SolarWinds 事件后,软件供应链安全从"最佳实践"升级为"合规要求"。以下均为公开发布、可溯源的官方文件。
2021 年第 14028 号行政令要求联邦采购软件须提供软件物料清单(SBOM);NTIA 于同年 7 月发布《SBOM 最小要素》,规定供应商名、组件名、版本、哈希等七项必备字段;OMB M-22-18/M-23-16 将其落实为联邦采购合同义务,CISA 并于 2024 年 3 月发布《安全软件开发证明表单》作为供应商合规自证工具。
800-161r1(2022)确立联邦机构 C-SCRM 实践框架,提出"关键性分析—风险评估—缓解实施"全流程;800-218 SSDF v1.1(2022)给出安全开发四大类 19 项实践;800-204D(2024)专门解决 DevSecOps CI/CD 管道中的软件供应链安全集成,覆盖制品签名、出处证明与策略即代码。
《网络弹性法案》(Regulation (EU) 2024/2847)于 2024 年 12 月 10 日生效,对"含数字元素的产品"设定全生命周期安全义务与 CE 式安全标识,违者最高罚没全球营业额 2.5%。开源侧,OpenSSF 的 SLSA v1.0 构建级别标准、Sigstore 无密钥签名生态与 in-toto 出处证明框架,已成为行业事实标准。
《关键信息基础设施安全保护条例》(国务院令第745号,2021-07-30 公布、2021-09-01 施行)确立"优先保护、重点保障"原则,明确运营者对采购网络产品和服务可能影响国家安全的,应通过安全审查;配套国标 GB/T 39204-2022《关键信息基础设施安全保护要求》将供应链安全管理列为专章要求。
2022 年修订的《网络安全审查办法》(国家网信办、国家发改委、工信部、公安部等十三部门令第 8 号,2021-12-28 签署,2022-02-15 施行)将审查对象扩展至"关键信息基础设施运营者采购网络产品和服务"与"网络平台运营者赴国外上市"两类场景,预判供应链安全风险成为申报审查的法定动因之一——2023 年对美光产品的网络安全审查即为该机制的公开实践。
2021 年 12 月阿里云发现 Apache Log4j2 远程代码执行漏洞后,未按《网络产品安全漏洞管理规定》要求及时向工信部报送,而是先行向美国 Apache 软件基金会报告,引发广泛关注。浙江省通信管理局随后通报:阿里云被暂停工信部网络安全威胁信息共享平台合作单位资格 6 个月。该事件成为我国漏洞通报制度落地的标志性执法案例,也侧面说明了上游开源组件漏洞情报对监管体系的冲击速度。
GB/T 22239-2019 将"云计算、移动互联、物联网、工业控制系统"纳入等级保护框架,并在安全建设管理中要求对外包开发与采购验收实施管控;《网络产品安全漏洞管理规定》(工信部等三部门,2021-09-01 施行)确立漏洞"监测、通报、修补"全链条义务;《数据安全法》《个人信息保护法》(2021)则从数据侧强化了泄露事件的责任框架。
本课题在 NIST SP 800-161r1 框架基础上,面向勒索供应链攻击场景提炼五维模型。每维设 0–5 分评级,加权求和后按四级处置:供采购准入、续约评审与重点监控直接引用。
核验要点:是否提供 NTIA 最小要素级 SBOM?组件嵌套深度是否透明?是否包含开源组件许可证与版本锁定?MOVEit/GoAnywhere 教训表明,多数组织在事发前甚至不掌握"自己在用这款软件"。
核验要点:是否对齐 NIST SSDF 19 项实践?构建环境是否隔离(防 SolarWinds 式污染)?是否达到 SLSA L3 以上(构建平台可验证、出处证明可审计)?XZ 事件提示:上游开源维护权限的变更管理同属此维。
核验要点:高危漏洞修补 SLA 是否写入合同(如 KEV 收录后 7 天)?是否具备"补丁完整性验证"流程(Cleo 教训)?是否有公开的漏洞披露政策与安全公告渠道?零日窗口不可避免,但响应速度差决定损失量级。
核验要点:更新包是否带可验证签名(防 3CX 式篡改)?默认配置是否满足"管理面不公网暴露"(GoAnywhere 教训)?是否提供安全加固基线与 CIS 类基准?密码学设计是否经过独立评审(Gladinet 教训:硬编码密钥一票否决)。
核验要点:是否设立 CISO 牵头的供应链安全治理?重大事件是否承诺小时级客户通报(MOVEit 事件中 Progress 的通报节奏被广泛复盘)?是否支持联合取证与 IOC 共享?是否购买网络安全险并覆盖下游责任?
| 综合评级 | 加权得分 | 处置策略 |
|---|---|---|
| 低 风险 | ≥ 4.0 | 常规准入,年度复评,纳入白名单快速采购通道 |
| 中 风险 | 3.0–3.9 | 有条件准入:限定部署方式(不公网暴露)+ 增强监测 |
| 高 风险 | 2.0–2.9 | 限制使用范围;要求限期整改并追加补偿性控制(隔离部署+虚拟补丁) |
| 极高 风险 | < 2.0 | 原则上禁用;确需使用的报安全委员会专项审批,并同步制定替代方案 |
模型基准分基于本课题对公开事件复盘与行业调研的归纳估计,仅作方法论示范;企业应用时应结合自身行业监管要求校准权重。
对应杀伤链六阶段,将控制点嵌入软件全生命周期。四道防线缺一不可——MOVEit 事件中的多数受害组织,倒在了第三、四道防线。
| # | 控制项 | 对应教训 | 优先级 |
|---|---|---|---|
| 1 | 互联网暴露面持续测绘:每日比对自有资产与 MFT/ERP/RMM 指纹 | GoAnywhere、Oracle EBS | P0 |
| 2 | KEV 驱动修补:CISA KEV 收录即触发 24–72 小时应急流程 | 全部案例 | P0 |
| 3 | 虚拟补丁能力:WAF/RASP/速率限制在官方补丁前兜底 | Oracle EBS | P0 |
| 4 | 管理面零信任访问:第三方系统管理入口不暴露公网 | GoAnywhere、Cleo | P0 |
| 5 | SBOM 全覆盖:商用软件 + 自研系统统一纳管,关键组件变更告警 | MOVEit 间接受害链 | P1 |
| 6 | 存储访问异常检测:文件/对象存储的批量读取行为基线 | MOVEit、Cleo | P1 |
| 7 | Web Shell 狩猎:目录完整性 + 已知 Shell 特征 + 子进程异常 | MOVEit(LEMURLOOT) | P1 |
| 8 | 供应商补丁有效性验证:灰度环境验证 + 升级后 Assume Breach 复盘 | Cleo | P1 |
| 9 | 密码学设计评审:硬编码密钥/固定 IV 一票否决 | Gladinet | P2 |
| 10 | DLS 与暗网监测:品牌关键词 + 数据样本订阅 | 全部勒索事件 | P2 |
第 03、04 节回答"管什么、怎么评",本节回答"用什么"。以下均为行业内公开、成熟的开源或商业能力类别,按数据流自下而上组织;具体选型应结合组织规模与合规要求。
| 层次 | 能力类别 | 代表实践/工具(示例) | 对应本课题控制项 |
|---|---|---|---|
| 成分可见 | SBOM 生成与消费 | Syft(生成)、CycloneDX / SPDX(标准格式)、OpenSSF SBOM 工具生态 | 控制项 5 · 维度一 |
| 成分评估 | SCA 与漏洞优先级(VPT) | 传统 SCA 叠加 EPSS、KEV 信号,将"广泛利用中的漏洞"与"理论漏洞"分流处置 | 控制项 2 · 维度三 |
| 构建可信 | 构建出处证明与签名 | SLSA 分级、Sigstore(无密钥签名)、in-toto(出处证明 attestations) | 维度二 · 防 3CX/XZ 类污染 |
| 暴露收敛 | 外部攻击面管理(EASM) | 基于 Shadowserver/Censys/Shodan 类测绘数据的自有资产比对与告警 | 控制项 1、4 · GoAnywhere 教训 |
| 运行时防护 | WAF / RASP / 虚拟补丁 | 官方补丁前以 WAF 规则、速率限制、路径封锁兜底(Oracle EBS 教训) | 控制项 3 |
| 行为检测 | 存储访问异常与 Web Shell 狩猎 | 对象存储批量读取基线、Web 目录完整性监控、子进程异常派生告警 | 控制项 6、7 · MOVEit/Cleo 教训 |
| 情报与响应 | KEV 订阅 / DLS 监测 / 解密资源 | CISA KEV 自动订阅、No More Ransom 解密工具库、供应商事件通报 SLA 条款 | 控制项 10 · 维度五 |
正文各页上标编号对应所在页章末参考文献序号;此处按类别汇编全课题引用来源,供学术查证与延伸阅读。所有来源均为官方机构、标准组织或主流安全厂商公开发布的一手资料。