CRA & DDoS

Your Defense begins always with Offense

by zeroBS

Sicher durch den Cyber Resilience Act (CRA) – wir sind die Ansprechpartner für Ihre Test-Nachweise!

Fragen Sie uns nach passenden Lösungen für Ihre Compliance-Anforderungen!

Der Cyber Resilience Act (CRA)  soll die weltweite Resilienz gegen DDoS-Angriffe (Distributed Denial of Service) nachhaltig stärken: Er verpflichtet Hersteller von Hardware- und Softwareprodukten mit digitalen Elementen gesetzlich dazu, sowohl Schwachstellen und Sicherheitsvorfälle ihrer Produkte zu melden als auch zu beseitigen – über den gesamten Produktlebenszyklus hinweg!

Beispielsweise werden ungesicherte IoT-Geräte (Internet of Things), Router und Smart-Home-Systeme wiederholt von Angreifern kompromittiert, indem diese sie in riesige Botnetze (wie Mirai) eingliedern, um großräumige DDoS-Angriffe auszuführen.

Die Meldepflicht ist ab dem 11. September 2026 verbindlich.

Nehmen Sie Kontakt auf

Der Netzwerk-Effekt von DDoS-Schutz

Für CRA braucht Ihre digitale DDoS-Resilienz eine dreistufige Verteidigungsstrategie:

PRODUKT-EBENE

Keine Standardpasswörter oder Automatische Patches. Geräte können so nicht zu Botnetz-„Zombies“ gemacht werden.

NETZWERK-EBENE

Weniger kompromittierte Geräte bedeuten kleinere Botnetze: Geringerer Umfang und geringeres Volumen volumetrischer DDoS-Angriffe.

ENTERPRISE-EBENE

Geräte der Klasse I/II (Firewalls, Router) sind abgesichert: Die Edge-Infrastruktur ist widerstandsfähiger gegen Angriffe.

Ziele von CRA

Die Verordnung zielt auf die grundlegenden Software- und Hardware-Schwachstellen ab, die Angreifer ausnutzen, um Geräte in ein DDoS-Botnet einzubinden:

  • Verbot von Standard-Anmeldedaten: Eine der Hauptmethoden, mit denen Botnetze Geräte infizieren, besteht darin, das Internet nach Produkten zu durchsuchen, die werkseitige Standardpasswörter (z. B. „admin/admin“) verwenden. Die CRA schreibt vor, dass alle vernetzten Produkte über eindeutige, sichere Passwörter verfügen oder bei der Ersteinrichtung eine Passwortänderung erfordern müssen, um die automatisierte Ausbreitung von Botnetzen zu unterbinden.
  • Standardmäßige, obligatorische Sicherheitsupdates: Hersteller müssen über den gesamten Produktlebenszyklus Sicherheitspatches bereitstellen, um sicherzustellen, dass neu entdeckte Schwachstellen zur Remote-Code-Ausführung (RCE), die Botnet-Betreiber zur Erlangung von Kontrolle über betroffene Geräte nutzen, behoben werden kann, bevor diese für Angriffe missbraucht werden.
  • Schutz vor unbefugtem Zugriff: Das Gesetz schreibt „Secure-by-Design“Produkte müssen von Grund auf sicher entwickelt und mit sicheren Standardeinstellungen (z. B. keine Standard-Passwörter) ausgeliefert werden die ausnutzbare Angriffsfläche erheblich reduziert wird.
  • Asset-Management und Schwachstellenmeldung: Durch die vorgeschriebene Software-Stückliste (Software Bill of Materials (SBOM)) und die Echtzeit-Meldung von Schwachstellen an die ENISA werden kritische Fehler, die eine Übernahme der Geräte ermöglichen, sowohl identifiziert als auch behoben, bevor sie in großem Umfang ausgenutzt werden können.
Avydos Self Service DDoS Threat Simulation Plattform - Avydos Self Service DDoS Threat Simulation Platform
Ihr Tool für JEDEN DDoS-Test
Wirtschaftlich + Effizient
Jederzeit verfügbar – 24/7!

CRA - Offizielle Fakten

VERORDNUNG (EU) 2024/2847 DES EUROPÄISCHEN PARLAMENTS UND DES RATES vom 23. Oktober 2024
über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen und zur Änderung der Verordnungen (EU) Nr. 168/2013 und (EU) 2019/1020 und der Richtlinie (EU) 2020/1828 (Cyberresilienz-Verordnung)
(Text von Bedeutung für den EWR)

Zusammenhänge mit der NIS2-Richtlinie

CRA konzentriert sich auf die Sicherheit eines Produkts, während der Schwerpunkt der NIS2-Richtlinie auf der Sicherheit kritischer Einrichtungen (wie Energieversorger, Finanzinstitute und Gesundheitsdienstleister) liegt. Zusammen bilden sie somit einen umfassenden Schutzkreis gegen DDoS-Angriffe:

  • CRA stärkt die Abwehrinstrumente: Sie stellt sicher, dass die Netzwerkinfrastruktur (Router, Firewalls und Switches, die gemäß CRA als Klasse I/Klasse II eingestuft sind), die zur Abwehr von DDoS-Angriffen eingesetzt wird, robust, sicher und regelmäßig aktualisiert ist.
  • NIS2 schreibt die Abwehr vor: Sie verpflichtet kritische Organisationen gesetzlich dazu, Maßnahmen zur Geschäftskontinuität und spezifische Netzwerkabwehrmaßnahmen – wie beispielsweise dedizierte DDoS-Abwehrdienste – zu implementieren, um Angriffe abzuwehren, sobald sie auftreten.
  • Der Regelkreis: Wenn eine kritische Einrichtung im Sinne von NIS2 aufgrund einer ausgenutzten Hardware-Sicherheitslücke einem DDoS-Angriff ausgesetzt ist, muss diese Schwachstelle gemeldet werden. Gemäß dem CRA ist der Hersteller dann gesetzlich verpflichtet, ein Patch für dieses Produkt auf dem gesamten Markt bereitzustellen, um weitere Angriffe zu verhindern.

Wenn Sie Ihre Produkte oder Ihre Infrastruktur auf diese Anforderungen vorbereiten wollen, sind folgende Themen interessant:

  • Wie man ein Asset-Inventar / eine SBOM strukturiert, um anfällige Komponenten nachzuverfolgen
  • Spezifische Testanforderungen für Netzwerkgeräte der Klasse I (Router, Firewalls)
  • Ein eingehenderer Vergleich zwischen CRA (Produktgesetz) und NIS2 (Betriebsgesetz)
de_DEGerman

Ihr Anliegen

Kontaktaufnahme