【中兴通讯】网络安全白皮书——为客户提供安全可信的产品和服务_31页_7mb
报告摘要
中兴通讯网络安全白皮书总结
核心内容
中兴通讯作为全球综合通讯解决方案提供商,始终将安全作为产品研发和交付的最高优先级,致力于向客户提供安全可信的产品和服务,保障通信网络设备的安全,推动行业数字化变革。公司通过建立全面的网络安全治理架构、安全规范体系、安全意识提升机制和安全事件响应机制,确保网络安全和隐私保护贯穿产品全生命周期。
主要观点
- 安全融入血脉,透明增进信任:中兴通讯将安全视为企业文化的根基,强调通过透明和可验证的安全措施增强客户和利益相关方的信任。
- 基于风险的安全治理:公司采用基于三线模型(治理、管理和审计)的安全治理架构,确保安全活动在供应链、研发和工程服务等环节的全面覆盖。
- 产品安全规范体系:中兴通讯构建了四层产品安全文件体系,包括总则、规范与流程、指导书和记录,确保安全要求在各个阶段有效执行。
- 安全意识和能力提升:公司通过内部培训、认证和活动提升员工的安全意识和能力,建立“面向实战,上下贯通”的学习发展体系。
- 安全可信的弹性供应链:中兴通讯构建了覆盖供应链全生命周期的安全管理体系,包括材料、生产、交付环节,并通过ISO认证和全球合作伙伴大会确保供应链的稳定性和安全性。
- 安全开发与测试:公司采用高效产品开发流程(HPPD),融合DevOps工具链,确保开发过程安全可控,并通过安全测试、漏洞扫描、渗透测试等手段提升产品安全性。
- 交付安全的网络与服务:中兴通讯在交付环节实施端到端安全保障,包括授权管理、安全部署、远程接入管理、网络数据保护、资产安全管理、事件响应等,确保交付过程安全可靠。
- 信息安全与隐私保护:公司通过信息安全管理体系(ISMS)和隐私信息管理体系(PIMS)保障信息资产的安全,同时积极应对全球隐私保护法规,如GDPR、CCPA等。
- 安全成熟度可验证:中兴通讯通过ISO认证、CC EAL3+认证、NESAS评估、BSIMM模型等,不断提升产品和流程的安全成熟度,并通过网络安全实验室实现外部验证。
- 开放透明共建网络安全:中兴通讯积极参与国际标准制定,推动开放、透明和合作,以应对5G时代的安全挑战,提升行业整体安全水平。
关键信息
- 安全治理架构:采用三线模型(治理、管理和审计),确保产品安全从设计到交付的全流程管理。
- 产品安全规范体系:分为四层,涵盖总则、规范与流程、指导书和记录,确保产品安全要求在各环节得到执行。
- 供应链安全:中兴通讯通过ISO 28000、ISO 27001、ISO 22301等认证,建立安全材料检测实验室和供应商全生命周期管理体系。
- 研发安全:将安全嵌入研发流程,实施安全需求分析、安全设计、安全编码、安全测试等,确保产品默认安全。
- 交付安全:通过授权管理、安全部署、远程接入管理、数据保护等措施,保障交付过程的安全性。
- 安全事件管理:建立产品安全事件响应团队(PSIRT),实施闭环处理机制,确保事件快速响应和修复。
- 隐私保护:构建隐私信息管理体系(PIMS),覆盖全球主要法域,确保数据处理符合隐私保护法规,提升用户和客户信任。
- 安全认证与标准:中兴通讯获得多项国际认证,如ISO 27701、CC EAL3+、NESAS等,并积极参与国际标准制定,如3GPP、ITU-T、ETSI等。
- 漏洞管理:公司通过CVE编号颁发机构(CNA)和安全漏洞奖励计划,鼓励全球安全社区参与漏洞发现和修复,实现漏洞闭环管理。
产品生命周期安全保障
- 研发阶段:通过安全设计(SbD)、隐私保护设计(PbD)、安全编码规范、安全测试等手段确保产品开发过程安全可控。
- 供应链阶段:实施材料安全、生产安全和交付安全,确保供应链弹性与可靠性。
- 交付与运维阶段:通过安全部署、远程接入、数据保护等措施保障产品在客户环境中的安全运行。
- 事件响应与漏洞管理:建立安全事件响应机制和漏洞披露流程,确保安全事件和漏洞得到及时处理。
附录信息
- 缩略语表:包含3GPP、5G、AEO、AOS、CC、CCPA、CERT、CNA、CSA、CSC、CVE、CWE、EAL、ENISA、ETSI、FIRST、GCSC、GDPR、HPPD、ICT、IETF、IIA、ISO、ITU、ITU-T、NESAS、NIST、OWASP、PbD、PSIRT、RAN、S&OP、SbD、SCAS、SCOR、SDL、SEP、STIG等关键术语。
- 网络安全大事记:涵盖2005年至2021年中兴通讯在网络安全领域的重要里程碑,如ISO认证、CVE编号颁发机构、网络安全实验室建设、隐私信息管理体系认证等。
总结
中兴通讯通过系统化的安全治理、规范化的安全流程、全面的供应链管理、开放透明的合作机制,构建了覆盖产品全生命周期的安全保障体系。公司持续投入资源,提升安全技术和管理能力,以应对5G时代带来的安全挑战,同时推动行业安全标准的制定与实施,致力于成为全球网络安全领域的标杆企业。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载