着手供应链“源头治理”,实现上下游“安全可信”

VSole2022-12-30 09:38:14

信息产业高速发展背景下的供应链安全

当下信息产业的飞速发展加快了政府单位数字化转型的步伐,但技术赋能建设的同时也带来潜在的威胁,信息化水平提升的背后,是供应链某一环节出现问题会给整个下游相关的政府单位带来负面连锁反应。例如近年来,国内外发生的多起供应链安全事件,导致应用系统源代码泄露、IT系统出现故障,造成重大不良影响。同时,在近年来多次的国家级攻防演练中,由于高危第三方组件及利用供应商专线入侵引起的防守失分情况屡次出现。供应链安全治理作为政府单位(尤其是关基单位)未来网络安全工作的重要一环,有效保障供应链安全将会是助力国家产业高质量发展、保障实体经济稳定运行、构建新发展格局的重要内容。

依托于国家战略及行业实践的绿盟供应链安全治理方案

在《中共中央关于制定国民经济和社会发展第十四个五年规划和二〇三五年远景目标的建议》提出“加强国际产业安全合作,形成具有更强创新力、更高附加值、更安全可靠的产业链供应链”。因此,依托于国家战略发展规划、行业监管以及行业最佳实践,绿盟供应链安全治理方案将组织机构的供应链安全建设分成四个方面:政府单位自身的供应链安全体系建设、对供应商的安全评估及检查、产品技术能力建设以及漏洞应急能力建设。着手供应链“源头治理”,梳理供应链中的薄弱环节,最终帮助客户实现上下游的“安全可信”。解决方案框架如下图所示:

绿盟供应链安全治理思路及原则

绿盟供应链安全治理思路要求从外部输入进行严格把关,将现有存量系统进行有序治理,同时建立黑白名单机制,防止有漏洞组件等在内部扩散,由于漏洞会长期存在,所以同步做好持续监测的工作不松懈,形成“外防输入、存量治理、内控扩散、持续监测”的四项治理原则。

绿盟供应链安全治理整体服务内容

参考《网络安全审查办法》《网络安全法》等相关法律法规以及最佳实践,通过对政府单位的供应链管理组织架构、供应链管理体系、供应商管理制度以及开发管理体系进行安全评估。通过“资产摸底数、节点设关卡、内部建制度、实战上平台、新旧做融合”做治理抓手,重点对产品服务供需关系治理,运维服务外包关系治理、关键系统集成关系治理,自研系统软件(开源)治理等为治理对象,帮助政府单位了解其可能存在的外部供应商管理问题,第三方组件风险及自身管理体系缺陷问题,并提出相应的整改建议。实现加强供应链安全管理,防范供应链风险的目标。

1)供应链安全管理及咨询服务:通过对目标政府单位的供应链管理组织架构、供应链管理体系、供应商管理制度以及开发管理体系进行安全评估。发现存在的供应链安全管理薄弱点,并提供整改建议。

2)安全开发咨询服务:通过开发业务场景分析识别安全需求、制定相应的安全设计方案、协助编写安全编码规范等技术咨询服务。完善安全开发技术体系,全面提升软件开发供应链安全能力。

3)开源或免费软件安全技术检测服务:对开源或免费软件等第三方组件进行漏洞评估、安全基线评估、病毒检测、沙箱检测以及代码审计。发现存在的安全隐患并提供整改建议。

4)供应商风险评估服务:协助建立供应商分级分类体系识别重要供应商。针对不同类别的供应商建立风险度量指标并定期对供应商进行风险评估。

5)商业产品第三方安全评估服务:针对商业IT产品采购,作为第三方专业机构对商业产品进行安全评估。具体评估服务包含:渗透测试、代码审计以及开源组件漏洞分析。

6)绿盟威胁情报服务:持续安全漏洞监控并提供安全漏洞预警、配合绿盟漏洞检测产品协助机构漏洞检查、协助攻击溯源。

绿盟供应链治理服务步骤

通过供应链安全自查评估活动,结合用户自身需求及信息化环境建设特点,为客户提供定制化应急预案编制、应急演练和应急处置服务,具体步骤如下图所示:

绿盟供应链安全治理最终效果

通过绿盟供应链治理服务,结合绿盟产品能力,覆盖用户供应链的各个薄弱环节,最终达到安全可信的供应链治理效果。

绿盟供应链安全治理方案实践成果

2022年2月,绿盟科技获颁社区首批会员单位证书,绿盟软件供应链安全治理服务方案入选治理实践优秀成果。

2022年8月,中国信通院开展“守卫者计划——软件供应链安全专题”优秀案例征集活动,绿盟科技的软件供应链安全实践案例收获优秀案例奖。

绿盟科技开源软件安全治理解决方案入选证券基金行业信息技术应用创新联盟开源软件与供应链安全工作组WG10工作组“第一批开源治理系列实践案例”。

供应链系统供应链服务
本作品采用《CC 协议》,转载必须注明作者和本文链接
信息通信技术(ICT)供应链包括硬件供应链和软件供应链,通常涵盖采购、开发、外包、集成等环节。其最终的安全很大程度上取决于这些中间环节,涉及到采购方、系统集成方、网络提供方以 及软硬件供应商等【1】。ICT 供应链是所有其他供应链的基础,是“供应链供应链”【2】。
鉴于国家关键基础设施和重要资源(Critical Infrastructure and Key Resources, CIKR)对ICT技术的依赖,通过国家安全审查识别和控制ICT供应链风险成为保障国家安全的重要手段。国外的做法通常是利用与外国投资相关的国家安全审查手段,我国则是利用网络安全审查的方式,这在我国的《国家安全法》中有所提及,网络安全审查是国家安全审查在关键信息基础设施保护方面的延伸。
2021年3月4日,美国政府问责办公室GAO发布《武器系统网络安全指南》,称国防部在改善武器平台的网络保护方面取得了重要进展,但仍需要在武器系统合同中提高对网络安全的要求。报告首先阐述了国防部将网络安全融入武器系统研制之初取得的进展;其次审查了国防部和各军种将武器系统网络安全要求纳入合同或指南的情况;最后为陆军、 海军和海军陆战队如何将定制的网络安全要求纳入采办合同提出了建议。
此前,本公号发表过的关于数据要素治理的相关文章包括: 《非个人数据在欧盟境内自由流动框架条例》全文中文翻译(DPO沙龙出品) 简析欧盟《数字市场法》关于数据方面的规定 数据流通障碍初探——以四个场景为例 对“数据共享合法化”的分析与思考系列之一:以《关于欧洲企业间数据共享的研究》为起点 对“数据共享合法化”的分析与思考 系列之二 ——欧盟B2B数据共享的案例研究 对“数据共享合法化”的分析与思考
分析技术如今已经成为企业管理业务的基础,分析带来的一些好处实际上是相互叠加的。 越来越多的企业正在使用分析来增强其安全性。他们还使用数据分析工具来帮助简化物流流程,并确保供应链更有效地运作。这些企业意识到,分析对于帮助提高供应链系统的安全性是无价的。 到2026年,全球安全分析市场规模将超过250亿美元。人们需要了解分析在供应链安全中的更多好处。
凭借在软件供应链安全的丰富实践和技术积累,奇安信申报的“基于DevOps的供应链安全实践”和“开源软件安全治理体系”获2022安全守卫者计划优秀案例。中国信通院还公布了“业务安全推进计划”成员单位,奇安信集团入选为首批成员单位。
工业互联网安全是实现我国工业互联网产业高质量发展的重要前提和保障,也是建设网络强国和制造强国战略的重要支撑。目前,我国工业互联网发展迅速,已广泛应用于能源、交通、制造、国防等行业领域,对经济社会发展的带动效应日益显著。
3月4日,十四届全国人大二次会议召开在即,全国人大代表,小米集团创始人、董事长兼CEO雷军,围绕“低碳”和“智能”两大方向,带来了4份建议,涉及绿色低碳、人工智能、智能驾驶、智能制造等多个领域,既从宏观上关注我国供应链绿色低碳化转型,提升我国商品在国际市场上的绿色竞争力,同时也聚焦人工智能人才培养、智能驾驶安全、先进技术与智能制造融合等产业问题。
对于应用程序来说,零信任支持办公室内的安全通信,EASM有助于实时反映暴露的资产,并清晰地列出面向外部的应用程序、用户远程连接和网络基础架构。最后,零信任是针对每个已知来源部署的,而通过EASM则可以不断梳理出暴露的外部端口和IT系统,以便网络安全团队管理。EASM可以让企业深入、及时地了解外部攻击面的现状,是实施完整零信任策略的前提和基础。
VSole
网络安全专家