なぜ組込み製品にCRA対応が必要か
CRA(Cyber Resilience Act)への対応は、Secure Boot・暗号化・署名など単一のセキュリティ機能を追加するだけでは完了しません。企画・HW・ブートチェーン・OS・BSP・ドライバ・ミドルウェア・アプリ・通信・製造・更新・脆弱性管理・技術文書・長期保守まで、製品ライフサイクル全体でセキュリティを構築する必要があります。組込み・IoT・産業機器では、デバイス側のHW/ファームウェアを理解した対応が不可欠です。
ポジティブワンのメーカー非依存CRA対応支援
当社は、海外製セキュリティ製品の販売代理店ではなく、組込みシステム全体を対象にCRA対応を設計・実装・検証・運用する Embedded CRA System Integrator として、特定メーカー・特定製品を前提とせず支援します。
特定のセキュリティ製品を追加するだけではCRA対応は完成しません。組込みHW・ファームウェア・OS・通信・アプリ・製造・更新・脆弱性管理・技術文書までを一つのシステムとして捉え、専門パートナーと連携しながら、コンサルティングから設計・実装・試験・長期保守まで支援します。
クラウドだけでは完結しない。デバイスを理解しているから、製品全体を設計できる。
対応範囲
- 適用範囲・責任の確認:対象製品/構成、該当性、製造者・輸入者・販売者・ソフト提供者の役割、自社/外部の責任分界、OSS・依存関係、適合性評価方法。
- ギャップ分析:現行仕様とCRA要求の比較、不足対策の抽出、SBOM・脆弱性管理・報告体制の確認、優先順位・費用・スケジュール、自社/当社/外部の切り分け。
- セキュリティアーキテクチャ:Threat Modeling、Trust Boundary、Hardware Root of Trust、Secure Boot/Chain of Trust、署名、デバイスID、PKI・証明書・鍵管理、Anti-Rollback、デバッグIF保護、通信・保存データ保護、復旧設計。
- セキュリティ更新:OTAに限らず Ethernet/USB/CAN(open)/サービスツール/現地/返却/オフライン署名済みパッケージ等、サポート期間中に完全性を保護した更新を提供できる手順・責任の文書化と異常系試験(電源断・不正署名・破損・ロールバック・復旧)。
- SBOM・脆弱性管理:SBOM作成とバージョン紐付け、CVE監視・影響分析・トリアージ、PSIRT・受付窓口・協調的開示・当局報告、サポート終了時処理。
- 製造・プロビジョニング:署名済みイメージ書込み、デバイスID/証明書発行、OTP・ヒューズ、鍵保護、台数・期限制御、作業記録、出荷時セキュリティ・デバッグポート制御、委託先との責任分界。
- 試験・技術文書:リスク評価・脅威モデル・Secure Boot試験・改ざん拒否・更新/復旧・Anti-Rollback・脆弱性スキャン・ファジング、トレーサビリティ、CRA技術文書、EU適合宣言・CEマーキング支援。
進め方(Phase 1〜5)
| フェーズ | 目的 | 主な成果物 |
|---|---|---|
| Phase 1 初期診断・ギャップ分析 | 範囲・責任・課題・概算を明確化 | 構成図/適用範囲/責任分担/ギャップ一覧/ロードマップ/概算 |
| Phase 2 セキュリティアーキテクチャ | 信頼の起点・鍵・署名・更新・製造・保守を確定 | Threat Model/Trust Boundary/Boot・Update Chain/PKI・鍵・ID方針 |
| Phase 3 設計・実装 | アーキテクチャを製品に実装 | Secure Boot/署名FW・OS/セキュア更新/Anti-Rollback/Linux・RTOSハードニング/SBOM/CI/CD |
| Phase 4 検証・適合文書 | 動作確認と説明可能な証拠の作成 | 試験計画・結果/残存リスク/トレーサビリティ/技術文書/適合性評価資料 |
| Phase 5 量産・運用 | 出荷後のセキュリティ維持を継続 | セキュアプロビジョニング/SBOM更新/CVE監視・トリアージ/更新・通知/鍵・証明書の更新・失効 |
当社と専門パートナーの役割
ポジティブワン:全体構成分析、適用範囲・責任分界、ギャップ分析、製品セキュリティアーキテクチャ、HW/Bootloader/BSP/OS/ミドルウェア設計・実装、PKI・署名基盤と実機の統合、製造工程への組込み、SBOM/CVE/更新/PSIRT構築、試験・技術文書、日本語一次対応、保守。
LAAVAT(PKI・署名の専門基盤パートナー):HSMで保護された鍵管理、PKI・証明書階層、コード署名、Secure Boot成果物の署名、デバイスID・証明書発行、鍵の生成/承認/更新/失効、CI/CD・製造連携、監査証跡、暗号方式移行・将来の耐量子対応。
外部専門機関:ペネトレーションテスト、規格別専門試験、第三者評価、Notified Bodyによる適合性評価、法的最終判断。
最終的なEU適合宣言・CEマーキング・脆弱性報告・製品サポートの法的責任は、原則として最終製品メーカーにあります。当社とパートナーは責任を代替するのではなく、メーカーが適合性を説明・立証するために必要な技術・運用・試験・文書を提供します。
取り扱いメーカーのCRA関連技術(構成要素の例)
下記はCRA対応を構成する個別機能の例です。個別製品の採用だけで最終製品全体がCRA適合になるものではなく、当社が製品全体の設計・実装・試験・運用・文書に統合します。
| メーカー | CRA対応で活用できる領域 |
|---|---|
| SYS TEC electronic | 組込みセキュリティ教育、Threat Modeling、PSIRT・脆弱性管理、Secure Boot、Linux/Yoctoハードニング、SBOMによるCVE監視 |
| PEmicro | セキュアな量産書込み、暗号化・検証可能な書込みイメージ、デバイス固有データ、OTP/ヒューズ/HSM設定、台数・期限制御、製造記録 |
| PLS UDE | HSM/Secure Boot/保護メモリ等、車載・産業MCUのセキュリティ機能のデバッグ・検証 |
| TASKING/LDRA・Enclustra ほか | 静的解析・セキュアコーディング・トレーサビリティ(TASKING/LDRA)、SoM/FPGAの協調的脆弱性開示・Secure Boot(Enclustra)等(メーカー公表情報。個別に確認のうえ統合) |
各メーカーは「CRAへの取り組みを公表」しており、CRA対応に必要な一部機能を提供します。最終製品への適用には個別の設計と評価が必要です。「導入すればCRA適合」「CRA認証製品」等の表現は用いません。
対象となる製品分野
車載ECU・ゲートウェイ、産業機器・PLC、IoT/エッジ機器、通信機器、計測・医療機器など、デジタル要素を含む組込み製品を広く対象とし、Linux/RTOSいずれの構成にも対応します。
よくある質問
Q. CRA対応にはOTAが必須ですか?
A. 必須ではありません。サポート期間中に、認証され完全性が保護された方法で更新を提供でき、手順と責任が文書化されていることが重要です。更新方式は製品条件に応じて選定します。
Q. 特定のセキュリティ製品を買えばCRA適合になりますか?
A. なりません。個別機能は構成要素にすぎず、製品全体の設計・実装・試験・運用・文書の統合が必要です。当社がその全体を支援します。
Q. 適合宣言やCEマーキングは代行してもらえますか?
A. 法的責任は最終製品メーカーにあります。当社は適合性を説明・立証するために必要な技術・試験・文書を整備し、必要に応じてNotified Body・試験機関と連携します。
ほかのソリューション
関連する技術ガイド
選定の前提になる技術背景をまとめています。
構成のご相談・お見積もり
適用規格、対象MCU、想定数量、時期をお知らせいただければ、構成案と概算を早い段階でご回答します。部分的なご相談だけでも構いません。
