说明:收录25万 73个行业的国家标准 支持批量下载
书 书 书犐犆犛 35 . 040 犔 80 中华人民共和国国家标准 犌犅 / 犜 36637 — 2018 信息安全技术 犐犆犜 供应链安全风险管理指南 犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀狅犾狅犵狔 — 犌狌犻犱犲犾犻狀犲狊犳狅狉狋犺犲犻狀犳狅狉犿犪狋犻狅狀犪狀犱犮狅犿犿狌狀犻犮犪狋犻狅狀狋犲犮犺狀狅犾狅犵狔狊狌狆狆犾狔犮犺犪犻狀狉犻狊犽犿犪狀犪犵犲犿犲狀狋 2018  10  10 发布 2019  05  01 实施 国家市场监督管理总局 中国国家标准化管理委员会 发布书 书 书目    次 前言 Ⅲ ………………………………………………………………………………………………………… 引言 Ⅳ ………………………………………………………………………………………………………… 1   范围 1 ……………………………………………………………………………………………………… 2   规范性引用文件 1 ………………………………………………………………………………………… 3   术语和定义 1 ……………………………………………………………………………………………… 4   缩略语 2 …………………………………………………………………………………………………… 5   概述 2 ……………………………………………………………………………………………………… 6   ICT 供应链安全风险管理过程 3 …………………………………………………………………………   6.1   概述 3 …………………………………………………………………………………………………   6.2   背景分析 3 ……………………………………………………………………………………………   6.3   风险评估 4 ……………………………………………………………………………………………   6.4   风险处置 7 ……………………………………………………………………………………………   6.5   风险监督和检查 7 ……………………………………………………………………………………   6.6   风险沟通和记录 8 …………………………………………………………………………………… 7   ICT 供应链安全风险控制措施 8 …………………………………………………………………………   7.1   概述 8 …………………………………………………………………………………………………   7.2   技术安全措施 8 ………………………………………………………………………………………   7.3   管理安全措施 10 ……………………………………………………………………………………… 附录 A ( 资料性附录 )   ICT 供应链概述 16 ………………………………………………………………… 附录 B ( 资料性附录 )   ICT 供应链安全威胁 18 …………………………………………………………… 附录 C ( 资料性附录 )   ICT 供应链安全脆弱性 21 ………………………………………………………… 参考文献 25 …………………………………………………………………………………………………… Ⅰ 犌犅 / 犜 36637 — 2018 前    言    本标准按照 GB / T1.1 — 2009 给出的规则起草 。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别这些专利的责任 。 本标准由全国信息安全标准化技术委员会 ( SAC / TC260 ) 提出并归口 。 本标准起草单位 : 中国电子技术标准化研究院 、 中国科学院软件研究所 、 联想 ( 北京 ) 有限公司 、 华为技术有限公司 、 浙江蚂蚁小微金融服务集团股份有限公司 、 阿里巴巴 ( 北京 ) 软件服务有限公司 、 北京京东叁佰陆拾度电子商务有限公司 、 中国信息通信研究院 、 微软 ( 中国 ) 有限公司 、 浪潮电子信息产业股份有限公司 、 国家信息技术安全研究中心 、 英特尔 ( 中国 ) 有限公司 、 北京赛西科技发展有限责任公司 、 阿里云计算有限公司 、 中国信息安全认证中心 、 中国科学院信息工程研究所信息安全国家重点实验室 、 北京工业大学 、 北京邮电大学 、 北京中电普华信息技术有限公司 。 本标准主要起草人 : 刘贤刚 、 胡影 、 卿斯汉 、 叶润国 、 孙彦 、 李汝鑫 、 薛勇波 、 范科峰 、 王昕 、 白晓媛 、 黄少青 、 刘陶 、 赵江 、 杨煜东 、 赵丹丹 、 张凡 、 陈星 、 宁华 、 樊洞阳 、 陈晔 、 吴迪 、 朱红儒 、 杨震 、 马占宇 、 曹占峰 。 Ⅲ 犌犅 / 犜 36637 — 2018 引    言    随着信息通信技术的普及应用 , 加强 ICT 供应链的安全可控保障变得至关重要 。 目前 , 世界各国和 ICT 行业已普遍认识到 , 相比传统行业 ICT 行业供应链更加复杂 , 存在安全风险的概率更大 。 加强 ICT 供应链安全管理 , 可增强客户对 ICT 供应链以及 ICT 行业的安全信任 。 与传统供应链相比 , ICT 供应链具有许多不同的特点 , 例如 : ICT 供应链涵盖 ICT 产品和服务的全生命周期 , 不仅包括传统供应链的生产 、 集成 、 仓储 、 交付等供应阶段 , 也包括产品服务的设计开发阶段和售后运维阶段 ; ICT 产品由全球分布的供应商开发 、 集成或交付 , 供应链的全球分布性使得客户对供应链的掌握情况和安全风险控制能力在下降 ; 传统供应链主要关注如何将产品有效地交付给客户 , 或者供应链健壮性的强度 , 而 ICT 供应链安全更关注是否会有额外的功能注入产品和服务中 , 交付的产品和服务是否与预期一致等 。 这些特点使得 ICT 供应链比传统供应链存在更多的安全风险 , 加强 ICT 供应链的安全风险管理刻不容缓 。 本标准不规范信息技术产品供应方的安全行为准则 。 推荐在关键信息基础设施或重要信息系统中使用本标准 。 然而 , 由于个别需要和相关性 , 组织可选择将标准应用到其他系统或特定组织 , 不过应用本标准的控制措施可能会增加组织和外部供应商的潜在成本 , 需要组织在成本和风险间进行权衡 。 Ⅳ 犌犅 / 犜 36637 — 2018 信息安全技术 犐犆犜 供应链安全风险管理指南 1   范围 本标准规定了信息通信技术 ( 以下简称 ICT ) 供应链的安全风险管理过程和控制措施 。 本标准适用于重要信息系统和关键信息基础设施的 ICT 供方和运营者对 ICT 供应链进行安全风险管理 , 也适用于指导 ICT 产品和服务的供方和需方加强供应链安全管理 , 同时还可供第三方测评机构对 ICT 供应链进行安全风险评估时参考 。 2   规范性引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 , 仅注日期的版本适用于本文件 。 凡是不注日期的引用文件 , 其最新版本 ( 包括所有的修改单 ) 适用于本文件 。 GB / T25069 — 2010   信息安全技术   术语 GB / T31722 — 2015   信息技术   安全技术   信息安全风险管理 3   术语和定义 GB / T25069 — 2010 和 GB / T31722 — 2015 界定的以及下列术语和定义适用于本文件 。 3 . 1   犐犆犜 需方   犐犆犜犪犮狇狌犻狉犲狉 从其他组织获取 ICT 产品和服务的组织或个人 。 注 1 : 获取可能涉及或不涉及资金交换 。 注 2 : 重要信息系统和关键信息基础设施的运营者 , 通常是从 ICT 供方获取网络产品和服务的 ICT 需方 。 3 . 2   犐犆犜 供方   犐犆犜狊狌狆狆犾犻犲狉 提供 ICT 产品和服务的组织 。 注 1 : 供方也可称供应商 、 供应方 。 注 2 : 供方可以是内部的或外部的组织 。 注 3 : ICT 供方包括产品供应商 、 服务提供商 、 系统集成商 、 生产商 、 销售商 、 代理商等 。 3 . 3   供应关系   狊狌狆狆犾犻犲狉狉犲犾犪狋犻狅狀 在需方和供方之间的协议 , 可用于开展业务 , 提供产品和服务 , 实现商业收益 。 注 1 : 需方和供方可以是同一个机构 。 注 2 : 在供应链中 , 上游机构的需方同时也是下游机构的供方 。 终端客户可以理解为一种特殊的需方 。 3 . 4   犐犆犜 供应链   犐犆犜狊狌狆狆犾狔犮犺犪犻狀 ICT 产品和服务的供应链 , 是指为满足供应关系通过资源和过程将需方 、 供方相互连接的网链结构 , 可用于将 ICT 的产品和服务提供给需方 。 1 犌犅 / 犜 36637 — 2018 3 . 5   供应链安全风险   狊狌狆狆犾狔犮犺犪犻狀狊犲犮狌狉犻狋狔狉犻狊犽 供应链安全威胁利用供应链管理中存在的脆弱性导致供应链安全事件的可能性 , 及其由此对组织造成的影响 。 3 . 6   供应链安全风险管理   狊狌狆狆犾狔犮犺犪犻狀狊犲犮狌狉犻狋狔狉犻狊犽犿犪狀犪犵犲犿犲狀狋 指导和控制组织与供应链安全风险相关问题的协调活动 。 3 . 7   犐犆犜 供应链生命周期   犐犆犜狊狌狆狆犾狔犮犺犪犻狀犾犻犳犲犮狔犮犾犲 ICT 产品和服务从无到有直至废弃的全生命周期涉及的供应链活动 。 注 : ICT 供应链通常以 ICT 产品和服务的设计为起点 , 经过开发 、 生产 、 集成 、 仓

.pdf文档 GB-T 36637-2018 信息安全技术 ICT供应链安全风险管理指南

文档预览
中文文档 29 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共29页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GB-T 36637-2018 信息安全技术 ICT供应链安全风险管理指南 第 1 页 GB-T 36637-2018 信息安全技术 ICT供应链安全风险管理指南 第 2 页 GB-T 36637-2018 信息安全技术 ICT供应链安全风险管理指南 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2025-07-17 23:39:53上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。