《网络安全技术 软件安全开发能力评估准则》编制说明_第1页
《网络安全技术 软件安全开发能力评估准则》编制说明_第2页
《网络安全技术 软件安全开发能力评估准则》编制说明_第3页
《网络安全技术 软件安全开发能力评估准则》编制说明_第4页
《网络安全技术 软件安全开发能力评估准则》编制说明_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

国家标准报批材料

国家标准《网络安全技术软件安全开发能力评估准则》

(征求意见稿)编制说明

一、工作简况

1.1任务来源

根据国家标准化管理委员会2025年下达的国家标准制修订计划,《网络安

全技术软件安全开发能力评估准则》由中国信息安全测评中心负责承办,计划

号:20250923-T-469。本标准由全国网络安全标准化技术委员会归口管理。

1.2制定背景

随着社会数字化转型,软件开发需求不断扩展,软件开发的难度和复杂度持

续上升,而软件安全的不可预见性始终存在。近年来软件漏洞数量逐年递增且高

危漏洞频发,网络安全形势日趋严峻,软件开发面临巨大的网络环境、开源软件

风险、数据安全合规以及软件复杂性挑战。本标准聚焦软件安全问题,通过118

项安全实践,直接指导软件生存周期的安全开发实施,达到提高软件信息安全性,

降低安全漏洞产生可能性,满足软件不被故意破坏或强使失效的安全要求,从而

降低重大安全事件发生概率,保证《网络安全法》、《数据安全法》、《个人信

息保护法》规定的重要数据、个人敏感信息保护合规要求落地,为互联网、大数

据、人工智能等领域发展提供重要的安全基础支撑,为改善软件供应链的生态安

全提供解决方法。通过建立软件安全开发能力评估模型,给出一整套评价方法和

能力指标,确保组织实现高质量软件产品供给,对于保障我国软件产品安全、网

络空间安全乃至国家安全具有重要意义。

1.3起草过程

《网络安全技术软件安全开发能力评估准则》由中国信息安全测评中心牵

头组织制定,参编单位包括:杭州海康威视数字技术股份有限公司、浪潮电子信

息产业股份有限公司、深信服科技股份有限公司、华为技术有限公司、北京轩宇

信息技术有限公司、沈阳东软系统集成工程有限公司、北京天融信网络安全技术

有限公司、蚂蚁科技集团股份有限公司、中兴通讯股份有限公司、京东科技信息

技术有限公司、启明星辰信息技术集团股份有限公司、奇安信科技集团股份有限

公司、普华基础软件股份有限公司、中国信息通信研究院、国家信息技术安全研

1

国家标准报批材料

究中心、中国软件评测中心、国家计算机网络应急技术处理协调中心、公安部第

三研究所、中国电子科技集团公司第十五研究所、中国软件与技术服务股份有限

公司、深圳开源互联网安全技术有限公司、科来网络技术股份有限公司、北京数

安行科技有限公司、天翼安全科技有限公司、浙江鹏信信息科技股份有限公司、

江苏保旺达软件技术有限公司、南方电网数字电网集团信息通信科技有限公司、

麒麟软件有限公司、中电信量子信息科技集团有限公司、浙江大华技术股份有限

公司、北京明朝万达科技股份有限公司、新华三技术有限公司、中通服咨询设计

研究院有限公司、航天信息股份有限公司、北京卓识网安技术股份有限公司等。

在编制本标准过程中,中国信息安全测评中心负责牵头制定标准技术路线,

明确标准范围,进行标准总体框架设计与编写,制定标准试点验证方案,落实任

务分工,组织开展标准研究、制定、试点验证等工作。

本标准编制工作包含标准研究和标准制定两个项目过程。

(一)标准研究过程

(1)本标准研究项目名称为《信息安全技术安全开发能力评估准则》,是

2021年网络安全国家标准中的标准研究项目,由中国信息安全测评中心牵头组

建研究编制组,统筹安排标准研究工作。

(2)2021年9月13日,组建《信息安全技术安全开发能力评估准则》研究

项目标准编制组(以下简称“编制组”)。

(3)2021年9月28日,召开《信息安全技术安全开发能力评估准则》研究

项目启动会。会上明确本标准研究项目拟解决的主要问题,软件安全开发能力核

心要素的研究范围、研究方法、工作计划、任务分工。

(4)2021年10月9日,召开编制组主责单位(以下简称“主责单位”)会

议,明确研究方向,列出调研比对的标准清单,明确主要工作内容,设计研究报

告总体框架。

(5)2021年10月15日,召开编制组第二次会议,强调当前阶段高度关注“关

键过程”、“最佳实践”的梳理,参考《NISTSpecialPublication800-218Secure

SoftwareDevelopmentFramework(SSDF)》设计《过程域识别与分析》调研模

板,在主责单位开展安全开发实践经验活动调研,并汇总抽取典型工作项。

(6)2021年11月17日,在全国信息安全标准化委员会-2021年第二次工作

2

国家标准报批材料

组标准周会议中,进行《信息安全技术安全开发能力评估准则》研究项目汇报。

(7)2021年11月至2022年2月,编制组召开8次技术研讨会,充分讨论组

织安全开发能力的构成要素和具体过程设计,并形成研究报告初稿。

(8)2022年3月至6月,研究报告持续修订完善,并在研究报告基础上形成

标准草案《信息安全技术安全开发能力评估准则》。

(9)2022年7月,对项目的两项研究成果《研究报告》和《信息安全技术安

全开发能力评估准则》标准草案进行转阶段评审。

(10)2022年9月,编制组按照专家意见,修订标准草案名称为《信息安全

技术软件安全开发能力评估准则》,项目完成情况优秀,顺利结题。

(二)标准制定过程

(1)2024年5月8日,根据网安标委《2024年度第一批网络安全国家标准需

求清单》第25条,中国信息安全测评中心牵头成立《网络安全技术软件安全开

发能力成熟度模型》标准联合申报编制组,并启动标准编制工作,按照网安标委

2024年国家标准项目申报要求,提报2024年国家标准制定项目立项申请。

(2)2024年9月-10月,编制组以模型指标测试工作带动草案内容的修订和

完善。共有12家单位按照一级、二级、三级和高级别条款进行分级条款测试,

通过组织级和项目级两个维度的工作产品输出,进行指标可行性初步验证,并根

据测试意见修订草案内容,抽取典型工作产品103项,形成草案附录A。

(3)2024年9月-11月,开展问卷调查与访谈工作,并公开征集标准的参编

单位37家,主要业务场景覆盖IT基础设备设施、大型互联网平台、信息安全产

品与服务、基础软件研发、智能物联网设备、应用软件研发、关键基础设施运营

等各个方面,保证了标准制定过程中模型应用范围的意见信息采集、借鉴企业实

际软件安全开发实践经验,为模型设计的合理性和指标条款的适用性提供参考意

见。

(4)2024年9月-10月,草案中增加模型的过程视图附录C,以线索展示的

方式提供标准正文对软件供应链安全要求的支撑,与GB/T43698-2024《网络安

全技术软件供应链安全要求》形成标准呼应,为模型设立扩展接口。

(5)2024年9月-11月,组织三次标准研讨会,明确标准制定的工作原则、

总体规划、技术路线、模型介绍、条款测试方法、布置测试作业、征集草案修订

3

国家标准报批材料

意见,持续修订完善草案文本。

(6)2024年11月邀请专家组对在研项目进行检查,与会专家听取了编制组

代表的情况介绍,审阅了草案文本和编制过程记录,对标准编写思路、编写框架、

技术内容、相关标准协调一致性、以及文本编写规范度等内容进行研讨,给出专

家意见。编制组进行了专家意见处理,进一步修订草案文本,形成版本V3.4。

(7)2024年11月27日,进行国家标准立项评估会的项目立项汇报,审评专

家反馈,认为本标准与GB/T42560-2023《系统与软件工程开发运维一体化能

力成熟度模型》、GB/T20261-2020《信息安全技术系统安全工程能力成熟度模

型》和在研的《软件过程能力成熟度模型》国标项目内容重复较多,建议修订标

准。

编制组根据专家意见从标准目标、模型特点、活动内容等方面细致比对三个

标准,每个标准因需要解决的问题不同,所以模型设计思路和总体框架存在较大

差异,每项活动条款都是紧密围绕不同的标准目标展开描述,不存在不同标准条

款内容重叠或重复的情况。

本标准重点解决软件安全性问题,以攻击视角将安全策略内置于软件结构中,

并结合主流的开源软件开发方法,重点关注第三方组件安全性、合规性引用,强

调安全发布通道,和软件运行维护的安全配置,全生存周期的给出安全措施,降

低软件被故意破坏或强使失效的可能性。开发过程聚焦安全活动,标准单独立项

的必要性较高。

编制组于2024年12月6日提交书面的《立项必要性说明》。

(8)2024年11月28日在工作组进行项目进展汇报答辩,听取专家意见,进

一步修订标准草案,形成版本V3.6。

(9)2024年12月10日,进行2024年第二次会议周WG5工作组项目进展情

况汇报,现场听取专家意见并进行答辩,形成《意见汇总处理表》,修订草案部

分内容。

(10)2024年12月14日,审评专家反馈修订标准名称的意见,编制组依据

GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》,

从标准化对象和标准内容的功能两方面说明标准名称命名的依据,并提交《标准

名称变更说明》,建议保持标准原有名称《软件安全开发能力成熟度模型》,或

4

国家标准报批材料

变更为《软件安全开发能力评估准则》。

(11)2024年12月18日,进行国家标准立项研讨会项目立项复议答辩,采

纳评审组专家意见,会后形成书面的《专家质询意见回复》提交网安标委秘书处。

(12)2024年12月25日根据秘书处意见,标准名称变更为《网络安全技术软

件安全开发能力评估准则》,并重新提交标准草案V3.7和申报书。

(13)2025年1月8日在全体编制组内部征集《网络安全技术软件安全开发

能力成熟度模型》草案意见,采纳其中部分意见进一步修订草案V3.8。

(14)2025年1月9日签订项目任务书,项目名称《网络安全技术软件安全

开发能力成熟度模型》。

(15)2025年1月16日在中国信息安全测评中心(以下简称“中心”)召开

标准启动会,共有21家参编单位23位代表参会,会上中心分管领导肯定参编团

队前期的细致工作,强调本标准的重要性和意义,并对下一步标准研制给出具体

指导。会上明确了标准编制模式、工作方法、贡献度评价指标、工作纪律,对草

案内容的热点问题进行集中技术研讨,探讨标准试点应用推广新模式新思路。会

议形成会议纪要,在编制组工作群共享。

(16)2025年3月18日邀请专家组对标准编制情况进行检查,研讨标准草案

内容,给出专家意见。编制组进行了专家意见处理,进一步修订草案文本,形成

版本V3.9.3。

(17)2025年3月27日下达国家标准计划号20250923-T-469,标准名称《网

络安全技术软件安全开发能力评估准则》。

(18)2025年4月2日,WG5工作组召开网络安全国家标准研讨会,《网络安

全技术软件安全开发能力评估准则》标准进行组内研讨答辩,听取专家意见进

一步完善草案。

(19)2025年4月17日,进行2025年第一次会议周WG5工作组项目进展情

况汇报,现场听取专家意见并进行答辩,形成《意见汇总处理表》,修订草案部

分内容。

(20)2025年5月15日,秘书处组织网络安全国家标准专家审查会,本标准

通过审查答辩,并根据与会专家意见,修订完善草案,形成版本V4.3。

(21)2025年5月19日,工作组组织网络安全标准试点方案评审会,本标准

5

国家标准报批材料

进行试点方案汇报,听取专家意见,完善试点方案,准备试点验证工作。

(22)2025年5月21日,牵头单位组织标准试点工作筹备推进会,主责单位

参会研讨试点验证工作模块,试点报告总体框架,自评估报告模板,以及试点启

动会的工作部署。

(23)2025年5月28日,牵头单位组织召开标准试点验证工作启动会,明确

试点验证目标、整体工作安排和要求,列出试点工作计划表,布置具体工作任务,

并进行标准内容的培训与交流。

二、标准编制原则、主要内容及其确定依据

2.1标准编制原则

本标准编制过程中主要遵循以下原则:

1)规范性

严格按照国家标准编制流程和国家标准规范GB/T1.1—2020《标准化工作

导则第1部分:标准化文件的结构和起草规则》的规定进行标准的编制工作,

力求达到编制的标准思路清晰、逻辑合理、文本规范、内容完整;

2)实用性

严格按照流程对传统开发过程现状、问题、隐患,以及软件安全开发过程的

建设思路进行梳理,广泛收集模型验证指标,进行提炼和扩展,使得标准更贴近

实际情况,保证操作性。

3)兼容性

充分考虑与现有相关标准的关联关系,制定与我国现有政策、标准协调制定

的标准。

2.2主要内容及其确定依据

1)主要内容:

①本标准参考微软SDL的描述,以及GB/T8566-2022《信息技术软件

生存周期过程》中“信息安全性”术语和GB∕T30998-2014《信息技术软

件安全保障规范》中“软件保障”术语,提出了“软件安全开发”的标准定义。

“软件安全开发”是在软件生存周期中识别潜在的安全威胁,防止软件被故

意破坏或强使失效的一组技术和管理活动。

②本标准以软件生存周期为框架,通过分析软件安全隐患的存在时段,指

6

国家标准报批材料

导组织构建软件开发的安全过程和组织管理的安全过程,达到识别软件潜在的安

全威胁,降低安全漏洞产生可能性,防止软件被故意破坏或强使失效的安全目标。

安全过程按照过程、过程域、基本实践三个层次,对过程活动进行体系化的描述。

明确过程中的安全过程域,例如:建立安全需求基线、设计安全架构、审查代码

安全,规范安全编码、执行安全测试、保障安全发布、管理安全配置,建立漏洞

应急响应、安全规划、工具环境安全、安全度量、安全问题分析与解决等,通过

执行具体的安全实践活动,形成组织的软件安全开发能力。

③按照组织高能力等级的可预见性、可控制性和有效性的特点,参考GB/T

20261-2020《信息安全技术系统安全工程能力成熟度模型》的五级能力等级特

征,针对安全的不可预见性的特点,在四级特征中补充安全定量控制特征,以提

高组织对软件安全的预判能力,并提升安全开发效率。软件安全开发能力等级描

述,具体如下:

a)一级:

1)描述:组织具备开展基本的软件安全开发实践活动的能力,能够提

供满足安全需求的软件服务;

2)活动特征:通过开展安全开发培训、提供工具资源、进行配置管理

等组织活动,能够根据需求保证软件安全开发过程的基本执行。

b)二级:

1)描述:组织具备有计划和有跟踪地开展软件安全开发活动的能力,

能够对安全特性进行分析验证,确保软件安全开发过程可控;

2)活动特征:安全过程执行的方法程序化,规范执行软件安全开发过

程,逐步积累过程资产,开展针对业务安全目标的测量分析活动,

验证执行符合适用的标准和规程,在同类软件中形成可复制的能力。

c)三级:

1)描述:组织具备体系化和规范化开展软件安全开发活动的能力,能

够分析安全问题并提出改进措施,确保组织软件安全开发过程统一;

2)活动特征:全面定义组织的软件安全开发标准过程集,并根据独特

的项目或工作特征进行裁剪执行,建立并维护软件安全开发过程资

产库,使用工具平台开展过程管理和开发支持活动。

d)四级:

1)描述:组织具备使用数据分析进行安全治理的能力,具备定量控制

安全技术活动保证组织安全目标高效实现的能力;

2)活动特征:结合组织总体安全战略、行业特定要求及策略优先级,

建立安全度量指标体系并进行测量、分析、预测,支撑安全目标实

现与业务风险管理;通过建立并推广使用可复用的模块化的安全的

资产库、自动化测试工具链、以及定制化安全门禁规则,系统化提

高软件安全开发效率。

e)五级:

7

国家标准报批材料

1)描述:组织具备面对复杂态势自我优化软件安全开发活动和过程的

能力,能够以可预测的方式改变和调整组织层面的安全目标和实施

过程;

2)活动特征:通过定量评估安全目标并分析绩效数据,识别组织内部

的关键问题和共性问题,主动并预测性地优化和改进组织过程,运

用新思想和新技术,提高具体过程的性能,确保实现软件安全开发

过程持续优化发展。

④软件安全开发能力评估模型依照软件生存周期将118个基本实践划分

为20个过程域,归属8个安全过程,通过设定五个不同等级的活动特征给出相

关的基本实践,从而评估组织实施精细化的过程管理,保障软件安全目标实现的

能力。评估模型是开展软件安全开发能力评估的依据,组织通过执行不同级别

的软件安全开发过程活动获得相应等级的能力。

⑤具体分级评估方法是按照组织申请评估的软件安全开发能力级别,依据

评估模型对该级别的过程执行情况从基本实践、过程域、过程三个层次进行符合

性评估。每一层符合性评估结果都分为符合、基本符合和不符合。8个安全过程

没有不符合项,则判定组织具备该等级能力。

2)确立依据:

国内标准方面:

GB/T8566-2022《信息技术软件生存周期过程》给出软件生存周期过程框

架,从过程、活动和任务三个层次描述过程集合,给出过程概念和过程应用,提

供软件保证(信息安全)的过程视图。为本标准过程、过程域、基本实践的标准

化描述和过程域应用提供参考。

GB/T20261-2020《信息安全技术系统安全工程能力成熟度模型》(重新起

草修改采用ISO/IEC21287:2008《信息技术安全技术系统安全工程能力成熟

度模型》)从系统工程安全的科学性和可指导性出发,给出了信息技术安全领域

8

国家标准报批材料

内的某个或若干相关系统实现安全的要求和能力成熟度模型。为本标准能力成熟

度的五级划分提供参考。

GB/T43698-2024《网络安全技术软件供应链安全要求》规定了软件供应链

安全风险管理要求和供需双方的组织管理和供应活动管理安全要求,包含软件开

发环节的安全图谱、安全需求基线、防护架构、开发/测试工具和设备白名单、

安全检测、风险评估等要求。为本标准附录B的软件供应链安全过程视图提供参

考。

GB/T43848-2024《网络安全技术软件产品开源代码安全评价方法》规定了

软件产品中开源代码成分安全评价要素和流程,适用于对软件产品所包含的开源

代码成分进行静态安全评价。

GB/T38674-2020《信息安全技术应用软件安全编程指南》提出了应用软件

安全编程的通用框架,从提升软件安全性的角度对应用软件编程过程进行指导。

GB/T39412-2020《信息安全技术代码安全审计规范》规定了代码安全的审

计过程以及安全功能缺陷、代码实现安全缺陷、资源使用安全缺陷等典型审计指

标及证实方法。

GB/T30998-2014《信息技术软件安全保障规范》规定了获取或开发安全关

键软件所必须的软件安全活动、数据和文档,包括软件开发阶段所应执行的软件

安全任务。

国际标准方面:

工作组通过分析国际上典型的四个安全开发模型(《MicrosoftSDL_Version

5.2》、《NIST.SP.800-218-draft》、《BuildingSecurityInMaturityModel

12》、《SoftwareAssuranceMaturityModelV2.0》),借鉴其中的安全开发

活动,结合业务流程管理思想,将典型安全实践活动融入组织开发流程中,保证

了模型的易用性。同时,编制组通过比对国内现行评估类标准,重点参考能力成

熟度共性活动特征,并参考《CMMIforDevelopment,Version1.3》的过程域

累进式模型设计和《CMMIModelV2.0》的实践域渐进式模型设计,结合实际业

务场景中软件安全开发活动的覆盖面,建立以过程域连续式改进为特点的能力评

估模型。

目前,在软件安全开发国际标准方面,暂没有专门针对软件安全开发能力分

9

国家标准报批材料

级描述的相关标准,但在软件安全开发最佳活动实践以及应用安全管理体系方面

的相关国际标准,也为本标准的制定提供了基本参考。

美国NIST于2022年发布的SP800-218《SecureSoftwareDevelopment

Framework(SSDF)Version1.1》,该文件描述了一组基于已有标准、指南和安

全软件开发实践的高层级最佳实践,从组织准备(PO)、保护软件(PS)、生产

安全可靠的软件(PW)、漏洞响应(RV)四个维度帮助使用者实现安全软件开发

的目标。

《ISO/IEC27034-1:2011Informationtechnology—Security

techniques—Applicationsecurity》,隶属于ISO/IEC27034信息安全技术

的第一部分,其介绍了应用程序安全所涉及的定义、概念、原则和过程,将应用

安全开发实践融入组织的管理体系中。

此外,软件生产组织和第三方机构相继推出“安全开发生命周期(Secure

DevelopLifecycle)”、“在成熟模型中构建安全(BuildingSecurityinMaturity

Model)”、“软件保障成熟度模型(SoftwareAssuranceMaturityModel)”

等多个软件安全开发方法和模型,在全球范围内得到了认可和推广。

2.3修订前后技术内容的对比[仅适用于国家标准修订项目]

本标准为制定项目。

三、试验验证的分析、综述报告,技术经济论证,预期的经济效益、社会

效益和生态效益

3.1试验验证的分析、综述报告

编制组在编制过程中,广泛征询多个代表性领域专家和企业的意见。标准编

制过程中,以多家软件提供方开发过程活动作为验证指标,拟通过验证工作对本

标准在不同场景下的适用性、兼容性等相关要求的满足情况进行验证,以确定是

否达到了标准的广泛适用性,并根据验证结果给出标准修改意见,进一步对标准

草案进行调整、完善。

3.2技术经济论证

本标准以工程化的方法解决现代软件开发面临在复杂环境下群体开发活动

10

国家标准报批材料

导致的软件代码质量和安全隐患的问题。把安全活动内置于软件开发过程中,达

到消除开发安全隐患,提高软件安全性能的目的。通过明确术语、规范过程、统

一度量,将软件安全开发过程标准表达,给出统一的能力成熟度模型,为软件安

全开发过程的分级评估提供方法,为第三方选择可信供应商提供标准概念和度量

指标。

3.3预期的经济效益、社会效益和生态效益

本标准制定,旨在指导组织开发更加安全的软件,减少软件自身漏洞的形成,

提高软件抗攻击性,积极落实数据安全、个人信息安全、隐私保护的法律要求,

满足软件供应链中开发环节的安全要求。

四、与国际、国外同类标准技术内容的对比情况,或者与测试的国外样品、

样机的有关数据对比情况

目前,在软件安全开发国际标准方面,暂没有专门针对软件安全开发能力

分级描述的相关标准,但国际上多个软件安全开发最佳活动实践的技术文件为本

标准的制定提供了基本参考。

1、MicrosoftSDL_Version5.2

微软(Microsoft)于2004年正式提出SecurityDevelopmentLifecycle,

简称SDL,既安全开发生命周期。自2004年对外正式公开首个公共SDL发行版

以来,共发布12个版本,最新版本于2020年发布。最新版本更加重视开发过

程中的安全实践而非阶段和流程。

微软SDL模型建立,是以Windows操作系统在实际运行过程中引发的安

全事件为触发,通过整理分析安全事件,寻找企业自身软件开发流程的短板,主

动将知识培训、隐私风险评估、威胁建模、启用安全函数、攻击面评析、安全发

布确认、安全事件应急响应等活动嵌入到软件生命周期管理中。该框架的提出,

定了以软件生命周期为基础增加安全开发活动的安全开发能力设计思路,但是从

标准层面分析,SDL只是从一家企业更好完善自身软件开发过程提出的解决方案,

针对性强,普适性不够,尤其在组织能力的逐步提升上,没有给出路径指引。本

项目研究,试图从能力成熟度的角度出发,构建组织的安全开发能力建设方法,

为组织能力持续改进和逐步提升提供方法指导。

2、NIST.SP.800-218

11

国家标准报批材料

该框架前身为《MitigatingtheRiskofSoftwareVulnerabilitiesby

AdoptingaSecureSoftwareDevelopmentFramework》,即,采用安全的软件

开发框架降低软件漏洞的风险(简称SSDF1.0),由NIST在2020年发布,并

于2021年转为草案(简称SSDF1.1)。该草案采集较为丰富行业最佳实践,从组

织准备(PO)、保护软件(PS)、生产安全可靠的软件(PW)、漏洞响应(RV)四个维度

阐述降低软件漏洞风险的措施,通过组织层面设立安全需求目标,保证良好开发

环境,建立软件的所有组件不被篡改和未经授权访问的保护措施,给出生产安全

可靠软件的活动指引,达到软件发行版本具有最少安全漏洞的目标,并且建立漏

洞响应机制,识别残余漏洞,进行跟踪分析,防止类似的漏洞再次发生。

该框架以高级安全软件为适用对象,提出组织应该采取的开发活动。但是

软件安全具有伴生特性,框架设计视角没有从软件工程的一般规律出发,使得组

织在执行标准时,需要结合自身的开发管理过程进行应对和调整。本次标准制定,

将以软件生存周期为轴线,从软件工程过程的管理维度和工程维度抽取相关过程,

进行要素构建,以保证标准在执行层面的易用性。

3、BuildingSecurityInMaturityModel12

BSIMM自2009年发布第一个版以来,至今已修订至第十二版,最新版为2021

年发布的BSIMM12,见表2。BSIMM12框架分成4个领域(治理、情报、SSDL触

点、部署),每个领域包含3项实践,共计由12个实践模块构成。

BSIMM是一个描述型模型,使用了一些重要词汇如:活动(Activity)、领

域(Domain)、实践(Practice)、软件安全架构(SSF:SecuritySoftware

Framework)、软件安全小组(SSG:SecuritySoftwareGroup)、软件安全计

划(SSI:SecuritySoftwareInitiative)等,通过“计分卡”显示每个活动

观察到的次数,并抽取常用的12个核心活动,通过活动出现频次划分活动级别,

根据统计数据绘制每一个组织的“蜘蛛图”,并和其他公司的做法进行比对,以

帮助组织判定其整体软件安全计划的合理性。BSIMM模型强调组织团队的作用,

从高层管理到独立的软件安全小组,再到具体业务线的接口人员,软件安全计划

的成熟度越高,组织架构上的保障越完善。该模型作为第三方评价方法,通过安

全开发活动的客观统计数据,为组织建立安全开发能力提供了很好的借鉴,但样

本观察和客观报告的特点也决定了该模型缺少标准的术语和过程定义,对能力等

12

国家标准报批材料

级的公共特征抽取不够,在能力持续改进提升方面缺少管理方法指导。

4、SoftwareAssuranceMaturityModelV2.0

SAMM模型第一个版本于2007年发布,至今已发布四个版本,最新版为

2020年发布的SAMMV2.0。SAMMV2.0框架包含5个业务功能(治理、设计、开

发、验证、运营),每个业务功能各有3项安全措施,共计15项安全措施模块构

成。

SAMM是一个规范模型,以设问和回答的形式,帮助组织量其软件安全状况,

每个组织都可以对应模型,选择适合自己的安全措施,并根据特定需求调整可用

模板。SAMM模型是对安全措施的每一项活动流进行了具体级别划分,但组织整

体能力级别划分没有体现出来。

五、以国际标准为基础的起草情况,以及是否合规引用或者采用国际国外

标准,并说明未采用国际标准的原因

无。

六、与有关法律、行政法规及相关标准的关系

无。

七、重大分歧意见的处理经过和依据

无。

八、涉及专利的有关说明

本标准不涉及专利。

九、实施国家标准的要求,以及组织措施、技术措施、过渡期和实施日期

的建议等措施建议

建议本标准作为推荐性国家标准发布实施。在正式执行本标准前,需要对标

准中的条款进行宣贯,以在利益相关方之间达成对标准条款理解上的一致性。

13

国家标准报批材料

十、其他应当说明的事项

无。

《网络安全技术软件安全开发能力评估准则》标准编制组

2025年5月30日

14

国家标准报批材料

国家标准《网络安全技术软件安全开发能力评估准则》

(征求意见稿)编制说明

一、工作简况

1.1任务来源

根据国家标准化管理委员会2025年下达的国家标准制修订计划,《网络安

全技术软件安全开发能力评估准则》由中国信息安全测评中心负责承办,计划

号:20250923-T-469。本标准由全国网络安全标准化技术委员会归口管理。

1.2制定背景

随着社会数字化转型,软件开发需求不断扩展,软件开发的难度和复杂度持

续上升,而软件安全的不可预见性始终存在。近年来软件漏洞数量逐年递增且高

危漏洞频发,网络安全形势日趋严峻,软件开发面临巨大的网络环境、开源软件

风险、数据安全合规以及软件复杂性挑战。本标准聚焦软件安全问题,通过118

项安全实践,直接指导软件生存周期的安全开发实施,达到提高软件信息安全性,

降低安全漏洞产生可能性,满足软件不被故意破坏或强使失效的安全要求,从而

降低重大安全事件发生概率,保证《网络安全法》、《数据安全法》、《个人信

息保护法》规定的重要数据、个人敏感信息保护合规要求落地,为互联网、大数

据、人工智能等领域发展提供重要的安全基础支撑,为改善软件供应链的生态安

全提供解决方法。通过建立软件安全开发能力评估模型,给出一整套评价方法和

能力指标,确保组织实现高质量软件产品供给,对于保障我国软件产品安全、网

络空间安全乃至国家安全具有重要意义。

1.3起草过程

《网络安全技术软件安全开发能力评估准则》由中国信息安全测评中心牵

头组织制定,参编单位包括:杭州海康威视数字技术股份有限公司、浪潮电子信

息产业股份有限公司、深信服科技股份有限公司、华为技术有限公司、北京轩宇

信息技术有限公司、沈阳东软系统集成工程有限公司、北京天融信网络安全技术

有限公司、蚂蚁科技集团股份有限公司、中兴通讯股份有限公司、京东科技信息

技术有限公司、启明星辰信息技术集团股份有限公司、奇安信科技集团股份有限

公司、普华基础软件股份有限公司、中国信息通信研究院、国家信息技术安全研

1

国家标准报批材料

究中心、中国软件评测中心、国家计算机网络应急技术处理协调中心、公安部第

三研究所、中国电子科技集团公司第十五研究所、中国软件与技术服务股份有限

公司、深圳开源互联网安全技术有限公司、科来网络技术股份有限公司、北京数

安行科技有限公司、天翼安全科技有限公司、浙江鹏信信息科技股份有限公司、

江苏保旺达软件技术有限公司、南方电网数字电网集团信息通信科技有限公司、

麒麟软件有限公司、中电信量子信息科技集团有限公司、浙江大华技术股份有限

公司、北京明朝万达科技股份有限公司、新华三技术有限公司、中通服咨询设计

研究院有限公司、航天信息股份有限公司、北京卓识网安技术股份有限公司等。

在编制本标准过程中,中国信息安全测评中心负责牵头制定标准技术路线,

明确标准范围,进行标准总体框架设计与编写,制定标准试点验证方案,落实任

务分工,组织开展标准研究、制定、试点验证等工作。

本标准编制工作包含标准研究和标准制定两个项目过程。

(一)标准研究过程

(1)本标准研究项目名称为《信息安全技术安全开发能力评估准则》,是

2021年网络安全国家标准中的标准研究项目,由中国信息安全测评中心牵头组

建研究编制组,统筹安排标准研究工作。

(2)2021年9月13日,组建《信息安全技术安全开发能力评估准则》研究

项目标准编制组(以下简称“编制组

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论