2023中兴通讯网络安全白皮书:治理、遵从、开放、透明-中兴_32页_6mb
报告摘要
中兴通讯网络安全保障实践
中兴通讯将安全治理融入产品全生命周期,通过三线架构(业务单位执行、安全团队检查、内控审计监督)实现有效治理。公司构建了覆盖设计、开发、测试、交付、运维的数字化支撑系统,包括智能供应协同平台、研发云、漏洞管理系统等,确保各环节安全可控。
在设计阶段,中兴通讯遵循设计安全和默认安全原则,采用威胁建模、安全需求库及技术标准族,通过DevSecOps工具链实现平台化安全设计,输出闭环改进机制。开发和测试环节强调代码扫描、漏洞检测、渗透测试,要求第三方组件(含开源)全生命周期管理,通过选型认证、版本跟踪、漏洞修复流程保障组件安全性。
供应链安全方面,中兴通讯通过ISO28000、ISO27001、ISO22301等认证,建立三级安全管控区,实施供应商安全协议、材料检测实验室抽检、生产专用网络隔离等措施。全球5万个运输线路通过货运风险地图实时监控,保障物流弹性与连续性。
交付环节实施安全交付策略,包括人员权限管理、软件部署验证、网络变更记录、远程接入审计等,确保端到端交付安全。公司设有产品安全事件响应团队(PSIRT),制定安全事件响应流程(检测分析、抑制消除、复盘改进)及漏洞处理流程(接收验证、开发方案、披露修复、持续优化),通过全球客户支持中心实现快速响应与协同修复。
信息安全和隐私保护方面,中兴通讯按密级管理信息资产(绝密、机密、内部使用、对外公开),采用加密传输、身份验证等技术手段。公司通过ISO27701隐私信息管理体系认证,践行隐私保护设计(PbD),建立隐私中心供全球利益相关方查询与反馈。
业务连续性管理涵盖研发、供应链及交付流程,通过应急预案演练、高风险场景治理、远程办公快速部署等措施,确保网络服务稳定性。公司在5G标准制定中积极参与,担任3GPP、ITU-T等标准组织关键职务,推动网络安全标准演进,如NESAS21评估、EUCC认证、EU5G等。
为提升透明度,中兴通讯设立南京、罗马、杜塞尔多夫等网络安全实验室及比利时、土耳其透明中心,支持源代码查阅、黑盒测试、渗透测试等独立安全验证。公司还通过漏洞奖励计划吸引全球安全研究人员反馈问题,协助客户完成安全事件处置与合规审计。
中兴通讯持续对标行业规范,获多项国际认证,包括5GNR产品通过NESASCCS-GI、CCEAL3+认证,数字能源通过IEC62443,云服务通过ITSS认证等。通过开放合作与标准化实践,公司致力于构建安全可信的网络环境,保障全球用户数字生活的可靠性与合规性。
(字数:998)
试读结束,高清完整版pdf/doc/ppt,请点下载