标准详细信息 去购物车结算

【团体标准】 软件供应链安全技术检测规范

本网站 发布时间: 2023-11-06
  • T/CQCIO 001-2023
  • 现行
  • 定价: 无文本 / 折扣价: 0
  • 在线阅读
开通会员免费在线看70000余条国内标准,赠送文本下载次数,单本最低仅合13.3元!还可享标准出版进度查询、定制跟踪推送、标准查新等超多特权!   查看详情>>
标准简介标准简介

适用范围:

数字化时代,软件定义万物,软件已成为支撑社会正常运转的最基本元素之一。随着软件产业和软件工程的不断发展,软件包含的程序文件、动态库越来越多,访问的IP、URL等各种元素越来越丰富,相互之间的依赖关系也越来越普遍,复杂的供应关系可能引发一系列安全问题,一旦软件供应链环节的某一个元素出现问题,很可能直接影响软件供应链链条上的全部软件,复杂的软件供应链正导致信息系统的整体安全防护难度越来越大。早在2016年国家互联网信息办公室发布的《国家网络空间安全战略》中,就已经提出“夯实网络安全基础,坚持创新驱动发展,尽快在核心技术上取得突破。重视软件安全,加快安全可信产品推广应用”,将软件安全纳入网络安全战略任务,开启软件供应链安全时代,软件供应链安全成为一个单独的安全细分领域逐步被社会认可。为进一步明确软件供应链安全目标,指导产业良性、快速发展,2021年,工业和信息化部在印发《“十四五”软件和信息技术服务业发展规划》的通知中,在保障措施章节提出“开展软件数据安全、内容安全评估审查,加强软件源代码检测和安全漏洞管理能力,提升开源代码、第三方代码使用的安全风险防控能力。鼓励第三方服务机构,积极提升软件安全咨询、培训、测试、认证、审计、运维等服务能力。”软件供应链安全应是组织安全文化的一部分,有效的安全检测机制可推动软件供应链安全体系化发展。本文件综合实用性与扩展性,定义了软件供应链安全技术检测流程、风险框架、检测模块,并对检测流程中可能涉及的风险规避措施进行充分阐述,为尽快推动安全技术检测提供参考。在软件供应链安全检测工程中,本文件提供技术检测流程性规范与检测要素指导,具体检测内容还可结合GB/T39412—2020、GB/T30998—2014等国家标准、行业标准、行业规范个性化定制。虽然本文件重点定义并推荐采用自动化工具静态检测方式,但对可能存在的人工检测、动态检测,在流程中也做了充分的规范、说明。本文件是“软件供应链安全”检测系列标准之一,该系列标准的结构和名称预计如下:--《软件供应链安全技术检测规范》(本标准)--《软件供应链安全管理检测规范》--《软件供应链安全综合检测指引》--《软件供应链安全开源组件安全检测平台技术要求》--《软件供应链安全源代码检安全测环境搭建指南》--《软件供应链安全检测高风险判断指引》--《软件供应链安全检测机构要求》--《软件供应链安全检测过程指南》

基本信息

  • 标准号:

    T/CQCIO 001-2023

  • 标准名称:

    软件供应链安全技术检测规范

  • 英文名称:

  • 标准状态:

    现行
  • 发布日期:

    2023-10-17
  • 实施日期:

    2023-10-19
  • 出版语种:

标准分类号

  • 标准ICS号:

    35.080
  • 中标分类号:

    L77

关联标准

  • 替代以下标准:

  • 被以下标准替代:

  • 引用标准:

  • 采用标准:

出版信息

  • 页数:

  • 字数:

  • 开本:

其他信息

  • 起草人:

  • 起草单位:

    数盾奇安(重庆)科技有限公司、重庆西算大数据有限公司、重庆市小苹果科技有限公司、重庆市质量和标准化研究院、重庆奇安信科技有限公司、重庆市通信产业服务有限公司、重庆信科设计有限公司、重庆市地矿测绘院有限公司、中电(重庆)数字经济产业园发展有限公司、重庆信息通信研究院、重庆依企莱科技发展有限公司、重庆若可网络安全测评技术有限公司、重庆巽诺科技有限公司、重庆信创科技有限公司、重庆大学、西南大学、重庆邮电大学、重庆交通大学、重庆科技学院、重庆警察学院、重庆三峡学院、重庆移通学院、重庆电子工程职业学院、重庆工程职业学院、重庆青年职业技术学院、重庆工业职业技术学院、重庆兆光科技股份有限公司、重庆汇人大数据有限公司、重庆星航智能信息技术咨询咨询有限公司、重庆绿岛俊影科技有限责任公司
  • 归口单位:

    重庆市首席信息官(CIO)协会
  • 提出部门:

    重庆市首席信息官(CIO)协会
  • 发布部门:

    重庆市首席信息官(CIO)协会