电信和互联网软件供应链安全 软件产品供应链安全评测方法标准化发展研究报告.docxVIP

  • 0
  • 0
  • 约1.32万字
  • 约 17页
  • 2026-08-17 发布于北京
  • 举报

电信和互联网软件供应链安全 软件产品供应链安全评测方法标准化发展研究报告.docx

电信和互联网软件供应链安全软件产品供应链安全评测方法

YD/T4560-2021标准在技术内容上主要侧重于以下几个方面:软件产品供应链安全的基本要求、软件物料清单的构成与格式、已知漏洞的检测方法、开源组件的许可证合规性检查等。然而,面对上述日益多样化的供应链攻击手段,现行标准存在明显的技术局限:

摘要

一是对供应链攻击的检测能力不足。现行标准主要采用静态扫描和已知漏洞匹配的方式,对未知威胁、逻辑炸弹、时间炸弹等高级攻击手段缺乏有效的检测指导。二是评测指标缺乏量化标准。以供应链安全管理制度是否完善为例,现行标准未给出完善的具体判定标准,导致评测结果受评测人员主观判断影响较大。三是缺少对软件供应链安全能力成熟度的分级评价。不同规模、不同业务类型的企业,其软件供应链安全风险暴露面和可投入的安全资源存在显著差异,需要分级分类的评测方法。3.3国际标准发展动态国际标准化组织(ISO)和国际电工委员会(IEC)联合发布的ISO/IEC27036《信息技术—安全技术—供应商关系安全》系列标准,为供应链安全提供了通用框架。美国国家标准与技术研究院(NIST)发布的SP800-161r1《供应链风险管理实践指南》为联邦机构提供了系统的供应链风险管理方法。在软件供应链安全专项领域,美国商务部发布《软件供应链安全指引》和《软件物料清单(SBOM)最小要素》等文档,推动了SBOM的标准

您可能关注的文档

文档评论(0)

1亿VIP精品文档

相关文档