战略与国际研究中心-Foreign-Influence-on-Software_49页_582kb
报告摘要
总结:Foreign Influence on Software - Risks and Recourse
核心内容
本报告由詹姆斯·A·刘易斯(James A. Lewis)撰写,由战略与国际研究中心(CSIS)发布,探讨了外国对软件开发的影响及其带来的安全风险,并提出了相应的应对策略。报告强调了全球化对软件行业的深远影响,以及如何在保障国家安全的同时,避免对技术创新和经济竞争力造成不必要的损害。
主要观点
- 全球化带来的风险:软件行业的全球化使得美国在技术上的领先地位面临挑战,同时也增加了关键基础设施和国家安全系统中潜在的恶意代码风险。
- 恶意代码的威胁:虽然恶意代码插入是潜在的安全威胁之一,但其发生概率相对较低。相比之下,黑客攻击、内部人员泄密和传统间谍活动仍然是更常见的攻击方式。
- 安全不应仅依赖地理位置:报告指出,仅通过限制软件来源地来提升安全是不现实的,因为美国公司本身也使用全球人才和供应链,且无法保证其产品完全无漏洞。
- 软件安全应基于流程和标准:提升软件安全性应聚焦于开发流程、测试机制和认证标准,而非仅仅依赖于软件的生产地。
- 需加强政府与行业合作:美国政府应与私营部门合作,推动软件安全最佳实践的采用,并通过政策引导提升整体网络安全水平。
关键信息
软件行业的现状
- 软件开发已高度全球化,依赖全球供应链。
- 美国公司在全球范围内使用外包、子承包商和集成商,以降低成本和提高效率。
- 企业依赖商业现成软件(COTS)来满足市场需求,但其安全性难以保证。
安全风险的来源
- 恶意代码插入:外国情报机构可能通过供应链渗透,向软件中插入恶意代码,以实现远程访问或破坏。
- 内部人员威胁:即使软件由美国公司开发,其员工可能来自多个国家,存在被外国情报机构渗透的风险。
- 技术扩散:全球化使得其他国家能够获取先进技术,从而削弱美国的技术优势。
建议措施
- 评估风险并共享信息:由情报机构负责评估潜在攻击方式,并与相关部门和授权企业共享信息。
- 关注软件保障,而非来源地:应建立基于软件开发流程和测试标准的保障机制,而非仅依赖地理位置。
- 避免一刀切解决方案:应根据软件用途的敏感性,制定不同级别的保障要求。
- 改革现有认证流程:推动现有软件认证流程的优化,降低其成本并提升安全性。
- 推广行业最佳实践:鼓励企业采用内部和外部审查、红队测试、自动化工具等方法提升软件安全性。
- 建立保障治理结构:通过公私合作,建立软件保障的治理机制,确保最佳实践被广泛采用。
- 加速信息保障措施:加强信息访问控制、身份验证和数据保护,以应对日益复杂的网络威胁。
- 促进IT创新领导地位:美国应继续在IT创新方面保持领导地位,以增强国家安全和经济竞争力。
结论
报告指出,尽管存在安全风险,但限制软件来源地的做法可能适得其反,损害美国的创新能力与经济利益。因此,应通过提升软件开发流程、加强行业合作和推动技术创新来应对这些挑战,而非简单地限制外国参与。美国应在全球化趋势下,积极构建更安全、更高效的软件保障体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载