C114通信网  |  通信人家园

移动平台
2023/7/19 13:07

信通院栗蔚:开源是开放无边界的新型协作模式,安全评价需同步推进

C114通信网  水易

C114讯 7月19日消息(水易)近日,在由中国信息通信研究院和中国通信标准化协会合办的“2023中国互联网大会开源供应链论坛”上,中国信通院云大所副所长栗蔚介绍了《信息安全技术 软件产品开源代码安全评价方法》国标编制思路。

栗蔚表示,开源是开放无边界的新型协作模式,基于这样的模式我们数字科技创新、产业开放、经济共享、全球协作四个方面都可以受益。开源应用广泛的现状下也面临诸多开源安全问题,主要分为网络安全风险、知识产权风险和供应链风险。

《信息安全技术 软件产品开源代码安全评价方法》国家标准依据开源软件全生命周期的对外开放、开源项目、开源商业化、开源使用等几个环节,从软件产品中的开源代码来源、开源代码安全质量、开源代码知识产权和开源代码管理四方面进行安全评价。

栗蔚介绍,通过这四个方面,可以来评价软件产品中的开源部分是否具有可控性、安全性、合规性和稳定性。

可控性是通过评价软件产品中开源代码编码语言、贡献量、丰富度等情况掌握开源代码来源,最大程度降低开源代码供应中断风险,保障软件产品包含的开源代码部分使用过程中能够持续使用开源代码。

安全性是通过考察软件产品中开源代码安全漏洞率、版本更新等情况,最大程度降低开源安全事件发生的可能性,保障软件产品中开源代码安全性不遭到破坏。

合规性是通过考察软件产品中开源代码开源许可证互惠性、兼容性等情况,最大程度降低开源许可证知识产权风险,保障软件产品中开源代码符合开源许可证相关要求。

稳定性是通过考察软件产品中开源代码物料清单、开源代码管理团队情况,应对开源代码管理能力不足,保障软件产品包含的开源代码稳定运行。

栗蔚表示,标准针对每条指标项给出详尽评价方法提高标准可操作性。评价开源代码来源、开源代码安全质量和开源代码知识产权指标项采取检查和测试方法,并依次给出预期结果;评价开源代码管理能力指标项采取检查和访谈的方法,并依次给出预期结果。

栗蔚指出,《信息安全技术 软件产品开源代码安全评价方法》国家标准,为各单位对于自身软件产品开源代码安全性自评价提供参考,为第三方机构对于软件产品开源代码安全能力进行审查和评估时提供依据,也可为主管监管部门提供参考。

给作者点赞
0 VS 0
写得不太好

免责声明:本文仅代表作者个人观点,与C114通信网无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。

热门文章
    最新视频
    为您推荐

      C114简介 | 联系我们 | 网站地图 | 手机版

      Copyright©1999-2025 c114 All Rights Reserved | 沪ICP备12002291号

      C114 通信网 版权所有 举报电话:021-54451141