GB/T 43698-2024 网络安全技术 软件供应链安全要求

GB/T 43698-2024 Cybersecurity technology—Security requirements for software supply chain

国家标准 中文简体 现行 页数:24页 | 格式:PDF

基本信息

标准号
GB/T 43698-2024
标准类型
国家标准
标准状态
现行
中国标准分类号(CCS)
国际标准分类号(ICS)
-
发布日期
2024-04-25
实施日期
2024-11-01
发布单位/组织
国家市场监督管理总局、国家标准化管理委员会
归口单位
全国网络安全标准化技术委员会(SAC/TC 260)
适用范围
本文件确立了软件供应链安全目标,规定了软件供应链安全风险管理要求和供需双方的组织管理和供应活动管理安全要求。
本文件适用于指导软件供应链中的供需双方开展风险管理、组织管理和供应活动管理,为第三方机构开展软件供应链安全检测和评估提供依据,供主管监管部门参考使用。

发布历史

研制信息

起草单位:
中国信息安全测评中心、中国电子技术标准化研究院、华为技术有限公司、国家计算机网络应急技术处理协调中心、中国软件评测中心(工业和信息化部软件与集成电路促进中心)、诺基亚通信系统技术(北京)公司、奇安信网神信息技术(北京)股份有限公司、深信服科技股份有限公司、国网新疆电力有限公司电力科学研究院、麒麟软件有限公司、国家信息技术安全研究中心、国家计算机网络应急技术处理协调中心黑龙江分中心、深圳开源互联网安全技术有限公司、昆仑数智科技有限责任公司、联想(北京)有限公司、浪潮电子信息产业股份有限公司、中国网络安全审查技术与认证中心、杭州默安科技有限公司、北京天融信网络安全技术有限公司、三六零数字安全科技集团有限公司、长扬科技(北京)有限公司、上海观安信息技术股份有限公司、北京奇虎科技有限公司、北京快手科技有限公司、云从科技集团股份有限公司、国网区块链科技(北京)有限公司、国家计算机网络应急技术处理协调中心北京分中心、上海三零卫士信息安全有限公司、北京大学、启明星辰信息技术集团股份有限公司、瀚高基础软件股份有限公司、北京威努特技术有限公司、蚂蚁科技集团股份有限公司、中国信息通信研究院、中电长城网际安全技术研究院(北京)有限公司、北京安普诺信息技术有限公司、杭州安恒信息技术股份有限公司、北京神州绿盟科技有限公司、北京中科微澜科技有限公司、OPPO广东移动通信有限公司、公安部第一研究所、中国科学院软件研究所、阿里云计算有限公司、湖南泛联新安信息科技有限公司、北京中测安华科技有限公司、中国科学院信息工程研究所、苏州棱镜七彩信息科技有限公司、新华三技术有限公司、工业和信息化部电子第五研究所、北京源堡科技有限公司、北京人大金仓信息技术股份有限公司、上海大学、西安邮电大学、沈阳东软系统集成工程有限公司、中国电子科技集团公司第十五研究所、远江盛邦(北京)网络安全科技股份有限公司、上海文鳐信息科技有限公司
起草人:
李守鹏、王欣、王晓萌、王惠莅、薛勇波、吴润浦、林星辰、曾晋、上官晓丽、王嘉捷、万振华、陈冬青、沈蕾、辛伟、唐福宇、董国伟、常远、崔静、叶润国、高金萍、杨慧婷、吴倩、翟艳芬、董军平、王颉、张屹、滕征岑、邱林海、邓辉、郑明、李汝鑫、谢江、张大江、刘磊、梁利、陈靓、廖毅、柴思跃、宋桂香、申永波、孟瑾、白晓媛、孔耀晖、沈锡镛、杨剑、孙世国、李娜、王聪、赵华、韩煜、落红卫、武延军、张亚京、李军、张立、王栋、温婷婷、陈亮、查海平、高庆、姚叶鹏、赵军凯、冯明冉、王春霞、刘健、李汪蔚、林飞、宁戈、张涛、袁明坤、杨廷锋、王琦、王玮琪、杨牧天、李跃、李腾、万娟、吴敬征、王振远、刘井强、肖扬、梁大功、万晓兰、蔡一兵、梁露露、赵晓晖、彭晨、杨毅、张勇、冯全宝、程岩、聂万泉、付艳艳、霍珊珊、刘洋、王晶、权晓文、周浩威
出版信息:
页数:24页 | 字数:42 千字 | 开本: 大16开

内容描述

ICS35030

CCSL.80

中华人民共和国国家标准

GB/T43698—2024

网络安全技术软件供应链安全要求

Cybersecuritytechnology—Securityrequirementsforsoftwaresupplychain

2024-04-25发布2024-11-01实施

国家市场监督管理总局发布

国家标准化管理委员会

GB/T43698—2024

目次

前言

…………………………Ⅰ

范围

1………………………1

规范性引用文件

2…………………………1

术语和定义

3………………1

软件供应链安全目标

4……………………2

软件供应链安全保护框架

5………………2

软件供应链安全风险管理要求

6…………3

基本流程

6.1……………3

软件供应链安全图谱

6.2………………3

软件供应链安全风险评估

6.3…………4

软件供应链安全风险处置

6.4…………4

需方安全要求

7……………4

组织管理

7.1……………4

供应活动管理

7.2………………………5

供方安全要求

8……………7

组织管理

8.1……………7

供应活动管理

8.2………………………8

附录资料性软件供应链安全概述

A()…………………11

附录资料性关键软件资产

B()…………15

附录资料性组织业务场景分类

C()……………………16

附录资料性软件供应链安全图谱

D()…………………17

参考文献

……………………19

GB/T43698—2024

前言

本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定

GB/T1.1—2020《1:》

起草

请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别专利的责任

。。

本文件由全国网络安全标准化技术委员会提出并归口

(SAC/TC260)。

本文件起草单位中国信息安全测评中心中国电子技术标准化研究院华为技术有限公司国家计

:、、、

算机网络应急技术处理协调中心中国软件评测中心工业和信息化部软件与集成电路促进中心诺基

、()、

亚通信系统技术北京公司奇安信网神信息技术北京股份有限公司深信服科技股份有限公司国

()、()、、

网新疆电力有限公司电力科学研究院麒麟软件有限公司国家信息技术安全研究中心国家计算机网

、、、

络应急技术处理协调中心黑龙江分中心深圳开源互联网安全技术有限公司昆仑数智科技有限责任公

、、

司联想北京有限公司浪潮电子信息产业股份有限公司中国网络安全审查技术与认证中心杭州默

、()、、、

安科技有限公司北京天融信网络安全技术有限公司三六零数字安全科技集团有限公司长扬科技

、、、

北京有限公司上海观安信息技术股份有限公司北京奇虎科技有限公司北京快手科技有限公司

()、、、、

云从科技集团股份有限公司国网区块链科技北京有限公司国家计算机网络应急技术处理协调中心

、()、

北京分中心上海三零卫士信息安全有限公司北京大学启明星辰信息技术集团股份有限公司瀚高基

、、、、

础软件股份有限公司北京威努特技术有限公司蚂蚁科技集团股份有限公司中国信息通信研究院

、、、、

中电长城网际安全技术研究院北京有限公司北京安普诺信息技术有限公司杭州安恒信息技术股份

()、、

有限公司北京神州绿盟科技有限公司北京中科微澜科技有限公司广东移动通信有限公司

、、、OPPO、

公安部第一研究所中国科学院软件研究所阿里云计算有限公司湖南泛联新安信息科技有限公司

、、、、

北京中测安华科技有限公司中国科学院信息工程研究所苏州棱镜七彩信息科技有限公司新华三技

、、、

术有限公司工业和信息化部电子第五研究所北京源堡科技有限公司北京人大金仓信息技术股份有

、、、

限公司上海大学西安邮电大学沈阳东软系统集成工程有限公司中国电子科技集团公司第十五研究

、、、、

所远江盛邦北京网络安全科技股份有限公司上海文鳐信息科技有限公司

、()、。

本文件主要起草人李守鹏王欣王晓萌王惠莅薛勇波吴润浦林星辰曾晋上官晓丽王嘉捷

:、、、、、、、、、、

万振华陈冬青沈蕾辛伟唐福宇董国伟常远崔静叶润国高金萍杨慧婷吴倩翟艳芬董军平

、、、、、、、、、、、、、、

王颉张屹滕征岑邱林海邓辉郑明李汝鑫谢江张大江刘磊梁利陈靓廖毅柴思跃宋桂香

、、、、、、、、、、、、、、、

申永波孟瑾白晓媛孔耀晖沈锡镛杨剑孙世国李娜王聪赵华韩煜落红卫武延军张亚京

、、、、、、、、、、、、、、

李军张立王栋温婷婷陈亮查海平高庆姚叶鹏赵军凯冯明冉王春霞刘健李汪蔚林飞

、、、、、、、、、、、、、、

宁戈张涛袁明坤杨廷锋王琦王玮琪杨牧天李跃李腾万娟吴敬征王振远刘井强肖扬

、、、、、、、、、、、、、、

梁大功万晓兰蔡一兵梁露露赵晓晖彭晨杨毅张勇冯全宝程岩聂万泉付艳艳霍珊珊刘洋

、、、、、、、、、、、、、、

王晶权晓文周浩威

、、。

GB/T43698—2024

网络安全技术软件供应链安全要求

1范围

本文件确立了软件供应链安全目标规定了软件供应链安全风险管理要求和供需双方的组织管理

,

和供应活动管理安全要求

本文件适用于指导软件供应链中的供需双方开展风险管理组织管理和供应活动管理为第三方机

、,

构开展软件供应链安全检测和评估提供依据供主管监管部门参考使用

,。

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文

。,

件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于

,;,()

本文件

信息安全技术术语

GB/T25069—2022

信息安全技术供应链安全风险管理指南

GB/T36637—2018ICT

3术语和定义

和界定的以及下列术语和定义适用于本文件

GB/T25069—2022GB/T36637—2018。

31

.

软件产品softwareproduct

计算机软件信息系统或设备中嵌入的软件或在提供计算机信息系统集成应用服务等技术服务时

、、

提供的计算机软件

注1软件产品包含计算机程序代码规程相关数据文档和相关服务

:、、、。

注2本文件中软件产品简称为软件

:。

来源有修改

[:GB/T36475—2018,3.1.1,]

32

.

软件产品信息softwareproductinformation

软件产品版本标识来源授权以及关联软件等信息的总称

、、、。

33

.

需方acquirer

从其他组织获取软件产品的组织

注本文件中需方指软件产品的购买者和使用者

:。

来源有修改

[:GB/T36637—2018,3.1,]

34

.

供方supplier

开展软件产品开发交付运维废止等生命周期活动的组织

、、、。

注1本文件中供方指需方的第一级直接供应商此外还包括软件产品的开发商各级销售和代理商系统集成

:();,、、

商也包括软件或应用商店代码托管平台第三方下载站点以及基于开源代码提供软件产品的组织等

,、、。

注2开放源代码社区本身不是供方

:。

1

GB/T43698—2024

注3供方与需方共同决定软件产品的生命周期结束时间

:。

35

.

供应关系supplierrelation

需方和供方之间为开展业务提供软件产品而建立的协议合同等契约关系

(3.3)(3.4)、、。

注在供应链中上游的需方同时也是下游的供方

:,。

来源有修改

[:GB/T36637—2018,3.3,]

36

.

供应活动supplyactivity

需方和供方为维持日常生产基于供应关系进行的软件采购开发获取交付运

(3.3)(3.4)(3.5)、、、、

维废止等活动的总称

、。

37

.

软件供应链softwaresupplychain

需方和供方基于供应关系开展并完成软件采购开发交付获取运维和废止等供应活动而

(3.5),、、、、

形成的网链结构

来源有修改

[:GB/T36637—2018,3.4,]

38

.

软件物料清单softwarebillofmaterials

软件产品中所包含的所有组件相关许可协议的清单以及所有组件之间依赖关系的描述

、,。

39

.

软件供应链安全图谱softwaresupplychainsecuritygraph

软件产品信息软件物料清单安全信息等内容及其关联关系的描述和表示

(3.2)、(3.8)、。

注一般以文本形式存储支持通过知识图谱方式展示

:,。

310

.

开放源代码社区opensourcecommunity

用于开源代码和数据开发维护的一种工程组织和运作方式

、。

注开放源代码社区也称开源社区或开源代码社区

:。

311

.

外部组件externalcomponent

由供方以外的组织或人员开发的程序代码文档或数据通常是由二进制程序文件或者源代码程序

、,

文件构成

注外部组件包括软件中使用的开源组件和第三方组件

:。

4软件供应链安全目标

软件供应链安全目标是建立软件供应链安全风险管理能力体系并持续改进增强软件供应链安全

,

风险管理组织管理和供应活动管理能力防范软件供应链中的供应关系风险例如软件供应中断软

、,(:、

件功能受限软件服务降级等防范供应活动引入的技术安全风险和知识产权风险例如软件漏洞后

、),(:、

门篡改伪造许可协议不合规等保障业务持续稳定安全运行

、、、),。

5软件供应链安全保护框架

基于软件供应链模型软件供应链实体角色分析和软件供应链安全构成见附录确立了软件供

、(A),

应链安全保护框架该框架规定了供需双方即组织的软件供应链安全风险管理要求并从组织管

。(“”),

2

GB/T43698—2024

理和供应活动两个方面规定了需方安全要求和供方安全要求如图所示

,1。

图1软件供应链安全保护框架

6软件供应链安全风险管理要求

61基本流程

.

基本流程对组织要求如下

应确定软件供应链风险管理的目标及策略按照第章第章安全要求建设软件供应链组织

a),7、8

管理和供应活动管理能力

应识别软件资产梳理一般软件资产和关键软件资产见附录按照的要求构建软件供

b),(B),6.2

应链安全图谱

应确定软件供应链风险管理的对象范围和边界包括但不限于软件环境及工具外部组

c)、,、、

件等

应依据软件供应链安全图谱等建立组织管理供应活动管理等方面的供应链安全信息采集和

d)、

跟踪机制

应定期或基于安全需求开展软件供应链安全检测和风险评估依据上述结论采取相应的供应

e),

链风险防范风险缓解或风险消除措施

、。

应定期或根据实际业务需要开展软件供应链安全要求执行情况的监督检查研判的有

f),a)~e)

效性并根据研判结果进行调整

,。

62软件供应链安全图谱

.

软件供应链安全图谱对组织要求如下

应根据不同类别的业务场景见附录确定软件供应链安全图谱的等级并清晰准确地构建

a)(C),

软件供应链安全图谱见附录

(D):

一般业务场景中构建的软件供应链安全图谱应至少包含软件产品信息

1),;

重要业务场景中构建的软件供应链安全图谱应包含中信息以及软件来源信息软件

2),1)、

组件成分信息组件漏洞信息合规信息等

、、;

核心业务场景中构建的软件供应链安全图谱应至少包含中信息宜包含软件部署和

3),2),

运行所依赖的其他软件产品信息

应定期至少每年一次或软件发生重要更新时及时更新维护软件供应链安全图谱

b)(),。

应将软件供应链安全图谱作为重要资产管理采取相应安全保护措施防止软件供应链安全图

c),,

3

GB/T43698—2024

谱泄露

63软件供应链安全风险评估

.

软件供应链安全风险评估对组织要求如下

应按照中风险评估流程定期开展软件供应链安全风险评估识别现

a)GB/T36637—20186.3,,

有或预计产生的组织管理和供应活动管理相关的安全风险重点关注以下安全风险

,:

发行版本或升级补丁停止交付或部署

1);

供方提供的服务部分或完全中断

2);

激活等软件授权措施受影响导致软件功能降级或服务能力受限

3);

供应活动在软件中引入的安全风险破坏发行版本或升级补丁的完整性安全性和合规性

4)、。

应对的影响进行研判至少对如下问题做出明确结论

b)a),:

是否会影响到现有系统的正常安全运行以及影响范围的大小

1),;

是否会影响到现有系统的日常维护工作如故障排查故障部件更换安全事件处置等

2),:、、;

是否会影响到系统的重新部署备份迁移升级扩容等工作

3)、、、、。

64软件供应链安全风险处置

.

需方应满足第章安全要求供方应满足第章要求以防范中的安全风险或缓解中的

7,8,6.3a)6.3b)

影响

7需方安全要求

71组织管理

.

711机构管理

..

机构管理对需方要求如下

应明确软件供应链安全管理组织机构或人员及其职责范围提供保障软件供应链安全所需的

a),

资源如有关资金场地人力等并在预算管理过程中予以重点考虑

(、、

定制服务