网络安全标准应用实践案例 | 供应链安全主题之七
发布于:2026-06-29
GB/T 43848-2024《网络安全技术 软件产品开源代码安全评价方法》标准在浪潮云启操作系统InLinux全生命周期的管控实践
申报单位:浪潮云信息技术股份公司
一、案例简介
GB/T 43848-2024《网络安全技术 软件产品开源代码安全评价方法》聚焦开源代码来源安全、漏洞风险、许可证合规性及管理流程,通过系统化评价方法助力企业降低供应链风险、避免法律纠纷,提升软件安全性与合规性。浪潮云启操作系统InLinux作为支撑核心业务的底层软件,引入该标准后,通过建立制度体系、明确组织保障、搭建工具平台,设置流程卡点,持续监控并规避开源代码多方面风险,保障产品安全可靠。
开源组件安全及解决方案
二、举措与成效
一是针对开源代码安全管理无标准可依问题,引入国家标准并从四个维度深入应用。依据国标GB/T 43848-2024,从开源代码来源、安全质量、知识产权、管理4个维度深入应用。使用SCA工具生成开源代码清单、分析漏洞风险、评定许可证合规性,构建SBOM并执行安全扫描。建立开源代码供应链全生命周期管理模型,涵盖引入、使用、持续监控、修复流程,实现从代码引入到产品交付的全周期安全评估;
二是针对标准落地保障难题,构建制度体系并设置开源组件管理组织。建立“1+1+2”制度体系(1个制度、1个办法、2个标准),规范开源代码引入、风险评估及持续管理。设置开源组件管理组织,由高管、法务、核心技术骨干等组成,管控开源代码评价与维护流程,为标准落地提供组织保障;
三是针对研发过程安全治理挑战,形成全流程管控架构并实施分级分类管理。形成“来源安全、开发安全、构建安全、发布安全”整体架构,应用标准于开源安全各环节,借助SCA、SAST等工具实现开源代码全过程受控,提升自主可控能力。对开源代码按影响程度分类(关键/重要/一般),从六个方面进行安全可靠分级(L1-L5),要求相应类别达到对应级别;
四是针对行业共性痛点与产品应用目标,通过标准落地实现安全合规能力提升及显著经济社会效益。解决开源代码安全无标准可依问题,完善产品供应链管理体系,提升安全合规能力。经济效益显著,融合标准开发产生经济收益超1000万。社会效益突出,支撑政务云稳定运行,保障国家关键信息基础设施网络安全,新增业务中占比超60%,在网运行超2年。
三、特色亮点
①标准应用创新。国内首次将开源代码安全评估国家标准系统应用于操作系统开发,构建四维评估体系,推动开源治理向标准化、可审计模式转型;
②管理模型创新。建立开源代码供应链全生命周期管理模型,实现公司级开源代码统一管理,保障安全评价贯穿产品全生命周期;
③工具与技术创新。采用SCA工具实现开源代码清单生成、漏洞检测、许可证评定及SBOM自动生成,结合SAST、模糊测试等技术提升安全评估效率与准确性;
④分级分类管理创新。制定开源技术组件安全可靠管理标准,从六个方面进行安全可靠分级,结合开源代码分类要求,提升自主可控能力与安全可靠性。

京公网安备11010102004561号