银行业开源发展面临的风险及应对措施有哪些?

银行业开源发展面临的风险及应对措施有哪些?

最佳答案 匿名用户编辑于2023/04/03 13:59

想了解更多相关内容,可以下载报告《银行业开源生态发展报告》查看,以下内容都是根据该报告总结的,仅供参考。

1. 安全风险

除开源软件已曝光的安全漏洞以外,开源软件的安全风险还 可能来自于因为代码缺陷而引起的尚未曝光的安全漏洞以及木 马、后门等恶意攻击,甚至可能因为研发人员安全意识薄弱,在 向开源社区回馈代码或者对外开源过程中,导致数据或隐私泄露。

为应对开源软件安全风险,行业机构应建立组织完善、职责 清晰、流程明确、标准合理、管理有效的开源软件安全管理体系, 实现对风险的知悉、预防和修复。开源软件安全管理措施包括以 下 6 项:

一是安全准入。在引入开源软件时做好安全测评、漏洞检查 等工作,确保引入开源软件满足一定安全标准;建立本地软件存 储库;二是安全使用。开发人员需按照统一要求,安全合规使用已入库的开源软件,严禁私自使用未引入开源软件;三是安全退 出。对于因安全原因不宜再使用的开源软件,需在关联性分析基 础上,制定妥善的退出方案,并列入不推荐使用清单;四是漏洞 监测。采取多种技术手段,持续监测、监视已入库开源软件的漏 洞情况,及时准确的通报所发现漏洞;五是漏洞处置。开源软件 使用方需安全漏洞处置要求,及时进行漏洞处置,不能及时处置 的需采取妥善的风险缓释措施;六是漏洞复测。开源软件安全管 理部门需对漏洞修复情况进行复测,确保漏洞修复工作的有效性、 时效性。

除此之外,参考即将发布的国家级、行业级相关标准,做好 内部制度保障;在流程与工具保障方面,可引入第三方管理工具, 确保引入及对外的开源组件和代码安全合规以及与 DevOps 深度 集成,建立 DevSecOps 体系。

2. 法律风险

全球范围内,开源许可协议已达上百种,其中存在大量未通 过 OSI 或 FSF 组织认证的非标准许可证。不同开源许可协议之 间可能存在不兼容1情况,近年来许可证的变更2也为判断评估兼 容性、适用性增加了难度。违反许可证的条款造成违约行为,可 能面临知识产权侵权等风险,例如被权利所有人提起专利诉讼并 收取费用。若开源软件未应用许可证或使用了非认证的许可证, 其开发者也面临知识产权失权的风险。

为应对许可证合规风险,需要增强风险防范意识,关注建立风险防控全流程管理,加强风险防范工作协同。首先在引入时落 实风险检查与评估工作,从源头减少相关知识产权风险。在开发 过程中,合规左移,将开源合规风险检查能力建设到企业开发流 程中,贯穿软件开发整个生命周期,统一管理、持续跟踪;软件 发布前,可以通过合规性分析工具等进行产品发布前验证审核, 同时相关人员做好产品合规审核。审核具体内容包括:具体的软 件成分一致性、软件版本一致性、开源许可合规风险等。

同时,完善知识产权体系建设,正确面对开源知识产权风险, 增强开源许可证相关研究。精准解读开源许可证条款规则,做好 风险评估保障。跟踪开源知识产权相关司法案例,法务人员需要 对已经发生的开源纠纷案例进行跟踪分析,通过对案件争议焦点、 判决结果的分析,一方面了解法官对开源软件知识产权问题的判 决依据,为以后开源法律纠纷应对打好基础,另一方面掌握开源 软件的诉讼动向,便于企业提前做好诉讼防控准备。

3. 供应链风险

开源的广泛应用,使得软件供应链的开源化趋势越来越明显, 软件供应链也越发复杂化和多样化。由于软件供应链的特殊性, 使得其攻击具有门槛低、隐蔽性强、影响范围广等特点,随之而 来的供应链风险也层出不穷,主要包括断供风险及攻击风险。

1)供应链断供已出现过“经典案例”3,不得不让用户开始 重视断供风险,出口管制4和司法管辖权5也放大了断供风险的可能。对此,银行业一方面需要加强自身开源技术掌控力,积极发 展和应用不易受管制的开源项目。另一方面,制定完善的风险评 估体系和管理计划,打造供应链韧性,加强对多级供应商的风险 管理,提高供应链风险预警。

2)攻击风险已经成为一种新型威胁。近年来,互联网关键 技术产品在开发、交付、使用等不同环节遭受了多起实际攻击, 利用企业外部合作伙伴的安全疏忽与缺陷造成的关键基础设施 破坏、敏感数据泄露、信息系统入侵等网络安全事件层出不穷。 对此,许多机构曾提出多个解决方案,如谷歌的 SLSA,CNCF intoto 框架、Microsoft SCITT 框架等。可借鉴此类安全框架,结合 机构内部自身状况,制定适合机构的供应链攻击风险解决架构体 系。

综上,开源软件供应链安全首先要树立正确的安全意识,将 供应安全标准规范,供应链安全规章制度与供应链安全管理体系 相融合,制定软件供应链安全治理顶层设计,管理范围覆盖开发、 交付到使用全生命周期及资产链条的上游研发至下游用户侧全 方位覆盖,打造可信任、可评估、组成成分透明的可信实体。将 安全检测结合安全可信白名单机制、风险预警、与情报收集机制 保证内部环境安全。通过建立软件成分清单(如 SBOM),源代 码管理、漏洞库管理等安全风险管控机制,保证软件供应链数据 的安全可信。同时,配合安全检测技术、如代码审计、软件成分 分析、动态安全检测等技术支持可评估能力建设。加快建立软件 成分清单生成与使用规范,建立管理手段与工具方法库,标准化 软件成分和软件成分可视化流程,保证组件透明理念的落实。

参考报告REPORT

银行业开源生态发展报告.pdf

本报告聚焦于银行业在开源技术领域的生态发展现状与趋势。文档深入分析了开源技术如何重塑银行业的技术架构、研发模式及业务创新路径,探讨了开源社区、技术供应商与金融机构之间的协同机制。报告评估了开源技术对降低研发成本、提升系统灵活性及加速数字化转型的核心价值,并梳理了银行业在数据库、中间件、人工智能等关键领域的开源应用实践。同时,报告还涉及开源治理、合规风险及安全挑战,为银行构建健康、可持续的开源技术生态提供策略建议与行业洞察,旨在推动金融行业技术自主可控与创新发展。

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

  • 相关问题
  • 最新问题
用户解答榜
分享至