2025软件供应链安全政策汇编报告_35页_2mb
报告摘要
软件供应链安全能力分中心(上海)
软件供应链安全政策汇编
1. 背景
数字化时代,软件已成为支撑现代社会运行的核心要素,其复杂供应链结构贯穿产品及服务的全生命周期。面临恶意代码注入、第三方组件漏洞利用、供应链攻击等威胁,安全问题呈现复杂化和高危化趋势。据预测,2023年软件供应链攻击损失达460亿美元,预计2031年将增至1380亿美元。我国自2016年起将软件安全纳入国家战略,通过《网络安全审查办法》《关键信息基础设施安全保护要求》等政策强化监管,建立“五个统筹”机制推动安全防护体系建设。公安部开展“护网”专项行动,提升代码审计、渗透测试等技术能力。2024年4月发布的GB/T43698-2024《网络安全技术软件供应链安全要求》标志着我国治理水平提升,未来将构建覆盖“开发-交付-运行”的动态防护体系。
2. 国内外政策法规
2.1 国外政策法规
- ISO/IEC 27036-2:2022:规定供应商管理流程及风险评价要求。
- ISO/IEC 20243:针对ICT产品生命周期中的完整性威胁,提供恶意和仿冒组件风险应对框架。
- NIST SP 800-218:整合安全软件开发最佳实践,涵盖供应链风险管理与漏洞管理。
- NIST SP 800-161:为关键信息基础设施运营者提供供应链安全风险评估方法。
- 美国《NIST网络安全框架(CSF)20》:围绕识别、保护、检测、响应、恢复和治理六大功能提供资源。
- 美国《软件供应链安全指南》:强调软件开发全周期的安全整合,降低漏洞风险。
- 欧盟《网络弹性法案》:要求出口欧洲的数字化产品提供SBOM、漏洞报告机制及安全补丁。
- ENISA《供应链攻击威胁情景图》:分析2020-2023年供应链攻击事件,分类攻击来源与手段。
2.2 国内政策法规
- 《网络安全法》(2016年):从网络审查和产品安全角度规范供应链管理。
- 《关键信息基础设施安全保护条例》(2021年):要求优先采购安全可信产品,并进行安全审查。
- GB/T 24420-2009:提供供应链风险管理通用指南。
- GB/T 32921-2016:规定供应商行为安全准则。
- GB/T 36637-2018:明确ICT供应链风险管理过程及控制措施。
- GB/T 39204-2022:涵盖网络产品清单、审查机制、供应来源多样性等要求。
- GB/T 43698-2024(2024年4月发布):首次系统性定义软件供应链安全要求,适用于供需双方及第三方机构的检测评估。
3. 行业标准
- 金融行业:
- GB/T 42927-2023:开源软件测评规范。
- JR/T 0290-2024:开源软件应用管理指南。
- JR/T 0291-2024:开源软件应用评估规范。
- 公安行业:在途标准包括动态/静态应用安全测试系统、容器镜像检测工具、模糊测试系统等,要求第三方机构及供应方合规管理。
4. 国家标准概述
GB/T43698-2024《网络安全技术软件供应链安全要求》详细规定软件供应链安全目标、风险管理要求及供需活动管理规范。适用于指导供需双方实施风险管理,为第三方机构提供评估依据,并为主管部门提供政策参考。
5. 分中心建设与运营
2024年8月,上海供应链安全能力分中心成立,由上海德昶安测技术服务有限公司承接日常运营,聚焦制度设计、检测评估、威胁情报、人员培训等服务。分中心通过“扁平化+职能小组”模式,推进国家标准专班工作,协助公安三所编制16项供应链安全标准(含2项国标、11项行标、2项团标、1项地标)。同时,开发“供应链安全评估系统(一企一档)”自动化工具,促进标准落地。未来将重点服务金融、关键基础设施、车联网、医疗等行业的供应链安全体系建设,助力企业实现合规化、体系化管理。
试读结束,高清完整版pdf/doc/ppt,请点下载