<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    軟件供應鏈安全治理探索與實踐

    VSole2023-03-03 15:14:39

    軟件供應鏈安全治理日益成為安全行業的焦點話題,一方面是近幾年國家、行業的法律法規與標準要求帶來的合規性壓力,另一方面因軟件供應鏈安全問題與事件的頻發催生的內在安全動力,眾多企業機構將軟件供應鏈安全工作納入未來3~5年安全規劃的重點方向領域。

    從業務角度來講,軟件系統的安全性是業務服務安全穩定的基礎,宏觀上直接決定企業和行業的信息化、數字化能否有序穩步發展,加強軟件供應鏈安全治理意義重大。

    一、治理難點分析

    風險來源的多樣化:

    從軟件生命周期風險角度,設計、開發、測試、上線、變更、下線各個環節均有潛在的安全風險威脅;從軟件供應鏈條角度,參差不齊的供應商水平、能力水平及安全意識各異的第三方人員,都存在風險引入的隱患。各類攻防演練的結果證明,軟件供應鏈攻擊已成為投入低、見效快、易突破的有效方式。

    軟件自身的復雜性與不可見性:

    為了提高交付效率,降低開發成本,現有軟件開發方式采用組裝方式,包括應用層面的組件依賴,基礎服務、基礎設施維度的成熟組件與框架等。待交付、待上線的軟件引用了哪些組件,以及組件的版本、漏洞、知識產權等各方面信息的掌控,均給治理工作帶來較大壓力。

    來源:信息安全技術 軟件供應鏈安全要求(征求意見稿)

    企業內部阻力重重:

    軟件供應鏈覆蓋業務、運維、網絡、安全各部門,部門之間的角色分工無疑也形成了隱形壁壘,缺乏行之有效的協作機制,責任無法落實,業務與安全之間的距離導致無法形成對外部供應鏈管理和技術上的合力。

    安全合規符合性任務重:

    針對軟件供應鏈安全合規,《網絡安全法》《等級保護要求》《關基保護條例》《網絡安全審查辦法》等對供應商責任與義務、管理制度、軟件風險控制等方面提出安全要求,其中,2022年發布的信息安全技術 軟件供應鏈安全要求(征求意見稿)對安全管理要求、軟件供應活動各環節提出了管理、技術側的全面性要求。軟件供應鏈安全合規如何滿足、與現有安全合規體系如何對接融合都是較為棘手的問題。

    二、安全治理思路探索

    鑒于軟件供應鏈面臨的風險威脅特點與安全合規體系化的全面性要求,結合企業內部管理特點,軟件供應鏈安全治理必須是管理與技術相結合的體系化設計,采用框架性、系統性思維結合實際場景進行治理方案的設計。

    總體思路與原則:合規是底線,管理是準則,制度是要求,技術是支撐,服務是保障,流程是協作。

    軟件供應鏈安全治理框架體系

    在落地實踐角度,首先須進行安全管理體系的組建與完善,提供治理過程的頂層支持能力,同時為約束各部門行為、管控供應商提供指導依據。例如通過管理機構的設置與任命,將各部門納入治理管理體系,打通組織間的隔閡,為后續的協作流程做鋪墊。安全管理制度的建立,能夠規范軟件供應鏈涉及的內部、外部角色的行為,同時提供制度性保障。

    其次,針對軟件開發各階段與存在的風險,引入對應的安全能力,提供技術支撐,確保安全質量。針對開發外包、商業軟件采購場景,也須引入安全工具或服務,在交付、驗收等重要環節建立安全“質量門禁”。

    再其次,建立針對軟件生命周期、風險威脅管理等方面的流程機制,與企業內部現有流程進行整合,在管理體系的支持與工具體系的支撐下,以軟件供應鏈安全為核心,實現部門間安全責任的落實與風險規范化控制,確保安全與業務同步進行。

    最后,軟件供應鏈安全治理過程,也需要不同類型的安全服務的引入,確保治理過程效果可衡量、風險可控制、合規能評估、威脅可處置。

    三、治理過程實踐

    軟件供應鏈安全治理是較為復雜的系統性工程,須基于行業企業實際情況、結合合規與風險、設計落地步驟,以咨詢的視角來看,應結合企業合規要求與軟件供應鏈現狀風險,進行充分的調研分析,從而進行合規性評估與風險收斂,設計治理體系框架,進一步細化落地實施步驟。

    針對軟件供應鏈安全監管側治理工作,可以依據國家、行業各類安全合規性要求,針對本行業、區域制定頂層監管設計,建立標準要求,督促相關要求的執行實踐,定期進行監督檢查評價,也可組織針對軟件供應鏈的實戰攻防檢驗措施進行質量驗證,促進企業安全問題風險整改,推進軟件供應鏈安全治理水平的提升。

    結語

    軟件供應鏈安全治理不能依靠單一手段去解決安全風險與合規問題,在當前復雜且旺盛的軟件與服務需求的大背景下,確保軟件供應鏈安全即是保障業務安全,需要企業基于自身的現狀需求不斷探索研究,多重手段措施的應用實踐,才能持續推進軟件供應鏈安全治理與管理能力。

    軟件供應鏈系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信息通信技術(ICT)供應鏈包括硬件供應鏈軟件供應鏈,通常涵蓋采購、開發、外包、集成等環節。其最終的安全很大程度上取決于這些中間環節,涉及到采購方、系統集成方、網絡提供方以 及軟硬件供應商等【1】。ICT 供應鏈是所有其他供應鏈的基礎,是“供應鏈供應鏈”【2】。
    分析技術如今已經成為企業管理業務的基礎,分析帶來的一些好處實際上是相互疊加的。 越來越多的企業正在使用分析來增強其安全性。他們還使用數據分析工具來幫助簡化物流流程,并確保供應鏈更有效地運作。這些企業意識到,分析對于幫助提高供應鏈系統的安全性是無價的。 到2026年,全球安全分析市場規模將超過250億美元。人們需要了解分析在供應鏈安全中的更多好處。
    鑒于國家關鍵基礎設施和重要資源(Critical Infrastructure and Key Resources, CIKR)對ICT技術的依賴,通過國家安全審查識別和控制ICT供應鏈風險成為保障國家安全的重要手段。國外的做法通常是利用與外國投資相關的國家安全審查手段,我國則是利用網絡安全審查的方式,這在我國的《國家安全法》中有所提及,網絡安全審查是國家安全審查在關鍵信息基礎設施保護方面的延伸。
    新推出的開放框架尋求為公司和安全團隊提供全面且可行的方式深入了解軟件供應鏈攻擊行為及技術。這項名為開放軟件供應鏈攻擊參考(OSC&R)的計劃由以色列軟件物料安全管理公司OX Security主導,評估軟件供應鏈安全威脅,覆蓋一系列攻擊途徑,比如第三方庫和組件漏洞、構建及開發系統供應鏈攻擊,以及被黑或惡意軟件更新包。
    憑借在軟件供應鏈安全的豐富實踐和技術積累,奇安信申報的“基于DevOps的供應鏈安全實踐”和“開源軟件安全治理體系”獲2022安全守衛者計劃優秀案例。中國信通院還公布了“業務安全推進計劃”成員單位,奇安信集團入選為首批成員單位。
    近日,OX Security發布了業界首個軟件供應鏈攻擊框架——OSC&R(開放軟件供應鏈攻擊參考框架),可幫助企業評估軟件供應鏈安全威脅。
    不幸的是,“軟件供應鏈安全指南”再次強化了這種謬誤。該指南要求集中化管理的安全團隊對軟件工程活動施加重大限制,從而實現“將安全作為重中之重”。為了安全起見,速度甚至可靠性都被視為合理的“傷亡代價”。對于政府情報部門而言,國家安全是主要使命,因此他們認為安全摩擦和障礙是值得的。該指南明確表示不鼓勵開源軟件。事實上,為了推銷廠商的安全產品,指南甚至給出了諸如手動發布流程之類的危險建議。
    隨著軟件產業的快速發展,現代軟件大多數是被“組裝”出來的,不是被“開發”出來的。各類信息系統的軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。如今軟件供應鏈已經成為國內外對抗的焦點,直接影響關鍵基礎設施和重要信息系統安全。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类