icetray - Fotolia

Comment Astrée Software se prépare à l’entrée en vigueur du CRA

Éditeur de logiciels pour l’industrie, Astrée Software va être soumis aux obligations du CRA (Cyber Resilient Act) à partir du mois de septembre. Ses applications ne sont pas considérées comme importantes ou critiques par le texte européen. Mais les moyens à mettre en œuvre restent très structurants.

Filiale de 4CAD Group, Astrée Software édite des logiciels de type MES (Manufacturing Execution System) pour les PME et ETI. Sa gamme se compose des logiciels Aquiweb et Astn’go dédiés à l’amélioration de la performance et à la digitalisation des ateliers.

Dès la publication du CRA, l’éditeur a entamé une démarche de conformité structurée pour ses solutions. « Nous nous sommes appuyés sur l’option Cybersécurité Platinium de notre contrat de maintenance, déjà opérationnelle, et sur un groupe de travail interservices pour couvrir les exigences du CRA à l’échelle de l’entreprise », explique Arnaud Zdziobek, directeur Innovation d’Astrée Software.

Le calendrier de mise en conformité de l’éditeur a été calqué sur les jalons du texte européen, avec d’une part des obligations de reporting qui doivent être opérationnelles avant le 11 septembre. Et d’autre part, une conformité complète avant le 11 décembre 2027. Dans la classification CRA, les deux logiciels ne sont pas considérés comme présentant un risque important ou critique. L’éditeur vise donc une conformité de ses logiciels avec la classe « par défaut » du texte.

Un socle de gestion des vulnérabilités est en place

Pour l’éditeur, la gestion des vulnérabilités est passée par la mise en place d’un socle de surveillance commun aux deux applications. Une surveillance continue des composants tiers comme PostgreSQL, Java et les librairies backend comme frontend est mise en place. Des abonnements à des mailings lists de ces composants tiers permettent aux ingénieurs d’être informés des failles ou autres vulnérabilités.

En parallèle, une analyse régulière des dépendances est réalisée via l’outil OWASP DependencyCheck. Elle a été intégrée au processus quotidien d’intégration continu CI/CD. Ainsi, l’éditeur mène une analyse des vulnérabilités en fonction de toutes les dépendances entre les modules et librairies intégrés à son code.

En fonction de la qualification CVSS des vulnérabilités découvertes, les équipes de développement et de sécurité mettent en œuvre des correctifs et des contournements sur les vulnérabilités classées critiques et hautes. L’éditeur travaille actuellement sur la mise en place d’une solution de gestion de SBOM pour gérer l’ensemble de ses composants logiciels, assurer une traçabilité de ces composants et une réponse rapide aux alertes.

Outre la gestion des vulnérabilités, le CRA pose des obligations de communication de correctifs à destination des clients. « Pour cette mise en conformité, nous avons fait le choix de démarrer par les fondations de gouvernance et d’opérationnel. Notre processus de gestion des vulnérabilités est déjà opérationnel. Une réflexion est en cours sur le SLA relatif aux notifications, avec une formalisation de délais d’information des clients, indépendamment du plan d’action correctif. Une vulnérabilité critique confirmée devrait être notifiée en moins de 24 heures aux clients en moins de 5 jours pour une vulnérabilité de niveau haut. La notification aux autorités se fera dans les délais imposés par le texte à partir du 11 septembre 2026 », détaille Arnaud Zdziobek.

Enfin, le volet reporting aux autorités a été défini, avec une définition des cas concernés et de la fenêtre de notification, via la plateforme unique pour les vulnérabilités exploitées ou incidents de sécurité entrant dans le champ du CRA.

Si le scanning des CVE et des dépendances est actuellement mis en œuvre au quotidien dans les workflows de l’éditeur, celui-ci doit encore travailler sur le volet ticketing et alerting avec le déploiement d’outils pour le suivi des correctifs, la diffusion des avis clients, et les preuves de traitement. De même, Astrée Software doit encore travailler sur le volet reporting avec des modèles de communication dédiés aux clients, les plans d’action engagés pour apporter des solutions aux vulnérabilités critiques et hautes.

L’option Platinium existante intègre déjà la publication d’une solution en moins de deux jours pour les vulnérabilités critiques et sous deux semaines pour les vulnérabilités classées hautes. Elle inclut les efforts raisonnables, avec certains correctifs qui pourront requérir une montée de version.

Pour les entreprises industrielles qui sont les clients d’Astrée Software, Arnaud Zdziobek conseille en premier lieu de cartographier toutes leurs applications connectées et établir une carte des dépendances critiques (SBOM) : « À partir de ces informations, les industriels doivent mettre en place un processus de patch management et une surveillance CVE régulière. Ils devront aussi industrialiser les notifications internes et auprès de leurs clients et assurer une traçabilité de ces processus afin de répondre aux audits et à la due diligence CRA ».

Enfin, l’éditeur conseille de planifier les mises à jour au moins tous les 2 ans pour rester dans le périmètre de service, et anticiper les montées de version lorsque des composants techniques doivent être corrigés.

Pour approfondir sur Gestion de la sécurité (SIEM, SOAR, SOC)