软件供应链安全发展现状、风险及管理制度落地情况如何?

软件供应链安全发展现状、风险及管理制度落地情况如何?

最佳答案 匿名用户编辑于2024/05/30 13:44

近年来,我国高度重视关键信息基础设施保护和数据安全工作,相关主管部门也已关注 软件供应链安全问题并提出指导意见与要求,如针对关键设备软件采购建立准入机制与供应 商审查机制。

1.国内外发展现状

软件供应链这一概念源于美国军方军用需求主导的编程服务供给模式。1942-1962 的防 空大型计算机项目 (SAGE) 率先对软件供应链体系进行实践,距今已有将近 80 年。 信息化时代开始至互联网时代早期,安全威胁主要以“木马蠕虫”形式通过储存介质进 行传播,其更多的是针对个人终端及破坏性指令对操作系统及系统软硬件实施攻击。其传播 范围及影响也相对较小,安全视角也未提升至整个供应链安全范畴。随着产业链逐渐发展, 大量新技术的引入令软件风险防护范围从个体层面提升至供应链层面,安全视角发生了重大 变化。

2021 年 5 月,美国发布《改善国家网络安全》行政命令 (Improving the Nation’s Cybersecurity),其中一项重点任务就是加强软件供应链安全,并提出了较为系统的指导建议。 其中包括:建立专项工作组,确定“关键软件”定义及范围,建立关键软件清单,对清单涉 及产品进行审查,完善对标达标产品清单的采购制度,发布相应指南及基本测试工具,要求 相关机构针对软件供应链安全建立安全评级体系。

近年来,我国高度重视关键信息基础设施保护和数据安全工作,相关主管部门也已关注 软件供应链安全问题并提出指导意见与要求,如针对关键设备软件采购建立准入机制与供应 商审查机制;针对开源场景开展安全状况摸底;针对软件供应链安全管理规范和技术标准组 织标准规范研究起草工作。监管单位从软件采购、开源技术引入、供应链整体安全等角度分 别切入,不同程度地开展了对行业及产业的指导工作。但从整体来看,我国对软件供应链安 全管理尚未形成完整链条的无缝连接,体系化的部署和指导还处在初期阶段。

软件供应链安全定义范围:从安全威胁角度无论使用故意、非故意、意外、偶然、误用、滥用、 错误、弱点、缺陷、过失或故障等何种术语描述的对软件需求方资产造成损失或产生不良影 响的事件及相关条件,都应称为软件供应链威胁。因此,软件供应链安全管理是通过一定方法, 识别、评估和缓解与产品和服务的分布式或网络化的必要供应链风险的过程。

软件供应链安全管理涉及三个身份:供方(引入),用方(使用),需方(交付)。与 之对应涉及到的管理重点各有侧重。 引入:涉及软件采购、服务采购、开源组件引用。供方的安全合规、能力资质、服务支 持等技术指标进行限制,通过要求需方设立安全要求引导供方完成安全能力与安全体系的建 设,并符合基本要求。 使用:使用方在利用组件进行二次开发时应满足软件开发生命周期要求,对内需要有明 确的安全开发、安全运维的管控流程,明确管理岗位与管理职责,并可以通过管理工具留痕 加以验证落实。 交付:对需方应提供可信的组件信息,保证软件产品开发流程的安全合规,保证服务支持、 并对自身信息化环境有明确的应急甘泉响应机制,保证能够将安全风险控制在萌芽状态。

综上所述,软件供应链安全监管边界在于对现有的安全生产与安全建设体系进行审查(主 管机构对各行业安全体系的建设要求),对安全管理资质进行验证(国标、行标),对软件 供应链基础安全工具进行审查(SAST、IAST、SCA、RASP 等)。从安全管理制度、安全运 营资质、安全管理工具这三个层面进行审查。

2.软件供应链安全风险

目前,我国软件产业的自主生态根基还相对薄弱,在基础软件和应用软件企业中,除了 极个别走完全自主研发道路的企业,大部分企业对开源软件的依赖度依然很大。操作系统、 数据库、中间件软件、应用软件、设备固件等的开发、编译、测试都越来越多的采用开源代码, 软件供应链的开源化趋势越来越明显,大多数企业软件产品的供应链中,开源软件扮演者至 关重要的角色。 当前的开源世界仍由美国主导,不光绝大多数开源基金会和开源项目都位于美国,几乎 所有开源许可证和代码托管平台也都由美国的学术界和工业界主导(数据来源:中国开放指 令生态联盟《开源项目风险分析与对策建议》)。在我国未形成成熟的开源生态体系之前, 我国的软件产品依然面临着漏洞后门(技术)、开源协议(商务)、出口管制(政策断供) 等供应链攻击风险。

技术风险:调查发现有 85% 的代码库含有至少四年未曾更新的开源依赖项。2020 年, 包含存在漏洞的开源组件的代码库百分比为 84%,较 2019 年上涨了 9%。包含高风险漏洞的 代码库的百分比从 49% 上升至 60%。2020 年的审计中再次发现了 2019 年在代码库中发现的几个十大开源漏洞(CVE-2019-11358、CVE-2015-9251、CVE-2019-10744),并且所有 这些漏洞的百分比均有显著增加。美国新思科技公司在《2021 年开源安全和风险分析报告》 中指出,2020 年审计的代码库中,65% 包含存在许可证冲突的开源组件,通常涉及“GNU 通用公共许可证”,26% 的代码库采用没有许可证或定制许可证的开源代码。

商务风险:极端情况下,如果美国NSF、NASA以国防安全为由,制定一个新的开源许可证, 限制其资助的所有开源项目只能在美国使用和发布,则美国以外的其他国家将失去这部分开 源项目的使用权。我国公司一旦使用,就会侵犯知识产权,这一潜在风险不容忽视。 政策风险:开源相关的法律约束除开源许可证外,还包括出口管制和司法管辖权。这就 意味着,如果一个开源项目或开源组织声明遵从美国的出口管制条例,此时一旦美国修改条 例,将一些核心基础软件加入到管制中,那么大量核心开源项目将受到出口管制。一旦美国 针对中国公司的贸易管制政策蔓延到开源项目,中国公司托管在海外的开源代码资产将面临 冻结风险。

一旦我国受到上述基于开源生态的供应链攻击,轻则造成国家财产损失,重则导致国家 生产、生活秩序的混乱,因此对于软件供应链的管理体系建已是刻不容缓的工作。软件供应 链管理体系建设既是自主生态根基建设的必要需求,又是自主生态根基建设的催化剂,只有 通过打造健全、安全的软件供应链管理体系,才能实现软件产品开发使用的透明化,最终逐 步实现核心产品、核心模块的自主可控,从根本上解决供应链连续性和安全性问题。 数字技术由 ICT/OT 产品组成,并通过服务交付和支持,这些要素构成了数字技术产品(以 下统称为“软件”)的供应链生态。

当前,我国软件产品的供应链存在着透明度不足、各个组织对供应链的管理水品参差不齐、 缺乏统一的软件供应链管理标准及机制等特征。从软件开发者、使用者以及管理机构的角度 来看,软件供应链的各个环节均存在着巨大的安全隐患

3.当前国内外软件供应链安全管理制度落地情况

美国最早提出宏观的供应链安全管理(SCRM),后细化到信息通信技术供应链安全管 理(ICT-SCRM),又进一步提出软件供应链安全管理。

美国政府要求美国国家标准与技术研究院(NIST)牵头开展软件供应链相关标准的研究。 要求标准应能够反映评估对象的基本安全水平,标准设计也应该对目标产品已通过的测试和 评估进行统计与考量。指南建议供应商测试其软件源代码的最低标准。NIST 应检查所有相关 信息、标签和激励计划,采用最佳实践,并确定、修改或开发推荐的标签或分层软件安全评 级系统。建立试点项目,并审查方案侧重于消费者的易用性和安全性。 我国软件供应链安全针对平台建设、制度保障、配套工具、政策引导等方面开展了相关 工作。软件供应链安全制度建设逐步加强,有关行业管理部门依据国家网络安全法规针对性 地制定和发布了一系列政策指导文件。在各方努力下涌现出一批国产开源社区,如木兰开源 社区、Openl 启智社区、华为 openGauss 等开源社区。通过对开源技术进行孵化,将技术领 先国家优秀的开源理念及管理模式经验加以延续,并辅以符合我国自身发展特性的管理工具 和方法,保证开源软件的自主可控。各大安全厂商也在加强配套工具建设,竞相推出各自的 软件供应链安全保障方案,研发专用的代码扫描,组件成分分析工具,帮助用户对自身了解 自身软件资产情况,提升软件资产透明度。

在供应链安全管理方面,美欧等发达国家由于具备技术先发优势,已经建立起了比较全 面的软件供应链安全管控机制。但在实际推广过程中并不顺利,也经历了几轮大的调整。 2021 年,美国政府相关部门发布指南,建议供应商测试其软件源代码的最低标准,包括 确定推荐的手动或自动测试类型(如代码审查工具、静态和动态分析、软件组成成分分析和 渗透测试)。建立试点项目,启动由现有消费品标签计划通知的试点计划,并要求政策设计 中需要考虑激励制造商和开发人员参与的方法。

美国政府已要求美国国家标准与技术研究院(NIST)牵头开展软件供应链相关标准的研究, 确定消费者软件标签计划的安全软件开发实践或标准,并考虑消费者软件标签程序是否可以 与任何类似的现行政府计划相结合或仿效,研究其符合适用的法律。要求标准应能够反映评 估对象的基本安全水平,标准设计也应该对目标产品已通过的测试和评估进行统计与考量。 NIST 应检查所有相关信息、标签和激励计划,采用最佳实践,并确定、修改或开发推荐的标 签或分层软件安全评级系统。审查方案侧重于消费者的易用性和安全性。 我国在软件供应链领域也分别针对平台建设、制度保障、配套工具、政策引导这几个层 面开展了具体工作。在各方努力下涌现出了一批国产开源社区,如木兰开源社区、Openl 启 智社区、华为 openGauss 等开源社区。通过对开源技术进行孵化,将技术领先国家优秀的开 源理念及管理模式经验加以延续,并辅以符合我国自身发展特性的管理工具和方法,保证开源软件的自主可控。

用于保障软件供应链安全的制度建设也在稳步推进。《信息技术 软件安全保障规范》(GB/ T 30998—2014)对软件安全保障建设做出了规范要求,定义了关键软件,对软件的开发、使用、 管理等安全场景做出了建设指导。《网络安全审查办法》中提到了保障确保关键信息基础设 施供应链安全,并以此为出发点提出软件安全审查的具体办法。软件组成成分表(SBOM) 制度的推广也在稳步推进,通过在开发过程中建立 SBOM 来提升软件透明度,减少企业审计 难度,降低监管机构的审查难度。 各大安全厂商也在加强配套工具建设,竞相推出各自的软件供应链安全保障方案,研发 专用的代码扫描,组件成分分析工具,帮助用户对自身了解自身软件资产情况,提升软件资 产透明度。

《信息安全技术 ICT 供应链安全风险管理指南》(GB/T 36637-2018)对 ICT 供方的供 应链安全风险管理进行规范,关键信息基础设施的运营者也可以依据“指南”优化自身安全 防护策略。金融领域也发布《关于供应链安全风险提示的函》要求加强供应链安全风险管控, 配套开源软件与开源软件服务商评测规范,对软件供应链安全建设做出指导。 未来,随着国产软件组件清单标准、开源软件审查制度、信创开源建设、国产开源软件 许可证机制等相关领域的各项标准逐步推出,将会进一步明晰软件供应链安全发展方向,将 软件供应链安全理念落实到实际操作中。

参考报告REPORT

网络安全行业报告2024.pdf

网络安全行业报告2024。2023年是全面落实党的二十大精神开局之年,也是国家“十四五”规划实施承前启后的重要一年。一年中,国家持续深化网络安全能力和体系建设,制定发布了多项网络安全法规和政策,推动我国网络安全能力和体系的持续完善。尤其重要的是,习近平总书记通过全国网络安全和信息化工作会议对网络安全工作作出了重要指示,进一步明确了国家网络安全行业发展的思路、模式和方向。在发展思路上,就是要“坚持统筹发展和安全”,确立以“总体国家安全观”为引领的网络安全企业发展思路;在发展模式上,就是要“构建大网络安全工作格局&...

我来回答
分享至