肖新光建议:加强IT供应链网络安全能力

2022 年 3 月 7 日 CCF计算机安全专委会

一、背景

IT供应链环节复杂、暴露面多,上游环节被攻击者利用会引发雪崩效应造成不可估量的影响。近几年,网络攻击者通过入侵软硬件产品供应商,实现对下游政企应用场景的连锁突破,已经成为常态化攻击方式。2015年,苹果公司的开发工具XCode非官方版本污染事件,导致国内800余个互联网应用遭到污染,其中包含多个主流应用。2020年,美国软件供应商SolarWinds旗下Orion基础设施管理平台的发布环境遭入侵,被植入恶意代码并随软件发布,导致超过17000家用户机构遭受严重影响。2021年,境外网络攻击组织ATW利用代码审计平台SonarQube的漏洞,窃取了我国多份行业软件源代码,在网上兜售,造成系列连锁风险。

二、问题

IT供应链网络安全能力面临三个挑战:
一是软件研发场景防护能力普遍薄弱。在设计、开发、编译、测试、签名、分发等场景缺少针对性防护措施,导致相关环境和流程被攻击者入侵,带来系列严重风险,如:软件中被植入脆弱性代码,甚至直接可利用的后门,作为攻击下游用户的跳板;软件源代码被攻击者窃取,通过代码级分析挖掘漏洞,研发针对性攻击工具;软件签名证书失窃,导致攻击者可以将入侵程序伪装成可信程序,绕过安全检测机制;软件分发、更新机制和渠道被攻击者入侵劫持,用于捆绑恶意代码,发动针对下游的攻击。
二是整体软件行业代码安全工程能力较差。普遍缺少全生命周期的代码安全工程能力,软件安全性较差,易于出现严重安全漏洞,甚至大量存在低级问题,如:重要软件通讯使用非加密协议、硬口令编码等。IoT设备和部分智能终端设备缺少原生融合的出厂安全机制,接入政企网络后,难以支撑可管理性、可防御性的要求。
三是政企用户侧供应链管理工作缺失网络安全维度。对供应链管理的认识停留在资产台账和基础运维的层面,缺少对上游供应链网络安全视角的统一工作机制和流程规范。对供应商资质入围缺少网络安全层面的整体要求;缺少对软硬件设备安全入网的管理要求、操作规范、检查机制;软件和工具链管理普遍混乱,存在大量使用来源不明、未经安全验证的软件工具等情况。

三、建议

在我国加速推进数字化转型和数字中国建设的背景下,上述问题如不能得到有效重视和积极应对,将对我国关键信息基础设施安全带来重大风险隐患。为此,全国政协委员、安天科技集团股份有限公司创始人、中国计算机学会计算机安全专业委员会常务委员肖新光提出如下建议:
一是建议相关部门设立专项,研究推动软硬件研发场景安全防护工作。制定对应标准规范体系,覆盖开发环境、生产环境安全防护、软件强制签名要求与签发环境安全要求、软件分发升级环境安全规范等。通过建立试点示范项目、安全投入加计扣除等机制,引导基础软硬件、共性软件、政企场景工具软件等相关研发企业机构,重视网络安全工作,加大安全防护力度。
二是建议相关部门出台支持软件研发企业全面启动代码安全工程的专项政策和引导措施。跟进技术发展趋势,推动SecDevOps等先进方法成为软件安全开发的通用实践,实现安全、快速、持续的软件开发能力。设立专项支持安全引擎等安全中间件开发,鼓励研发企业与安全企业强强联合,可参考智能手机行业的成功实践,通过产品嵌入安全中间件等方式,实现IT产品安全防护能力的出厂预置。
三是建议摸清关基场景IT供应链家底,推动需求侧变革。建议主管部门组织专项普查,全面分析关基和政企场景的软件工具应用分布、来源、可控性等因素,形成完整图谱,掌握问题隐患。建议相关部门组织专项,研究制定关基场景全生命周期的供应链安全管理工作的系列标准规范、实践指南、考核办法、测试测评标准,以及制定供应商准入机制、成熟度评价标准的安全指南。引导央企和政府用户,从供应商资格入围开始充分考虑对上游供应链的安全要求;在软硬件采购招标过程中加入更全面的网络安全要求;增加软硬件产品验收、入网等环节的安全检查。强化供应链安全事件的响应、处置、恢复以及事件上报等环节的规范要求。
登录查看更多
0

相关内容

网络安全从其本质上来讲就是网络上的信息安全。从广义来说,凡是涉及到网络上信息的保密性、完整性、可用性、真实性和可控性的相关技术和理论都是网络安全的研究领域。网络安全是一门涉及计算机科学、网络技术、通信技术、密码技术、信息安全技术、应用数学、数论、信息论等多种学科的综合性学科。
《面向制造业的数字化仿真分类》国家标准意见稿
专知会员服务
60+阅读 · 2022年4月13日
【AI+医疗健康】美国数字健康战略(附44页最新报告)
专知会员服务
88+阅读 · 2022年3月15日
中国网络安全产业白皮书,53页pdf
专知会员服务
74+阅读 · 2022年1月28日
专知会员服务
61+阅读 · 2021年7月1日
专知会员服务
41+阅读 · 2021年6月25日
专知会员服务
23+阅读 · 2021年6月21日
5G网络安全标准化白皮书, 53页pdf
专知会员服务
63+阅读 · 2021年5月15日
专知会员服务
41+阅读 · 2021年3月28日
【大数据白皮书 2019】中国信息通信研究院
专知会员服务
133+阅读 · 2019年12月12日
肖新光建议:加速推进软件安全工程相关工作
CCF计算机安全专委会
0+阅读 · 2022年3月7日
周鸿祎建议:加强对开源软件的代码审查
CCF计算机安全专委会
0+阅读 · 2022年3月4日
周鸿祎建议:鼓励帮扶中小微企业构建数字安全能力
CCF计算机安全专委会
0+阅读 · 2022年3月4日
周鸿祎建议:建设“数字空间碰撞测试”长效机制
CCF计算机安全专委会
0+阅读 · 2022年3月4日
2021年中国网络安全大事件
CCF计算机安全专委会
0+阅读 · 2022年2月25日
国家自然科学基金
17+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
3+阅读 · 2013年12月31日
国家自然科学基金
3+阅读 · 2013年12月31日
国家自然科学基金
7+阅读 · 2013年12月31日
国家自然科学基金
0+阅读 · 2013年12月31日
国家自然科学基金
0+阅读 · 2013年12月31日
国家自然科学基金
3+阅读 · 2012年12月31日
国家自然科学基金
3+阅读 · 2012年12月31日
Arxiv
0+阅读 · 2022年4月19日
Arxiv
13+阅读 · 2021年6月14日
Arxiv
11+阅读 · 2018年9月28日
Arxiv
11+阅读 · 2018年4月8日
Arxiv
10+阅读 · 2018年3月23日
VIP会员
相关VIP内容
《面向制造业的数字化仿真分类》国家标准意见稿
专知会员服务
60+阅读 · 2022年4月13日
【AI+医疗健康】美国数字健康战略(附44页最新报告)
专知会员服务
88+阅读 · 2022年3月15日
中国网络安全产业白皮书,53页pdf
专知会员服务
74+阅读 · 2022年1月28日
专知会员服务
61+阅读 · 2021年7月1日
专知会员服务
41+阅读 · 2021年6月25日
专知会员服务
23+阅读 · 2021年6月21日
5G网络安全标准化白皮书, 53页pdf
专知会员服务
63+阅读 · 2021年5月15日
专知会员服务
41+阅读 · 2021年3月28日
【大数据白皮书 2019】中国信息通信研究院
专知会员服务
133+阅读 · 2019年12月12日
相关资讯
肖新光建议:加速推进软件安全工程相关工作
CCF计算机安全专委会
0+阅读 · 2022年3月7日
周鸿祎建议:加强对开源软件的代码审查
CCF计算机安全专委会
0+阅读 · 2022年3月4日
周鸿祎建议:鼓励帮扶中小微企业构建数字安全能力
CCF计算机安全专委会
0+阅读 · 2022年3月4日
周鸿祎建议:建设“数字空间碰撞测试”长效机制
CCF计算机安全专委会
0+阅读 · 2022年3月4日
2021年中国网络安全大事件
CCF计算机安全专委会
0+阅读 · 2022年2月25日
相关基金
国家自然科学基金
17+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
3+阅读 · 2013年12月31日
国家自然科学基金
3+阅读 · 2013年12月31日
国家自然科学基金
7+阅读 · 2013年12月31日
国家自然科学基金
0+阅读 · 2013年12月31日
国家自然科学基金
0+阅读 · 2013年12月31日
国家自然科学基金
3+阅读 · 2012年12月31日
国家自然科学基金
3+阅读 · 2012年12月31日
Top
微信扫码咨询专知VIP会员