<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    著手供應鏈“源頭治理”,實現上下游“安全可信”

    VSole2022-12-30 09:38:14

    信息產業高速發展背景下的供應鏈安全

    當下信息產業的飛速發展加快了政府單位數字化轉型的步伐,但技術賦能建設的同時也帶來潛在的威脅,信息化水平提升的背后,是供應鏈某一環節出現問題會給整個下游相關的政府單位帶來負面連鎖反應。例如近年來,國內外發生的多起供應鏈安全事件,導致應用系統源代碼泄露、IT系統出現故障,造成重大不良影響。同時,在近年來多次的國家級攻防演練中,由于高危第三方組件及利用供應商專線入侵引起的防守失分情況屢次出現。供應鏈安全治理作為政府單位(尤其是關基單位)未來網絡安全工作的重要一環,有效保障供應鏈安全將會是助力國家產業高質量發展、保障實體經濟穩定運行、構建新發展格局的重要內容。

    依托于國家戰略及行業實踐的綠盟供應鏈安全治理方案

    在《中共中央關于制定國民經濟和社會發展第十四個五年規劃和二〇三五年遠景目標的建議》提出“加強國際產業安全合作,形成具有更強創新力、更高附加值、更安全可靠的產業鏈供應鏈”。因此,依托于國家戰略發展規劃、行業監管以及行業最佳實踐,綠盟供應鏈安全治理方案將組織機構的供應鏈安全建設分成四個方面:政府單位自身的供應鏈安全體系建設、對供應商的安全評估及檢查、產品技術能力建設以及漏洞應急能力建設。著手供應鏈“源頭治理”,梳理供應鏈中的薄弱環節,最終幫助客戶實現上下游的“安全可信”。解決方案框架如下圖所示:

    綠盟供應鏈安全治理思路及原則

    綠盟供應鏈安全治理思路要求從外部輸入進行嚴格把關,將現有存量系統進行有序治理,同時建立黑白名單機制,防止有漏洞組件等在內部擴散,由于漏洞會長期存在,所以同步做好持續監測的工作不松懈,形成“外防輸入、存量治理、內控擴散、持續監測”的四項治理原則。

    綠盟供應鏈安全治理整體服務內容

    參考《網絡安全審查辦法》《網絡安全法》等相關法律法規以及最佳實踐,通過對政府單位的供應鏈管理組織架構、供應鏈管理體系、供應商管理制度以及開發管理體系進行安全評估。通過“資產摸底數、節點設關卡、內部建制度、實戰上平臺、新舊做融合”做治理抓手,重點對產品服務供需關系治理,運維服務外包關系治理、關鍵系統集成關系治理,自研系統軟件(開源)治理等為治理對象,幫助政府單位了解其可能存在的外部供應商管理問題,第三方組件風險及自身管理體系缺陷問題,并提出相應的整改建議。實現加強供應鏈安全管理,防范供應鏈風險的目標。

    1)供應鏈安全管理及咨詢服務:通過對目標政府單位的供應鏈管理組織架構、供應鏈管理體系、供應商管理制度以及開發管理體系進行安全評估。發現存在的供應鏈安全管理薄弱點,并提供整改建議。

    2)安全開發咨詢服務:通過開發業務場景分析識別安全需求、制定相應的安全設計方案、協助編寫安全編碼規范等技術咨詢服務。完善安全開發技術體系,全面提升軟件開發供應鏈安全能力。

    3)開源或免費軟件安全技術檢測服務:對開源或免費軟件等第三方組件進行漏洞評估、安全基線評估、病毒檢測、沙箱檢測以及代碼審計。發現存在的安全隱患并提供整改建議。

    4)供應商風險評估服務:協助建立供應商分級分類體系識別重要供應商。針對不同類別的供應商建立風險度量指標并定期對供應商進行風險評估。

    5)商業產品第三方安全評估服務:針對商業IT產品采購,作為第三方專業機構對商業產品進行安全評估。具體評估服務包含:滲透測試、代碼審計以及開源組件漏洞分析。

    6)綠盟威脅情報服務:持續安全漏洞監控并提供安全漏洞預警、配合綠盟漏洞檢測產品協助機構漏洞檢查、協助攻擊溯源。

    綠盟供應鏈治理服務步驟

    通過供應鏈安全自查評估活動,結合用戶自身需求及信息化環境建設特點,為客戶提供定制化應急預案編制、應急演練和應急處置服務,具體步驟如下圖所示:

    綠盟供應鏈安全治理最終效果

    通過綠盟供應鏈治理服務,結合綠盟產品能力,覆蓋用戶供應鏈的各個薄弱環節,最終達到安全可信的供應鏈治理效果。

    綠盟供應鏈安全治理方案實踐成果

    2022年2月,綠盟科技獲頒社區首批會員單位證書,綠盟軟件供應鏈安全治理服務方案入選治理實踐優秀成果。

    2022年8月,中國信通院開展“守衛者計劃——軟件供應鏈安全專題”優秀案例征集活動,綠盟科技的軟件供應鏈安全實踐案例收獲優秀案例獎。

    綠盟科技開源軟件安全治理解決方案入選證券基金行業信息技術應用創新聯盟開源軟件與供應鏈安全工作組WG10工作組“第一批開源治理系列實踐案例”。

    供應鏈系統供應鏈服務
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信息通信技術(ICT)供應鏈包括硬件供應鏈和軟件供應鏈,通常涵蓋采購、開發、外包、集成等環節。其最終的安全很大程度上取決于這些中間環節,涉及到采購方、系統集成方、網絡提供方以 及軟硬件供應商等【1】。ICT 供應鏈是所有其他供應鏈的基礎,是“供應鏈供應鏈”【2】。
    鑒于國家關鍵基礎設施和重要資源(Critical Infrastructure and Key Resources, CIKR)對ICT技術的依賴,通過國家安全審查識別和控制ICT供應鏈風險成為保障國家安全的重要手段。國外的做法通常是利用與外國投資相關的國家安全審查手段,我國則是利用網絡安全審查的方式,這在我國的《國家安全法》中有所提及,網絡安全審查是國家安全審查在關鍵信息基礎設施保護方面的延伸。
    2021年3月4日,美國政府問責辦公室GAO發布《武器系統網絡安全指南》,稱國防部在改善武器平臺的網絡保護方面取得了重要進展,但仍需要在武器系統合同中提高對網絡安全的要求。報告首先闡述了國防部將網絡安全融入武器系統研制之初取得的進展;其次審查了國防部和各軍種將武器系統網絡安全要求納入合同或指南的情況;最后為陸軍、 海軍和海軍陸戰隊如何將定制的網絡安全要求納入采辦合同提出了建議。
    此前,本公號發表過的關于數據要素治理的相關文章包括: 《非個人數據在歐盟境內自由流動框架條例》全文中文翻譯(DPO沙龍出品) 簡析歐盟《數字市場法》關于數據方面的規定 數據流通障礙初探——以四個場景為例 對“數據共享合法化”的分析與思考系列之一:以《關于歐洲企業間數據共享的研究》為起點 對“數據共享合法化”的分析與思考 系列之二 ——歐盟B2B數據共享的案例研究 對“數據共享合法化”的分析與思考
    分析技術如今已經成為企業管理業務的基礎,分析帶來的一些好處實際上是相互疊加的。 越來越多的企業正在使用分析來增強其安全性。他們還使用數據分析工具來幫助簡化物流流程,并確保供應鏈更有效地運作。這些企業意識到,分析對于幫助提高供應鏈系統的安全性是無價的。 到2026年,全球安全分析市場規模將超過250億美元。人們需要了解分析在供應鏈安全中的更多好處。
    憑借在軟件供應鏈安全的豐富實踐和技術積累,奇安信申報的“基于DevOps的供應鏈安全實踐”和“開源軟件安全治理體系”獲2022安全守衛者計劃優秀案例。中國信通院還公布了“業務安全推進計劃”成員單位,奇安信集團入選為首批成員單位。
    工業互聯網安全是實現我國工業互聯網產業高質量發展的重要前提和保障,也是建設網絡強國和制造強國戰略的重要支撐。目前,我國工業互聯網發展迅速,已廣泛應用于能源、交通、制造、國防等行業領域,對經濟社會發展的帶動效應日益顯著。
    3月4日,十四屆全國人大二次會議召開在即,全國人大代表,小米集團創始人、董事長兼CEO雷軍,圍繞“低碳”和“智能”兩大方向,帶來了4份建議,涉及綠色低碳、人工智能、智能駕駛、智能制造等多個領域,既從宏觀上關注我國供應鏈綠色低碳化轉型,提升我國商品在國際市場上的綠色競爭力,同時也聚焦人工智能人才培養、智能駕駛安全、先進技術與智能制造融合等產業問題。
    對于應用程序來說,零信任支持辦公室內的安全通信,EASM有助于實時反映暴露的資產,并清晰地列出面向外部的應用程序、用戶遠程連接和網絡基礎架構。最后,零信任是針對每個已知來源部署的,而通過EASM則可以不斷梳理出暴露的外部端口和IT系統,以便網絡安全團隊管理。EASM可以讓企業深入、及時地了解外部攻擊面的現狀,是實施完整零信任策略的前提和基礎。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类