röviden CRA, az Európai Unió kiberbiztonsági jogszabálya a digitális elemeket tartalmazó termékekre. A gyártóktól többek között azt várja el, hogy kezeljék a biztonsági hibákat, és súlyos sérülékenység esetén tájékoztassák a hatóságokat.
Aktívan kihasznált sérülékenységről akkor beszélünk, amikor támadók már ténylegesen használják a hibát jogosulatlan hozzáférésre, adatszerzésre vagy más károkozásra. Ez sürgősebb helyzet, mint egy olyan biztonsági rés, amelyet még csak kutatók azonosítottak.
Az adathalászat olyan csalási módszer, amikor a támadó megbízható szolgáltatónak vagy személynek adja ki magát, hogy érzékeny adatokat szerezzen. Kriptós környezetben gyakran hamis biztonsági e-mailekkel próbálják megszerezni a belépési adatokat vagy a seedphrase-t.
A kockázatcsökkentő intézkedés minden olyan lépés, amely mérsékli egy sérülékenység veszélyét, még akkor is, ha a végleges javítás nem készült el. Ilyen lehet egy szoftverfrissítés, egy érintett funkció ideiglenes letiltása vagy a felhasználók célzott figyelmeztetése.