国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

鐵路關(guān)基保護新規(guī)發(fā)布!鐵路軟件供應(yīng)鏈安全洞察與治理思路

這篇具有很好參考價值的文章主要介紹了鐵路關(guān)基保護新規(guī)發(fā)布!鐵路軟件供應(yīng)鏈安全洞察與治理思路。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點擊"舉報違法"按鈕提交疑問。

?更多網(wǎng)絡(luò)安全干貨內(nèi)容:點此獲取

———————

近日,國家鐵路局發(fā)布《鐵路關(guān)鍵信息基礎(chǔ)設(shè)施安全保護管理辦法》,《辦法》第十四條提到:

“運營者應(yīng)當(dāng)加強鐵路關(guān)鍵信息基礎(chǔ)設(shè)施供應(yīng)鏈安全保護,優(yōu)先采購安全可信的網(wǎng)絡(luò)產(chǎn)品和服務(wù)。運營者采購網(wǎng)絡(luò)產(chǎn)品和服務(wù),應(yīng)當(dāng)預(yù)判該產(chǎn)品和服務(wù)投入使用后對國家安全的影響??赡苡绊憞野踩?,應(yīng)當(dāng)按照國家有關(guān)規(guī)定申報網(wǎng)絡(luò)安全審查?!?/p>

強調(diào)了鐵路關(guān)鍵信息基礎(chǔ)設(shè)施供應(yīng)鏈安全保護的重要性,也為相關(guān)單位提出了明確的安全要求。

基于上述《辦法》條例,本文將對鐵路軟件供應(yīng)鏈安全現(xiàn)狀進行逐一分析,并提出相關(guān)治理思路,希望通過本文給相關(guān)單位軟件供應(yīng)鏈安全管理實踐落地一些借鑒思路~

?

01/?鐵路軟件供應(yīng)鏈安全現(xiàn)狀

1)軟件供應(yīng)鏈構(gòu)成復(fù)雜,不確定風(fēng)險因素多

隨著鐵路信息系統(tǒng)的深入建設(shè),無論是基礎(chǔ)設(shè)施、終端外設(shè),還是開發(fā)運維服務(wù),背后已逐漸形成強大的軟件供應(yīng)鏈體系。鐵路信息系統(tǒng)架構(gòu)復(fù)雜性日益增加,軟件開源化趨勢增強,導(dǎo)致軟件供應(yīng)鏈變得更加復(fù)雜,不確定性風(fēng)險因素增多,軟件開發(fā)、交付、使用等各個環(huán)節(jié)均存在被攻擊者攻擊的可能。

2)軟件安全管理能力未能匹配信息化進程

鐵路信息化建設(shè)起步較早,早期系統(tǒng)建設(shè)多為“同步建設(shè)、同步使用”,軟件安全防護能力未能匹配上信息化發(fā)展進程。軟件供應(yīng)鏈安全管理能力的提升速度,也跟不上軟件供應(yīng)鏈復(fù)雜化與網(wǎng)絡(luò)攻擊演變的速度。

3)軟件來源復(fù)雜,供應(yīng)商管理難度大

鐵路信息系統(tǒng)建設(shè)規(guī)模大,系統(tǒng)開發(fā)中大量使用外部代碼,例如開源代碼、委托開發(fā)的代碼等,使得參與系統(tǒng)建設(shè)的第三方服務(wù)提供商、供應(yīng)商等供需關(guān)系網(wǎng)日趨復(fù)雜,層層轉(zhuǎn)包現(xiàn)象頻出

由于軟件的開源開放、多層供應(yīng)關(guān)系、軟件資產(chǎn)的不透明等因素,軟件供應(yīng)鏈可能發(fā)生產(chǎn)品安全質(zhì)量下降、供應(yīng)中斷等安全風(fēng)險,使運營者對供應(yīng)鏈的安全管控難度加大。

?

02/?鐵路軟件供應(yīng)鏈安全治理思路

1)探索完善的軟件供應(yīng)鏈安全管理體系

通過差距分析、軟件供應(yīng)鏈安全(SSCS)治理,建立軟件供應(yīng)鏈安全管理體系,從制度、流程、能力、平臺等方面形成合力,對軟件供應(yīng)鏈組織管理、供應(yīng)商管理和供應(yīng)活動管理提出安全要求,提升鐵路關(guān)基單位對軟件供應(yīng)鏈安全的管控能力。

開源網(wǎng)安提供專業(yè)的?軟件供應(yīng)鏈安全咨詢,協(xié)助企業(yè)進行軟件供應(yīng)鏈安全治理思路探索與方案建設(shè)。幫助企業(yè)在供應(yīng)鏈安全現(xiàn)狀調(diào)研、風(fēng)險評估和差距分析的基礎(chǔ)上,制定軟件供應(yīng)鏈安全風(fēng)險識別與處置策略、軟件資產(chǎn)管理策略,融入現(xiàn)有網(wǎng)絡(luò)與信息安全管控體系當(dāng)中。強化軟件安全管理頂層設(shè)計,提升整體統(tǒng)籌能力。

軟件供應(yīng)鏈安全解決方案:點此?

2)全方位識別軟件供應(yīng)鏈安全與合規(guī)隱患

正如俗話所言“病從口入”,軟件供應(yīng)鏈安全“病”也需從“關(guān)口”抓起,通過建立安全卡口,把控軟件供應(yīng)鏈各環(huán)節(jié)軟件安全性與合規(guī)性。

因此,相關(guān)單位可與開源網(wǎng)安聯(lián)合建立?軟件供應(yīng)鏈安全檢測中心,在開發(fā)/采購、交付/上線、運維/使用等各環(huán)節(jié),建立安全與合規(guī)審查卡口,通過軟件供應(yīng)鏈安全與合規(guī)風(fēng)險識別技術(shù),包括但不限于軟件上線前安全檢測、開源軟件資產(chǎn)識別、漏洞級別及其可利用性檢測、知識產(chǎn)權(quán)審查、合規(guī)審查、持續(xù)運營風(fēng)險評估等,全方位識別軟件供應(yīng)鏈中潛在的技術(shù)風(fēng)險、供應(yīng)風(fēng)險、合規(guī)風(fēng)險等。

3)常態(tài)化軟件供應(yīng)鏈風(fēng)險安全管理

建立軟件供應(yīng)鏈安全態(tài)勢感知平臺,實現(xiàn)軟件資產(chǎn)持續(xù)監(jiān)測,發(fā)現(xiàn)問題時能快速定位,充分響應(yīng)。持續(xù)增強軟件供應(yīng)鏈安全威脅發(fā)現(xiàn)、研判和預(yù)警能力,提升軟件供應(yīng)鏈安全事件監(jiān)控和處理能力。

軟件供應(yīng)鏈安全檢測與管理平臺(簡稱SSCSP)是深圳開源網(wǎng)安自主研發(fā)的一款綜合性安全產(chǎn)品。為企業(yè)提供軟件供應(yīng)活動(采購-交付-運維)全面的安全檢測與軟件資產(chǎn)管理服務(wù),構(gòu)建軟件資產(chǎn)庫與常態(tài)化安全風(fēng)險預(yù)警機制,提升軟件供應(yīng)鏈安全風(fēng)險的識別和應(yīng)急能力。

03/?結(jié)語

隨著互聯(lián)網(wǎng)產(chǎn)業(yè)經(jīng)濟的日趨成熟,關(guān)鍵信息基礎(chǔ)設(shè)施已成為經(jīng)濟社會運行的神經(jīng)中樞,是支持國家發(fā)展的重要資產(chǎn)。鐵路關(guān)鍵信息基礎(chǔ)設(shè)施一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴重危害國家安全、國計民生和公共利益。

近年來,國際上針對關(guān)鍵信息基礎(chǔ)設(shè)施的網(wǎng)絡(luò)攻擊事件更是屢見不鮮。因此,提升鐵路軟件供應(yīng)鏈安全管理能力,打造“安全韌性”的軟件供應(yīng)鏈體系,對于保障鐵路企業(yè)信息系統(tǒng)長期安全穩(wěn)定運行,推動鐵路信息化高質(zhì)量發(fā)展而言,非常重要。

?

*參考文章:

  • 鐵路信息系統(tǒng)供應(yīng)鏈安全風(fēng)險管理芻議_朱麗璇

  • 鐵路網(wǎng)絡(luò)安全面臨的嚴峻形勢和主要對策研究_劉大為文章來源地址http://www.zghlxwxcb.cn/news/detail-824623.html

?

到了這里,關(guān)于鐵路關(guān)基保護新規(guī)發(fā)布!鐵路軟件供應(yīng)鏈安全洞察與治理思路的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實不符,請點擊違法舉報進行投訴反饋,一經(jīng)查實,立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費用

相關(guān)文章

  • 引入供應(yīng)鏈安全來保護第三方代碼元素

    引入供應(yīng)鏈安全來保護第三方代碼元素

    應(yīng)用程序安全測試解決方案 DerScanner 添加了一項新功能,允許用戶驗證應(yīng)用程序代碼中的第三方元素。 開源軟件供應(yīng)鏈攻擊事件一年內(nèi)增加兩倍,網(wǎng)絡(luò)威脅呈升級趨勢。第三方組件的統(tǒng)計數(shù)據(jù)令人震驚,約占平均應(yīng)用程序代碼量的 80%,使這些組件成為一個重大的網(wǎng)絡(luò)安全問

    2024年01月19日
    瀏覽(23)
  • 虹科分享 | 軟件供應(yīng)鏈攻擊如何工作?如何評估軟件供應(yīng)鏈安全?

    虹科分享 | 軟件供應(yīng)鏈攻擊如何工作?如何評估軟件供應(yīng)鏈安全?

    說到應(yīng)用程序和軟件,是“更多”。在數(shù)字經(jīng)濟需求的推動下,從簡化業(yè)務(wù)運營到創(chuàng)造創(chuàng)新的新收入機會,企業(yè)越來越依賴應(yīng)用程序。云本地應(yīng)用程序開發(fā)更是火上澆油。然而,情況是雙向的:這些應(yīng)用程序通常更復(fù)雜,使用的開放源代碼比以往任何時候都包含更多的

    2024年02月07日
    瀏覽(31)
  • 什么是軟件供應(yīng)鏈?

    需方和供方基于供應(yīng)關(guān)系,開展并完成軟件采購、開發(fā)、交付、獲取、運維和廢止等供應(yīng)活動而形成的網(wǎng)鏈結(jié)構(gòu)。 注: 供方1:創(chuàng)造軟件產(chǎn)品的組織或個人(開發(fā)商、集成商/上游) 供方2:提供軟件產(chǎn)品或服務(wù)的組織或個人(主要是代理商、服務(wù)商等/中游) 需方:從其他組

    2024年02月08日
    瀏覽(29)
  • 封裝階段的軟件供應(yīng)鏈安全威脅

    封裝階段的軟件供應(yīng)鏈安全威脅

    隨著軟件開發(fā)沿著軟件供應(yīng)鏈生命周期進行,軟件包階段成為一個關(guān)鍵節(jié)點,將源代碼轉(zhuǎn)換為準備分發(fā)的可執(zhí)行工件。然而,這個關(guān)鍵階段也無法避免漏洞,使其成為惡意行為者尋求破壞軟件完整性和安全性的主要目標。這篇博文深入研究了此階段可能出現(xiàn)的普遍威脅,并概

    2024年03月15日
    瀏覽(47)
  • 全球軟件供應(yīng)鏈安全指南和法規(guī)

    全球軟件供應(yīng)鏈安全指南和法規(guī)

    供應(yīng)鏈安全繼續(xù)在網(wǎng)絡(luò)安全領(lǐng)域受到重點關(guān)注,這是有充分理由的:SolarWinds、Log4j、Microsoft 和 Okta 軟件供應(yīng)鏈攻擊等事件繼續(xù)影響領(lǐng)先的專有軟件供應(yīng)商以及廣泛使用的開源軟件軟件組件。 這種擔(dān)憂是全球性的。隨著各國政府尋求降低軟件供應(yīng)鏈攻擊的風(fēng)險,世界各地的法

    2024年02月02日
    瀏覽(27)
  • 軟件供應(yīng)鏈安全:尋找最薄弱的環(huán)節(jié)

    軟件供應(yīng)鏈安全:尋找最薄弱的環(huán)節(jié)

    在當(dāng)今的數(shù)字時代,軟件占據(jù)主導(dǎo)地位,成為全球組織業(yè)務(wù)和創(chuàng)新的支柱。它是差異化、項目效率、成本降低和競爭力背后的驅(qū)動力。軟件決定了企業(yè)如何運營、管理與客戶、員工和合作伙伴的關(guān)系,以及充分利用他們的數(shù)據(jù)。 挑戰(zhàn)在于,當(dāng)今的大多數(shù)軟件都不是從頭開始開

    2024年04月17日
    瀏覽(26)
  • 文獻閱讀筆記 # 開源軟件供應(yīng)鏈安全研究綜述

    文獻閱讀筆記 # 開源軟件供應(yīng)鏈安全研究綜述

    紀守領(lǐng),王琴應(yīng),陳安瑩,趙彬彬,葉童,張旭鴻,吳敬征,李昀,尹建偉,武延軍.開源軟件供應(yīng)鏈安全研究綜述.軟件學(xué)報. http://www.jos.org.cn/1000-9825/6717.htm 主要作者來自浙江大學(xué)、中科院軟件所、華為 資源: pdf 本文總結(jié)了開源軟件供應(yīng)鏈的關(guān)鍵環(huán)節(jié), 基于近10年的攻擊事件總結(jié)了開源軟

    2024年02月12日
    瀏覽(29)
  • 企業(yè)應(yīng)如何做好軟件供應(yīng)鏈安全管理?

    企業(yè)應(yīng)如何做好軟件供應(yīng)鏈安全管理?

    隨著軟件供應(yīng)鏈攻擊日益普遍,Gartner 將其列為2022 年的第二大威脅。Gartner 預(yù)測,到 2025 年,全球 45% 的組織將遭受一次或多次軟件供應(yīng)鏈攻擊,是2021年的3倍。這些攻擊一旦成功,將給企業(yè)帶來毀滅性打擊,因此如何做好軟件供應(yīng)鏈管理成為企業(yè)關(guān)注的重要課題。 目前國內(nèi)

    2024年02月16日
    瀏覽(27)
  • 一文讀懂什么是軟件供應(yīng)鏈安全

    一文讀懂什么是軟件供應(yīng)鏈安全

    今天的大部分軟件并不是完全從頭進行開發(fā)設(shè)計的。相反,現(xiàn)在的開發(fā)人員頻繁的依賴一系列第三方組件來創(chuàng)建他們的應(yīng)用程序。通過使用預(yù)構(gòu)建的庫,開發(fā)人員不需要重新發(fā)明輪子。他們可以使用已經(jīng)存在的工具,花更多的時間在專有代碼上。這些工具有助于區(qū)分他們的軟

    2024年02月05日
    瀏覽(26)
  • SOFAStack軟件供應(yīng)鏈安全產(chǎn)品解析——SCA軟件成分分析

    SOFAStack軟件供應(yīng)鏈安全產(chǎn)品解析——SCA軟件成分分析

    近年來,軟件供應(yīng)鏈安全相關(guān)攻擊事件呈快速增長態(tài)勢,造成的危害也越來越嚴重,為了保障軟件供應(yīng)鏈安全,各行業(yè)主管單位也出臺了諸多政策及技術(shù)標準。基于內(nèi)部多年的實踐,螞蟻數(shù)科金融級云原生PaaS平臺SOFAStack發(fā)布完整的軟件供應(yīng)鏈安全產(chǎn)品及解決方案,包括靜態(tài)代

    2024年02月04日
    瀏覽(26)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包