鐵路關基保護新規發布!鐵路軟件供應鏈安全洞察與治理思路

近日,國家鐵路局發布《鐵路關鍵信息基礎設施安全保護管理辦法》,《辦法》第十四條提到:“運營者應當加強鐵路關鍵信息基礎設施供應鏈安全保護,優先采購安全可信的網絡產品和服務。運營者采購網絡產品和服務,應當預判該產品和服務投入使用后對國家安全的影響。可能影響國家安全的,應當按照國家有關規定申報網絡安全審查。”?強調了鐵路關鍵信息基礎設施供應鏈安全保護的重要性,也為相關單位提出了明確的安全要求。

基于上述《辦法》條例,本文將對鐵路軟件供應鏈安全現狀進行逐一分析,并提出相關治理思路,希望通過本文給相關單位軟件供應鏈安全管理實踐落地一些借鑒思路。

鐵路軟件供應鏈安全現狀

1.軟件供應鏈構成復雜,不確定風險因素多

隨著鐵路信息系統的深入建設,無論是基礎設施、終端外設,還是開發運維服務,背后已逐漸形成強大的軟件供應鏈體系。鐵路信息系統架構復雜性日益增加,軟件開源化趨勢增強,導致軟件供應鏈變得更加復雜,不確定性風險因素增多,軟件開發、交付、使用等各個環節均存在被攻擊者攻擊的可能。

2.軟件安全管理能力未能匹配信息化進程

鐵路信息化建設起步較早,早期系統建設多為“同步建設、同步使用”,軟件安全防護能力未能匹配上信息化發展進程。軟件供應鏈安全管理能力的提升速度,也跟不上軟件供應鏈復雜化與網絡攻擊演變的速度。

3.軟件來源復雜,供應商管理難度大

鐵路信息系統建設規模大,系統開發中大量使用外部代碼,例如開源代碼、委托開發的代碼等,使得參與系統建設的第三方服務提供商、供應商等供需關系網日趨復雜,層層轉包現象頻出。由于軟件的開源開放、多層供應關系、軟件資產的不透明等因素,軟件供應鏈可能發生產品安全質量下降、供應中斷等安全風險,使運營者對供應鏈的安全管控難度加大。

鐵路軟件供應鏈安全治理思路

1.探索完善的軟件供應鏈安全管理體系

通過差距分析、軟件供應鏈安全(SSCS)治理,建立軟件供應鏈安全管理體系,從制度、流程、能力、平臺等方面形成合力,對軟件供應鏈組織管理、供應商管理和供應活動管理提出安全要求,提升鐵路關基單位對軟件供應鏈安全的管控能力。

開源網安通過專業的軟件供應鏈安全咨詢服務,協助企業進行軟件供應鏈安全治理思路探索與方案建設。幫助企業在供應鏈安全現狀調研、風險評估和差距分析的基礎上,制定軟件供應鏈安全風險識別與處置策略、軟件資產管理策略,融入現有網絡與信息安全管控體系當中,強化軟件安全管理頂層設計,提升整體統籌能力。

2.全方位識別軟件供應鏈安全與合規隱患

正如俗話所言”病從口入“,軟件供應鏈安全”病“也需從”關口“抓起,通過建立安全卡口,把控軟件供應鏈各環節軟件安全性與合規性。

開源網安軟件供應鏈解決方案,可與相關部門聯合建立鐵路軟件供應鏈安全檢測中心,在開發/采購、交付/上線、運維/使用等各環節,建立安全與合規審查卡口,通過軟件供應鏈安全與合規風險識別技術,包括但不限于軟件上線前安全檢測、開源軟件資產識別、漏洞級別及其可利用性檢測、知識產權審查、合規審查、持續運營風險評估等,全方位識別軟件供應鏈中潛在的技術風險、供應風險、合規風險等。

3.常態化軟件供應鏈風險安全管理

建立軟件供應鏈安全態勢感知平臺,實現軟件資產持續監測,發現問題時能快速定位,充分響應。持續增強軟件供應鏈安全威脅發現、研判和預警能力,提升軟件供應鏈安全事件監控和處理能力。

軟件供應鏈安全檢測與管理平臺(簡稱SSCSP)是開源網安自主研發的一款綜合性安全產品。為企業提供軟件供應活動(采購-交付-運維)全面的安全檢測與軟件資產管理服務。將“資產信息“、”安全信息“、”責任方(供應商)”?形成動態的關聯關系,構建軟件資產庫與常態化安全風險預警機制,提升軟件供應鏈安全風險的識別和應急能力。

隨著互聯網產業經濟的日趨成熟,關鍵信息基礎設施已成為經濟社會運行的神經中樞,是支持國家發展的重要資產。鐵路關鍵信息基礎設施一旦遭到破壞、喪失功能或者數據泄露,可能嚴重危害國家安全、國計民生和公共利益。近年來,國際上針對關鍵信息基礎設施的網絡攻擊事件更是屢見不鮮。因此,提升鐵路軟件供應鏈安全管理能力,打造“安全韌性”的軟件供應鏈體系,對于保障鐵路企業信息系統長期安全穩定運行,推動鐵路信息化高質量發展而言,非常重要。

推薦閱讀

開源網安攜手某國資證券機構,構筑更具“安全韌性”的金融軟件供應鏈

開源網安解決方案榮獲四川數實融合創新實踐優秀案例

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/717909.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/717909.shtml
英文地址,請注明出處:http://en.pswp.cn/news/717909.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Intel FPGA IP之LVDS SerDes IP學習

FPGA 視頻數據輸入輸出直通工程: 屏:13.2吋8bit色深,屏幕分辨率為1440*192060,具有兩個Port,每個Port有4個差分數據對與1個差分時鐘對,差分對均支持LVDS協議芯片:Cyclone V系列FPGA目的&#x…

標簽轉格式問題之——xml_2_txt.py

import xml.etree.ElementTree as ET#xml 是python自帶的package import osclasses[walnut]#寫自己的分類名 pre_dirF:/2023walnut/labels#xml文件所在文件夾 target_dirF:/2023walnut/yolo#想要存儲txt文件的文件夾 pathos.listdir(pre_dir)for path1 in path: # path1rC:\Use…

[變壓器故障診斷分類及預測】基于Elman神經網絡

課題名稱:基于Elman神經網絡的變壓器故障診斷分類及預測 版本日期:2024-02-10 運行方式:直接運行Elman0507.m文件 代碼獲取方式:私信博主或QQ:491052175 模型描述: 對變壓器油中溶解氣體進行分析是變壓…

Noise Conditional Score Networks(NCSN)學習

參考: [1] https://zhuanlan.zhihu.com/p/597490389 [2] https://www.zhangzhenhu.com/aigc/Score-Based_Generative_Models.html TOC 1 基于分數的生成模型1.1 簡介和動機1.2 Score Matching及其改進1.2.1 Score Matching1.2.2 Sliced score matching(不…

XSS_lab(level1-level5)

level1 直接輸入頁面沒有發現輸入框&#xff0c;觀察url發現有傳參 嘗試修改傳參為&#xff1a;<script>alert(1)</script> 過啦&#xff01; level2 頁面中有輸入框&#xff0c;嘗試構建語句&#xff1a;<script>alert(1)</script>,傳輸后查看源代…

國際心理學導師-葉子文JeffreyYip的《意識地圖》

“物質就是能量。” ---愛因斯坦 “時常保持覺知&#xff0c;有意識地發現情緒起伏 你隨時都能翻轉人生 做自己人生的導演 當你頻率高時&#xff0c;萬事萬物為你而來” ---大衛霍金斯 葉子文-《意識地圖》&#xff1a;高階心理學課程 宇宙間萬物的本質是能量。一切都靠能量…

Java基礎---lambda表達式

一、為什么要引入lambda表達式 lambda 表達式是一個可傳遞的代碼塊 &#xff0c; 可以在以后執行一次或多次 。 在介紹lambda表達式之前&#xff0c;我們看一下&#xff0c;以前&#xff0c;我們對于一個問題的通常寫法。 假設你已經了解了如何按指定時間間隔完成工作&#xf…

js字符串轉json的3種方法

1.eval方式解析 function strToJson(str){var json eval("(" str ")");return json;}console.log(strToJson("{int:1, string:demo}")); 運行截圖&#xff1a; 注&#xff1a; 記得別忘了str兩旁的小括號。 永遠不要使用 eval !!! eval() 是一…

611. 有效三角形的個數 - 力扣

1. 題目 給定一個包含非負整數的數組 nums &#xff0c;返回其中可以組成三角形三條邊的三元組個數。 2. 示例 3. 分析 利用已升序了的數組通過 a b > c 這條公式找出符合要求的三元組&#xff0c;利用這個公式的前提是三條邊為從小到大&#xff0c;再利用單調性快速統計…

STM32 (1)

1.基本信息 stm32是由ST公司生產的一種32位微控制器&#xff08;單片機&#xff09;。 1.1 各種型號 stm32是32位單片機的總稱&#xff0c;有多種不同的系列。 32即用32個比特位表示一個地址&#xff0c;尋址范圍&#xff1a;0x00000000 --0xffffffff (4GB) 1.2 存儲密度 …

Mysql事務的兩段式提交

binlog和redo log區別 為了滿足Mysql的事物ACID特性&#xff0c;InnoDB引入了redo log和 undo log日志文件。為了滿足主從同步Mysql引入了binlog日志文件。redo log和binlog文件都保存的數據庫對數據庫的修改&#xff0c;但是binlog和redo log本質上是不一樣的&#xff1a; r…

UE5中實現后處理深度描邊

后處理深度描邊可以通過取得邊緣深度變化大的區域進行描邊&#xff0c;一方面可以用來做角色的等距內描邊&#xff0c;避免了菲尼爾邊緣光不整齊的問題&#xff0c;另一方面可以結合場景掃描等特效使用&#xff0c;達到更豐富的效果&#xff1a; 后來解決了開啟TAA十字線和鋸齒…

XXL-Job的基本使用

一、市面上常見的任務調度產品 針對分布式任務調度的需求&#xff0c;市場上出現了很多的產品: 其中XXL-job 是我們經常使用的任務調度平臺,XXL這三個英文字母.是以作者名許雪里命名的。 可以前往 Gitee 地址進行下載使用 https://gitee.com/xuxueli0323/xxl-job.git二、XXL-J…

使用`paddle.nn.Layer`自定義網絡教程

文章目錄 使用paddle.nn.Layer自定義網絡教程1. 概念介紹2. 數據處理3. 搭建一個完整的深度學習網絡4. 使用paddle.nn.Layer構建深度學習網絡5. 利用paddle.nn.Layer進行子層的訪問6. 修改paddle.nn.Layer層的成員變量7. 存儲模型的參數8. 總結 使用paddle.nn.Layer自定義網絡教…

LockBit病毒入侵揭秘:如何防范與應對

在數字時代&#xff0c;隨著科技的飛速發展&#xff0c;網絡安全問題愈發凸顯。惡意軟件和勒索軟件等網絡威脅正不斷演變&#xff0c;其中一款備受關注的勒索軟件就是LockBit。本文將深入介紹LockBit的特征、攻擊手段、演進歷程以及對網絡安全的威脅。 01 主要特征 LockBit是…

算法知識(java)隨筆

1: 保留指定的小數為 printf("%.2f\n", ret) 和c語言類似 // 怎么保留小數 System.out.printf("%.2f\n", 1.0/3); 2: 在寫小數二分的時候 加入讓結果保留6位數 那么 while(r - l > 1e-8) 3: java Map里面之前寫的代碼: /*** 也就是 統計x在map里面的…

第二十一周周報

文獻閱讀&#xff1a;Recent Advances of Monocular 2D and 3D Human Pose Estimation: A Deep Learning Perspective 摘要&#xff1a;在本文中&#xff0c;作者提供了一個全面的 2d到3d視角來解決單目人體姿態估計的問題。首先&#xff0c;全面總結了人體的二維和三維表征。…

騰訊云Windows輕量應用服務器的默認密碼是什么,以及如何重置?

首先&#xff0c;騰訊云輕量應用服務器的默認用戶名是沒有設置密碼的&#xff0c;首次登錄時需要重置密碼。這意味著如果你的輕量應用服務器是騰訊云的&#xff0c;那么默認密碼是不存在的&#xff0c;需要通過重置密碼來獲得一個新的密碼。 關于如何重置密碼&#xff0c;有幾…

chatgpt新版本api的調用

chatgpt新版本api的調用 原始版本調用api方式&#xff1a;新版調用chatgpt-api的方式&#xff1a; 原始版本調用api方式&#xff1a; import openaiopenai.api_key "{上面復制的key}"completion openai.ChatCompletion.create(model"gpt-3.5-turbo",mes…

Spring El表達式官方文檔學習

文章目錄 推薦一、概述1、什么是SpEL2、SpEL能做什么 二、SpEL表達式使用1、文字表達式2、屬性, 數組, List, Map,和 索引&#xff08;1&#xff09;屬性操作&#xff08;2&#xff09;數組和List&#xff08;3&#xff09;Map 3、內嵌List4、內嵌Map5、構建數組6、調用類的方法…