ICT产品供应链安全现状分析与对策建议

本文尝试分析ICT产品供应链的安全背景、政策法规,并给出具体针对性的建议供ICT产品供应链的供需双方参考。

当今网络安全威胁和攻击的形式正在发生深刻的变化,已经从传统的网络安全领域逐渐扩展到供应链安全方向。ICT(信息通信技术)产品作为信息化中的重要组成部分,其供应链安全对整个信息化体系的安全稳定具有至关重要的影响。本文尝试分析ICT产品供应链的安全背景、政策法规,并给出具体针对性的建议供ICT产品供应链的供需双方参考。

ICT产品供应链安全定义

首先我们要了解ICT产品供应链的定义,根据理解GB∕T T36637—2018《信息安全技术 ICT供应链安全风险管理指南》,ICT产品供应链,是指为满足供应关系通过资源和过程将需方、供方互相连接的网链结构,可用于将ICT的产品提供给需方。而ICT产品供应链安全,需要有效管理ICT产品供应链生命周期的安全风险。

ICT产品供应链安全背景

随着全球数字化和AI人工智能的全面发展,供应链面临的安全风险和形势日益严峻,重要网络和关键信息基础设施供应链安全攻击逐年增多,传统安全防护措施难以防御。2020年12月,SolarWinds公司旗下Orion平台遭到黑客入侵。这是一次高度复杂的供应链攻击,也是一场全球性的黑客攻击。全球多个政府系统和数千个私人系统因此面临供应链安全威胁。2021年12月,Apache Log4j2组件被爆出存在远程代码执行漏洞,该漏洞导致全球所有使用了该组件的应用系统均面临严重威胁。2023年3月,有报道称英伟达的GPU固件被恶意篡改,以插入恶意代码。篡改者通过获取英伟达的固件文件,将其中的代码进行了修改,以在用户的计算机上运行恶意程序。从2019年起,美国制定出口管制“实体名单”,对我国ICT产品供应链造成很大影响。从上述案例可以看出,无论软件还是硬件,无论是自身漏洞导致还是供应链政策影响,供应链安全事件造成的影响均远大于普通的黑客攻击事件。

ICT产品供应链安全政策

面对ICT产品供应链的安全威胁和风险,美国、欧盟等国先后出台安全政策应对。欧盟通过网络安全法建立欧盟范围内的ICT产品和服务统一认证框架,确保欧盟所销售ICT产品和服务的完整性和真实性,软硬件中不存在已知的漏洞。美国通过发布行政令,禁止美国个人和各类实体购买和使用被美国认定为可能给美国带来安全风险的外国设计制造的ICT技术设备和服务。NIST在NIST SP 800—53第五版中也将供应链风险管理(SCRM)作为一个新增的控制领域,可见供应链网络安全的重要程度。

在我国,《网络安全法》、《关键信息基础设施保护条例》、公网安1960号文等政策均对ICT供应链安全提出了安全要求。等级保护2.0在安全建设管理中,提出“网络安全产品采购和使用要满足国家的有关要求”、“外包软件交付前检测其中可能存在的恶意代码”等一系列对于ICT产品供应链的安全要求。GB T 39204—2022 《信息安全技术 关键信息基础设施安全保护要求》第7.9章节“供应链安全保护”对供应链安全管理策略、采购清单、供应方目录、采购渠道管理和保密协议等方面进行了规定和要求。GB/T 36637—2018 《信息安全技术 ICT供应链安全风险管理指南》也对ICT供应链安全风险管理给出了方法和指导。

我们在上篇文章重点对ICT产品供应链安全的定义、背景和政策法规进行了研究和分析,本篇根据研究成果,以及国家供应链安全相关政策和标准要求,结合我中心在供应链安全方面的经验积累和最佳实践,尝试给出ICT产品供应链安全的对策建议。

鉴于ICT产品供应链生命周期包含开发、生产、集成、仓储、交付等多个环节,供应链的链条过长,整个供应链条上的安全风险过多,如从供应链全生命周期进行安全建议过于宽泛,没有抓手,无法起到聚焦的作用。考虑到ICT产品最终均会在交付到最终运营者,无论ICT产品供应链任何环节出现安全风险,最后均体现在交付风险上,因此本文ICT产品供应链安全建议从运营者角度给出。

ICT产品供应链安全建议

ICT产品供应链安全从运营者角度来看,建议包括如下方面开展工作:

0建立ICT供应商管理机制

对供应商进行严格筛选,确保其在技术水平、生产能力、质量管理以及安全防护等方面达到一定要求。建立供应商数据库,记录供应商的历史表现和评价。关键ICT产品避免过于依赖单一供应商,通过多元化的供应链布局,降低供应链中断或单一环节故障带来的风险,保证供应链的弹性和韧性。

0建立ICT供应链资产库

系统性梳理ICT供应链中的所有资产,包括硬件设备、软件应用、数据资源、服务提供商等,对每项资产收集详尽的信息,如型号、版本、供应商信息、采购日期、保修期限、安全特性、软件许可证状态等。分析资产可能面临的各类安全风险,包括开源组件投毒、硬件篡改、软件漏洞等,并制定相应的风险缓解措施。建立资产更新和维护机制,定期对资产库进行校验和更新,确保资产信息的时效性和准确性。

0创新供应链安全检测技术

采用代码审计技术,对代码漏洞和隐患进行排查,利用软件成分分析(SCA)技术,识别和管理软件供应链中的开源组件,预防安全漏洞和许可证合规风险。采用电磁探测、微电子显微镜等物理检测技术,排查硬件产品的潜在篡改和恶意植入。结合人工智能、大数据等技术手段,实现供应链全程安全状态的实时监控和预警。

0加强供应链安全检查与评估

对供应链的各个环节进行定期的安全检查,包括供应商、生产制造、物流运输等,确保每个环节都符合安全要求。采用先进的检测评估技术手段,提高安全检查的效率和准确性。加强与第三方机构建立长期合作关系,共同推动供应链安全管理的持续改进。

结语

ICT产品供应链安全是一个复杂的系统性工程,需要供需双方、第三方以及监管方共同合作,甚至会上升到国与国之间的合作关系,因此本文关于ICT产品供应链的安全思考和建议仅以运营者角度思考供应链安全对策和建议,更多ICT产品供应链条上的威胁、风险和对策需要更广泛的讨论和思考。(王勇)

(本文图片来源于网络,非商业用途,如有侵权,请联系删除。)

声明:本文来自公安部网络安全等级保护中心,版权归作者所有。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/473551.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

[Qt学习笔记]Qt实现鼠标点击或移动时改变鼠标的样式以及自定义鼠标样式

1、鼠标样式介绍以及对应函数 在Qt中大概有20种左右的内置鼠标样式,一般使用setCursor(Qt::CursorShape shape)来进行设置,一般常用的有标准箭头、手型,双箭头等等形状,对于不同的操作系统下,鼠标的样式显示会略有差别…

2.Labview字符串与路径精讲(上) — 理论篇

本章讲解labview中的字符串和路径及其使用方法,从前面板字符串属性到后面板字符串函数应用做出详细概述,通过本文的学习希望大家了解到字符串在labview编程中的重要地位。 本系列文章为labview 从基础到强化到精通的学习文章,大家可以随时点进…

《Adaptive Adversarial Patch Attack on Face Recognition Models》论文分享(侵删)

原文地址:Adaptive Adversarial Patch Attack on Face Recognition Models | IEEE Conference Publication | IEEE Xplore author{Bei Yan and Jie Zhang and Zheng Yuan and Shiguang Shan}, title{Adaptive Adversarial Patch Attack on Face Recognition Models…

springcloud-Eureka注册中心

如果你要理解这个技术博客博客专栏 请先学习以下基本的知识: 什么是微服务什么是服务拆分什么是springcloud Springcloud为微服务开发提供了一个比较泛用和全面的解决框架,springcloud继承了spring一直以来的风格——不重复造轮子,里面很多的…

c++ 指针大小

C的一个指针占内存几个字节? 结论: 取决于是64位编译模式还是32位编译模式(注意,和机器位数没有直接关系) 在64位编译模式下,指针的占用内存大小是8字节在32位编译模式下,指针占用内存大小是4字…

JavaScript 使用 Promise 实现 sleep 休眠

以下为代码实现&#xff0c;该代码实现了每隔1秒打印一次当前时间&#xff0c;总共打印5次的功能 for(let i 1; i < 5; i){console.log(new Date().toString())await new Promise(resolve>setTimeout(resolve,1000)) }实现休眠的核心代码为: await new Promise(resolv…

回归预测 | Matlab基于SAO-LSTM雪消融算法优化长短期记忆神经网络的数据多输入单输出回归预测

回归预测 | Matlab基于SAO-LSTM雪消融算法优化长短期记忆神经网络的数据多输入单输出回归预测 目录 回归预测 | Matlab基于SAO-LSTM雪消融算法优化长短期记忆神经网络的数据多输入单输出回归预测效果一览基本介绍程序设计参考资料 效果一览 基本介绍 1.Matlab基于SAO-LSTM雪消融…

使用el-cascader组件写下拉级联多选并且具有全选功能

样式 说明&#xff1a; 级联选择器中加上全选的按钮&#xff0c; 并且保证数据响应式。 思路 因为是有全选的功能&#xff0c;所以不能直接使用el-cascader组件&#xff0c; 而是选择使用el-select组件&#xff0c; 在此组件内部使用el-cascader-panel级联面板全选按钮也是…

【机器学习】科学库使用第2篇:机器学习概述,学习目标【附代码文档】

机器学习&#xff08;科学计算库&#xff09;完整教程&#xff08;附代码资料&#xff09;主要内容讲述&#xff1a;机器学习&#xff08;常用科学计算库的使用&#xff09;基础定位、目标&#xff0c;机器学习概述定位,目标,学习目标,学习目标。机器学习概述&#xff0c;1.3 人…

idea-不同项目使用不同maven版本

背景 idea一直使用的是maven3.6. 新接的项目要求maven要3.9&#xff0c;所以down下来以后maven的dependencies一直加载失败。 报错信息为 Full classname legend:CustomModelValidator: "org.jetbrains.idea.maven.server.embedder.CustomModelValidator" DefaultM…

RabbitMQ--03--SpringAMQP(SpringBoot集成RabbitMQ)

提示&#xff1a;文章写完后&#xff0c;目录可以自动生成&#xff0c;如何生成可参考右边的帮助文档 文章目录 SpringAMQP1.SpringBoot 的支持https://spring.io/projects/spring-amqp 2.RabbitTemplate3.RabbitListener&#xff08;终极监听方案&#xff09;4.RabbitConfig--…

用pdf2docx将PDF转换成word文档

pdf2docx是一个Python模块&#xff0c;可以将PDF文件转换为docx格式的Word文档。 pdf2docx模块基于Python的pdfminer和python-docx库开发&#xff0c;可以在Windows、Linux和Mac系统上运行。它可以从PDF文件中提取文本和图片&#xff0c;并将其转换成可编辑的Word文档&#xf…

Photoshop 2024让图像处理更智能、更高效@

Photoshop 2024是一款功能强大的图像处理软件&#xff0c;广泛应用于创意设计和图像处理领域。它提供了丰富的绘画和编辑工具&#xff0c;包括画笔、铅笔、颜色替换、混合器画笔等&#xff0c;使用户能够轻松进行图片编辑、合成、校色、抠图等操作&#xff0c;实现各种视觉效果…

CAPL如何实现TCP Packet的option字段

在TCP协议中,主机可以根据自身的需要决定TCP通信时是否携带option字段,来扩展TCP功能。option字段属于TCP首部的扩展部分,且是可选项,TCP根据首部中的offset字段值确定TCP报文是否携带option字段。 TCP首部固定的部分有20个字节,如果没有扩展部分(option字段),20个字节…

万界星空科技铜杆加工行业生产管理MES系统

传统的铜管加工方法有&#xff1a; &#xff08;1&#xff09;铜管挤压加工技术&#xff08;2&#xff09;铜管上引连铸法&#xff08;3&#xff09;铜管(有缝)焊接生产技术&#xff08;4&#xff09;铸轧法生产精密铜管铸轧法 生产精密铜管是一种全新的生产工艺&#xff0c;…

像uniapp image标签一样对图片进行缩放和裁剪

像uniapp image标签一样对图片进行缩放和裁剪 0 前言提示1 实现1.1 不保持纵横比缩放图片&#xff0c;使图片的宽高完全拉伸至填满 image 元素1.2 保持纵横比缩放图片&#xff0c;使图片的长边能完全显示出来。也就是说&#xff0c;可以完整地将图片显示出来。1.3 保持纵横比缩…

git如何在某个commitId的状态提交到一个分支

有些时候&#xff0c;我们在使用子仓库&#xff0c;或者其他情况&#xff0c;会有一个状态是当前的git仓库是在一个commitId上&#xff0c;而没有在一个分支上&#xff1a; 这时如果想要把基于这个commitId创建一个分支&#xff0c;可以使用下面这个命令&#xff1a; git push…

ubuntu20.04搭建rtmp视频服务

1.安装软件 sudo apt-get install ffmpeg sudo apt-get install nginx sudo apt-get install libnginx-mod-rtmp 2.nginx配置 修改/etc/nginx/nginx.conf文件&#xff0c;在末尾添加&#xff1a; rtmp {server {listen 1935;application live {live on;}} } 3.视频测试 本…

OpenAI的GPT已达极限,更看好AI Agent

日前&#xff0c;比尔盖茨发表文章表示&#xff1a;AI Agent不仅会改变人与电脑的互动方式&#xff0c;或许还将颠覆软件行业&#xff0c;引领自输入命令到点击图标以来的最大计算机革命。 在数字化和技术创新的浪潮中&#xff0c;AI Agent作为一种前沿技术&#xff0c;正开启…

GB28181 —— 5、C++编写GB28181设备端,完成将USB摄像头视频实时转发至GB28181服务并可播放(附源码)

被测试的USB摄像头 效果 源码说明 主要功能模拟设备端&#xff0c;完成注册、注销、心跳等&#xff0c;同时当服务端下发指令播放视频时 设备端实时读取USB摄像头视频并通过OpenCV处理后实时转ps格式后封包rtp进行推送给服务端播放。 源码 /****remark: pes头的封装,里面的具…