网络安全标准应用实践案例 | 供应链安全主题之九
发布于:2026-06-29
基于GB/T 43698-2024《网络安全技术 软件供应链安全要求》扩展《重要行业供应商网络安全能力要求》
在核工业领域的实践应用
申报单位:公安部第一研究所、中国核工业集团有限公司、杭州默安科技有限公司
一、案例简介
当前,供应商因网络安全能力不足导致其生产的供应链产品存在漏洞或自身被入侵成为攻击跳板,已成为重要行业供应链安全风险的主要根源。公安部第一研究所通过深入研究现行国标GB/T 43698-2024《网络安全技术 软件供应链安全要求》(以下简称国标43698),结合多年供应链安全实践研究,针对ICT供应活动中开发、交付和使用三个环节内存在的风险,编制形成《重要行业供应商网络安全能力要求》(以下简称《能力要求》),并研制配套检测工具集,为重要行业单位提供咨询与规划服务、标准产品开发服务、定制化开发服务、运维服务等供应商开展了试点工作。其中,在核工业领域,已率先在中核集团完成试点工作,并取得显著成效。
重要行业供应商网络安全能力要求评估体系
二、举措与成效
①针对国标43698在实际应用中存在场景化要求缺失、与企业实际需求脱节的问题,制定《能力要求》。重点扩展了国标43698中针对第三方组件、开发安全等相关内容,结合供应链安全研究,针对不同类型供应商的关键场景与风险盲区,扩展细化安全要求(如软件开发类强化代码签名审计、交付物防篡改;托管运营类明确数据跨境合规验证、重要数据全生命周期防护;运维类聚焦通道加密审计与人员管控),最终形成《能力要求》,并通过对重要行业供应商开展评估认证试点工作,保证其兼具有效性和可操作性;
②针对供应链安全风险人工检测效率低、落地难的问题,研制供应链安全检测工具集。该工具集深度对标国标43698及《能力要求》,重点实现开源组件漏洞、应用代码漏洞、供应链数据泄露等风险的自动化、规模化检测,风险识别周期从7天大幅缩短至15分钟,效率提升显著,并自动化生成针对性修复策略,实现风险隐患的闭环处置;将130余项国家标准条款及《能力要求》内容(如容器镜像验签、最小权限基线)精准转化为可编程规则,无缝嵌入CI/CD流水线,成功实践“标准即代码”,将合规要求固化到研发运维流程中。
三、特色亮点
①创新供应链治理理念。提出“风险治理与安全保障”双轮驱动理念,构建覆盖供应链全生命周期、供应生产环境安全、供应链安全管理制度保障、供应链合作可靠性保障的供应商网络安全能力标准体系。通过精确适配行业场景,在国家标准的基础上扩展细化形成《能力要求》,有效整合碎片化规范、构建标准化操作框架、消除行业差异,为国家标准的高效实施与落地提供了强有力的支撑;
②创新供应链安全技术体系。通过深入实践“标准即代码”,将50余项标准条款精准转化为可量化、可嵌入的自动化持续集成/持续部署(CI/CD)流水线规则,显著提高了合规性检查效率。同时,创新性构建动态闭环优化机制,能够基于实时检测数据智能地调整规则阈值和策略优先级,形成“标准指导工具->工具验证标准->数据反馈优化”的自迭代闭环,确保对抗新型威胁的持续有效对抗,并为闭环供应链治理体系提供赋能;
③创新供应商安全管控模式。构建以统一安全准入与持续监督标准为基础、多维度动态评估认证体系为核心(涵盖开发安全、交付可信、运营可靠)的成熟业务模式,针对开发与定制化服务、系统集成与代理服务、运维服务等9个认证单元,开展重要行业供应商网络安全能力认证工作,精准识别行业供应链风险并构建供应商安全画像,以全面提升供应商网络安全能力为核心驱动力,助力构建具有高韧性的供应链生态。

京公网安备11010102004561号