2024-01-17-中兴通讯-2023中兴通讯网络安全白皮书_32页_6mb
报告摘要
中兴通讯网络安全保障实践总结
1. 安全治理体系
- 三线治理架构:采用国际内部审计师协会(IIA)提出的三线模型,包括一线业务单位执行、二线独立安全测评、三线独立内控审计,形成“执行-监督-审计”闭环。
- 安全愿景与目标:以“安全融入血脉,透明增进信任”为愿景,目标是提供全生命周期的端到端安全保障。
2. 全生命周期安全管控
- 设计阶段:推行“设计安全”和“默认安全”,融入威胁建模、安全需求管理和安全设计过程,确保产品开箱即用。
- 开发与测试:通过静态代码扫描、渗透测试、协议健壮性测试等手段,提升代码安全性和漏洞修复效率。
- 第三方组件管理:建立组件选型认证体系,覆盖引入、使用、运维和退出全阶段,通过数字化平台实现全生命周期追踪。
- 交付阶段:采用授权管理、安全核查、远程接入管理等手段,确保交付过程安全可靠。
3. 供应链安全管理
- 弹性供应链:通过多生产基地布局、供应商全生命周期管理、材料安全检测和生产专用网络,提升供应链的安全性和连续性。
4. 事件响应与漏洞管理
- 安全事件响应流程:包括准备、检测分析、抑制与恢复、事后复盘四个阶段,实现快速响应与闭环管理。
- 漏洞处理流程:五阶段流程覆盖接收、分析验证、方案开发、协同披露和复盘改进,确保漏洞及时修复。
5. 开放与标准化实践
- 网络安全实验室与透明中心:在全球设立实验室和透明中心,支持独立安全测评,参与GSMA、3GPP等国际标准制定。
- 认证与资质:通过ISO 27001、CC EAL3+、NESAS等认证,持有200余项国际安全认证,行业影响力显著。
6. 数字化支撑系统
- DevSecOps工具链:整合材料测试、代码扫描、漏洞管理等功能,实现自动化、数字化的安全管控。
- 数字化平台:包括智能供应协同平台(ISCP)、产品研发云(RD Cloud)、全球客户支持中心(GCSC),支撑全流程安全运营。
核心成果
中兴通讯构建了覆盖设计、开发、供应链、交付、运维的全生命周期安全保障体系,通过三线治理模型和数字化工具链,实现安全风险的系统化管理。其开放透明的合作模式和主动参与行业标准制定,体现了对网络安全的责任与担当。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载