信创标准 13项网络安全国家标准护航信创产业高质量发展

发布时间:2025年11月3日    来源:szf

编者按:据国家市场监督管理总局网站消息,11月1日起,《网络安全技术信息技术安全评估准则》等13项网络安全国家标准开始实施。
编辑|信创纵横公众号(ID:xinchuangzh)出品|安东工作室来源|国家市场监督管理总局转载|请注明出处扫码加入”信创纵横”知识星球社群,获取更多信创+数字化相关资料
01
13项网络安全国家标准开始实施
11月1日起,《网络安全技术信息技术安全评估准则》等13项网络安全国家标准开始实施,将为引领网络安全产业高质量发展,增强广大人民群众的获得感、幸福感和安全感提供标准支撑。
上述3项推荐性国家标准,分别确立了软件供应链安全目标,规定了软件供应链安全风险管理要求和供需双方的组织管理和供应活动管理安全要求,描述了网络安全众测服务的角色以及职责、服务流程、安全风险、服务要求,规定了软件产品中的开源代码成分安全评价要素和评价流程,对软件供应链中的供需双方开展风险管理、组织管理和供应活动管理具有引领和促进作用,将为网络安全众测服务活动提供帮助指导,助力各方对软件产品包含的开源代码成分进行静态安全评价。
上述6项推荐性国家标准,是对软件、硬件、固件形式的IT产品及其组合进行安全测评的基础标准,为产品消费者、开发者、评估者提供了基本的安全功能和保障组件,内容吸纳了国际网络安全评估领域模块化评估、多重保障评估、供应链分析等最新理念,将为我国具有安全功能IT产品的开发、评估以及采购过程提供指导。
上述两项推荐性国家标准,规定了无线局域网客户端与接入系统的安全功能要求和安全保障要求,给出了无线局域网客户端与接入系统面临安全问题的说明,能够为无线局域网客户端产品与接入系统的测试、研制和开发提供指导。
上述两项推荐性国家标准,分别规定了零信任参考体系架构以及面向证书应用的综合服务接口要求和相应验证方法,对于采用零信任体系框架的信息系统的规划、设计,公钥密码基础设施应用技术体系下证书应用中间件和证书应用系统的开发,以及密码应用支撑平台的研制和检测具有重要意义。
02
《网络安全技术软件供应链安全要求》
《网络安全技术软件供应链安全要求》(GB/T43698—2024)的主要内容包括:
1.安全要求概述:介绍了软件供应链安全的基本概念和重要性,强调了从设计、编码、测试到部署、维护和最终废弃的整个生命周期中的安全管理。
2.风险管理:涉及如何识别、评估和管理软件供应链中的安全风险,以保障软件的安全性和可靠性。
3.安全控制措施:提出了一系列安全控制措施,以保护软件供应链的安全,包括组织管理和技术防护两个层面。
4.安全审计和监控:介绍了如何通过审计和监控来确保软件供应链的持续安全。
5.应急响应和事件处理:提供了应急响应计划和事件处理流程,以应对安全事件。
6.合规性和法规遵循:指导如何确保软件供应链符合相关法律法规的要求。
7.组织管理层面:包括软件供应链管理制度、组织机构、人员管理等,明确了负责指导和协调组织相关部门的供应链安全管理工作的供应链安全管理部门并定义软件供应链安全管理职责。
8.技术防护层面:针对软件供应链的开发、交付、使用等重要环节中所涉及的相关实体和要素及其存在的安全风险,提出相关安全要求。这包括需求设计、编码实现、开源代码使用、第三方组件使用、外包开发、定制化开发、许可证、集成商、自测、第三方测试评估等方面规范开发流程。
9.交付环节安全要求:根据不同类型软件的交付流程,从交付渠道和方式、交付流程、相关资质评估等方面提出安全要求。
10.使用环节安全要求:从软件使用、升级、维护、应急响应、供应能力、使用环节测试评估等方面提出安全要求。
该标准为软件供应链安全管理提供了全面的指导,旨在提升软件供应链的安全性和可靠性,保护企业和用户的网络安全。
03
《网络安全技术软件产品开源代码安全评价方法》
《网络安全技术软件产品开源代码安全评价方法》(GB/T43848—2024)的主要内容包括:
1.评价目标:旨在通过评价软件产品中开源代码的编码语言、贡献量、丰富度等情况,掌握开源代码来源,降低供应中断风险,保障软件产品包含的开源代码部分使用过程中能够持续使用开源代码。
2.评价指标体系:从开源代码来源、开源代码质量、开源代码知识产权、开源代码管理能力四个维度设置安全评价指标体系。
3.评价要素:包括开源代码来源、开源代码安全质量、开源代码知识产权和开源代码管理四个方面。
4.代码来源评价:考察开源组件可控比例、开源代码数量、编码语言、开源代码所属国家及所属组织、代码体积占比、境内代码维护者数量和代码贡献者比例、开源代码丰富度、项目托管地址、项目下载地址等,以达到可信度安全原则。
5.代码质量评价:主要通过考察漏洞数量、漏洞严重性、漏洞影响范围、漏洞攻击复杂性、新版本更新时间等,以达到安全性可控原则。
6.知识产权评价:考察许可证种类、许可证传染型、许可证兼容性、许可证商标权、专利权授予等,以达到符合性安全原则。
7.产品成熟度评价:考察总体架构设计、代码设计、代码生成、项目管理和研制团队背景等,以达到可信度、符合性和稳定性安全原则。
8.评价流程:详细描述了开源代码来源评价流程、开源代码安全质量评价流程、开源代码知识产权评价流程和开源代码管理评价流程。
9.安全风险:附录中提供了开源代码安全风险的资料性说明,包括网络安全风险、知识产权风险和持续性风险。
04
《网络安全技术网络安全众测服务要求》
参与者、组织者、需求方,可能需要仔细研读,《网络安全技术网络安全众测服务要求》(GB/T43741-2024)的主要内容包括:
1.定义和服务流程:确立了网络安全众测服务的定义,包括众测服务、众测服务平台、众测需求方、众测组织方、授权测试方和众测审计方等,并描述了服务流程。
2.安全风险:识别了网络安全众测服务可能存在的安全风险,包括授权测试方行为不可控的风险、系统正常运行受到影响的风险以及敏感信息泄露的风险。
3.角色及职责:明确了网络安全众测服务各相关方的职责,包括众测需求方、众测组织方、授权测试方和众测审计方,以及他们在众测项目实施过程中的交互关系。
4.服务要求:规定了在网络安全众测服务的准备阶段、实施阶段、后处理阶段各相关方应遵循的要求。后处理阶段包括交付安全众测报告及安全审计报告,其中安全众测报告内容包括安全测试对象、测试时间、测试人员、测试对象整体安全情况分析、漏洞分布及分析、漏洞信息、漏洞修复建议、安全防护建议等;安全审计报告内容包括测试范围、测试时间、测试人员、审计内容及审计结果等。
5.平台安全要求:包括用户数据隔离要求、数据库加固要求、身份鉴别要求、访问控制要求等。
6.平台功能参考:提供了网络安全众测服务平台功能参考。
7.授权测试方行为准则:规范了授权测试方的行为,包括提供真实有效的身份信息、不泄露敏感信息、严格按照项目规定的测试时间进行测试等。
该标准为网络安全众测服务提供了标准化的指导,有助于规范众测服务的开展,降低安全风险,并促进产业的健康发展。
2
福利
定位:这是本人精心创建的知识社群,方向主要包含信创、数字化、新基建、智慧城市、以及AI、大数据等新一代信息技术,希望将该知识星球打造为一个大家频繁沟通、咨询与探讨行业问题的平台!与行业精英为伴。
同时,会提供大量高价值的在线培训及视频回放,并免费给大家提供一些解决方案/行业报告/PPT模板/电子书等干货素材【目前5000+,并实时更新】,供大家交流、学习以及自我提升。
欢迎加入信创纵横知识社群(扫下方二维码)
END
点击图片查看完整内容

你可能还想读

Default Image

欧美最顶尖的5家云厂商,都在押注什么?

大数据产业创新服务媒体 ——聚焦数据·改变商业 在数字时代的大潮中,人工智能技术如同一股强劲东风,正以前所未有的速度席卷全球云服务行业,推动其步入前所未有的智能升级阶段。随着计算能力的飞跃与数据量的爆炸性增长,AI技术在云服务领域的融合应用 […]

发布时间:2025年11月3日
Default Image

台积电表忠心的速度有点快

近期有消息称,美国已要求台积电从11月11日开始,停止向中国大陆客户运送常用于人工智能(AI)应用领域的先进芯片,专门针对我国的人工智能领域。此消息虽然没有官宣,不过据了解这条消息基本属实,目前国内公司如果想做高性能AI相关芯片,台积电大概 […]

发布时间:2025年11月3日
Default Image

AI行业存在泡沫吗?

观·察 泡沫的形成是技术发展吸引投资的必要过程,而泡沫的破灭则可以促使社会和制度进行调整,为新技术的全面应用和经济的可持续增长创造条件。 ——陈永伟 图片来源:东方IC AI行业存在泡沫吗? 文/陈永伟 前几天,AI(人工智能)圈出了一件大 […]

发布时间:2025年11月3日
Default Image

外媒:台积电停供大陆7纳米AI芯片

据路透社10日报道,美国商务部致函台积电,要求从11日开始停止向中国大陆客户供应7纳米及更先进工艺的AI芯片。这一出口限制措施主要针对用于人工智能加速器以及图形处理单元(GPU)的芯片。 报道称,美商务部的这封信函允许美国绕过相关规则制定过 […]

发布时间:2025年11月3日
Default Image

李彦宏:智能体是AI应用的最主流形态 即将迎来爆发点

“过去24个月,AI行业的最大变化是什么?是大模型基本消除了幻觉。” 11月12日,百度创始人李彦宏在百度世界2024大会上,发表了主题为《应用来了》的演讲,发布两大赋能应用的AI技术:检索增强的文生图技术(iRAG)和无代码工具”秒哒”。 […]

发布时间:2025年11月3日
Default Image

AI闯关双十一:受伤的还是人类

或许大家还没意识到今天才是双十一。因为当双十一这天真来了,人们的感觉却是”双十一购物节”已经结束了。 步入”16岁”的双十一,从”光棍节”到”购物节”。在经历了奥数般的计算、复杂的玩法、到点蹲点抢红包等等规则后,今年的消费者显得格外疲倦。 […]

发布时间:2025年11月3日
Default Image

NPU:真需求?假创新?

👆如果您希望可以时常见面,欢迎标星🌟收藏哦- 来源:内容编译自theregister,谢谢。 如果您现在还没有听说过神经处理单元(NPU),那么您一定错过了英特尔、AMD和高通一年的人工智能营销。 在过去的12个月中,这些专注于AI的处理器 […]

发布时间:2025年11月3日
Default Image

是时候重新认识To B圈的「双11」了

“双11″曾是一场商业与技术的伟力创造的”奇观”。但对于toB圈而言,只有当它造就的”奇观”成为寻常,下一个奇迹才会诞生。 11月11日,时针指向23点59分,杭州阿里巴巴云谷园区灯火通明。阿里云双11″作战指挥室”数据监控大屏上,销售额以 […]

发布时间:2025年11月3日