《中国信息安全》丨黄敏:加强软件供应链安全 护航数字中国

VSole2021-08-11 07:06:25

为庆祝中国共产党成立100周年,贯彻习近平总书记总体国家安全观和网络强国思想,《中国信息安全》杂志刊印了“网络安全百人 献礼建党百年”的主题增刊,旨在宣传和展示国家网络安全与信息化工作国家顶层设计、法律法规等建设成果,为建党100周年献礼。威努特党支部书记黄敏作为网络安全行业优秀党员和优秀人才代表,受邀为增刊撰写文章《加强软件供应链安全 护航数字中国》。以下为文章全文:

“ 十四五” 规划纲要第五篇提出“加快数字化发展,建设数字中国”,而“数字化”离不开网络安全,所以,规划纲要第十八章第三节明确提出“加强网络安全保护”。随着等级保护、关基保护工作的持续推进,我国网络安全防护水平持续提高,但我国网络安全防护体系尚存在较大的盲区,“建设数字中国”尚存在较大隐患。

当前,我国供应链安全政策或标准主要有网络安全等级保护 2.0 标准和《网络安全审查办法》,以及 GB/T36637-2018《信息安全技术 - ICT 供应链安全风险管理指南》。

另外,还有在编的国家标准《信息安全技术 关键信息基础设施网络安全保护基本要求》《信息安全技术 信息技术产品供应链安全要求》等。这些法规和标准对服务供应商的选择和安全管理、安全性检测、供应链的管理和审查、产品采购和使用等都做出了指导以及规定。

等级保护 2.0 主要从管理和技术两个方面保证供应链安全。但是,管理上怎么监督检查供应商是否履行了网络安全义务,尤其是供应商的开发、生产网络的安全防护义务,往往超出了甲方的能力范围。技术上的安全检测,受限于检测技术的能力,不可能发现所有的安全隐患,尤其是“太阳风”(SolarWinds)攻击事件中带有供应商官方签名的程序通常是被信任的。所以,当前的等级保护要求,难以避免 SolarWinds 攻击事件的发生。

《网络安全审查办法》是针对关键信息基础设施(CII)运营者的。其中第五条规定:运营者采购网络产品和服务的,应当预判该产品和服务投入使用后可能带来的国家安全风险。影响或者可能影响国家安全的,应当向网络安全审查办公室申报网络安全审查。

但是,当前网络安全审查的具体执行方法,尤其是技术检测如何执行还不明确。同样受限于检测技术的能力,对受信任的供应商的产品中隐藏的高级后门(类似 SolarWinds 攻击事件中来自供应商官方、带有供应商官方签名的程序),安全审查也不一定都能发现。

《信息安全技术 - ICT 供应链安全风险管理指南》规定了 ICT 供应链的安全风险管理过程和控制措施。技术安全措施包括物理与环境安全、系统与通信安全、访问控制、标识与鉴别、供应链完整性保护和可追溯性几个方面;管理安全措施涉及制度和人员管理、供应链生命周期管理、采购外包和供应商管理。该指南内容比较全面,但没有和网络安全等级保护 2.0标准等强监管标准衔接上,落地难度比较大。此外,自主可控不能有效解决 SolarWinds 类攻击。

SolarWinds 是一家美国 IT 基础设施管理软件公司,SolarWinds Orion IT 管理软件对美国来说是一款自主可控的产品,攻击者正是利用了美国政府和企业对SolarWinds Orion IT 管理软件的信任,得以顺利实施攻击。

随着等级保护、关基保护工作的持续推进,我国关键信息基础设施的安全防护能力将得到显著提升,攻击者直接攻击关键信息基础设施的难度将越来越大,那么,关键信息基础设施的供应商(包括一级供应商到 N 级供应商)将很可能成为网络安全“木桶理论”中的短板,受到攻击者越来越多的重视。

所以,加强对关键信息基础设施的供应商的网络安全要求非常有必要。例如,对关键信息基础设施的供应商,必须也按照关保要求进行自身网络的安全防护;对等保三级 / 四级的供应商,必须也按照等保三级 / 四级要求进行自身网络的安全防护。

信息安全网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
中国信息产业商会秘书长张安安为此次总决赛致开幕词。大赛经预赛、复赛,全国80所高校队伍、450名师生会师本次总决赛。活动最后,出席本次大会的沈昌祥院士、黄殿中院士以及来自福州新区管委会、中国信息安全测评中心、西普科技和神州数码的专家领导,为本届大赛中表现优异的院校代表队进行了颁奖。
尽管如此,Combs和其他专家预测,未来一年对网络安全岗位的招聘需求仍将保持稳定。虽然不一定大幅增长,但Combs表示,招聘重点将转向更具战略价值、更关键的职位。Combs和其他职业战略师建议网络安全工作的申请人花更多时间准备面试,抓住机会使自己脱颖而出。如今开源学习机会和职业发展资源之多前所未有,Combs建议行业新人充分利用所有这些资源,但要远离那些声称保证就业的训练营。
SANS Institute遭受数据泄露,包含个人身份信息(PII)的28,000个用户记录被曝光。 8月6日,在审查电子邮件配置和规则时,SANS Institute的工作人员发现了一个安全漏洞。28,000条个人身份信息(PII)记录已转发至未知...
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术网络安全信息共享指南》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站,如有意见或建议请于2022年2月15日24:00前反馈秘书处。
2023年9月13日,全国信息安全标准化技术委员会秘书处发布《信息安全技术 网络安全保险应用指南》(以下简称《应用指南》)征求意见稿。
VSole
网络安全专家