下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
《軟件安全開發(fā)成熟度評估技術(shù)規(guī)范》編制說明一、工作簡況(一)任務(wù)來源2024年7月31日,珠海市軟件行業(yè)協(xié)會(huì)組織專家召開了團(tuán)體標(biāo)準(zhǔn)立項(xiàng)評審會(huì),與會(huì)專家一致同意《軟件安全開發(fā)成熟度評估技術(shù)規(guī)范》立項(xiàng)。(二)起草單位本標(biāo)準(zhǔn)由以下單位共同起草:珠海市軟件行業(yè)協(xié)會(huì)、開源網(wǎng)安(珠海)技術(shù)有限公司、遠(yuǎn)光軟件股份有限公司、東信和平科技股份有限公司、珠海豹趣科技有限公司、珠海經(jīng)濟(jì)特區(qū)偉思有限公司、長園新能源材料研究院(廣東)有限公司、廣東柔石電子科技有限公司、珠海愛浦京軟件股份有限公司、珠海全視通信息技術(shù)有限公司、廣東知業(yè)科技有限公司、珠海市深瑞智聯(lián)科技有限公司、深圳開源互聯(lián)網(wǎng)安全技術(shù)有限公司、武漢科技大學(xué)、廣西網(wǎng)絡(luò)信息安全服務(wù)研究院、中山大學(xué)。其中開源網(wǎng)安(珠海)技術(shù)有限公司為本標(biāo)準(zhǔn)起草的牽頭單位。(三)編制背景近年來軟件系統(tǒng)復(fù)雜性和信息化規(guī)模持續(xù)增加,對軟件安全性提出了更為迫切的需求,但我國目前欠缺對組織的軟件安全開發(fā)成熟度進(jìn)行評估的標(biāo)準(zhǔn)和技術(shù)規(guī)范。GB/T22239-2019《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護(hù)基本要求》規(guī)定了特定系統(tǒng)需滿足對應(yīng)定級的網(wǎng)絡(luò)安全要求,作用對象主要是特定系統(tǒng),不適合用于對組織的軟件安全開發(fā)能力成熟度進(jìn)行評估。開源網(wǎng)安(珠海)技術(shù)有限公司及深圳開源互聯(lián)網(wǎng)安全技術(shù)有限公司的業(yè)務(wù)聚焦于軟件安全,十余年來積累了大量國內(nèi)頭部軟件開發(fā)組織的軟件安全開發(fā)成熟度評估及咨詢案例,幫助客戶有效提升了自身的軟件安全開發(fā)成熟度水平,逐步形成了一套科學(xué)的軟件安全開發(fā)成熟度評估技術(shù)規(guī)范。為了更好地服務(wù)珠海的軟件開發(fā)組織,尤其是軟件、芯片、電力等珠海市優(yōu)勢行業(yè)的企事業(yè)單位,開源網(wǎng)安(珠海)技術(shù)有限公司決定在自身具有的技術(shù)規(guī)范基礎(chǔ)上,聯(lián)合珠海及廣東的多家軟件企業(yè)及國內(nèi)多所高校共同制定本標(biāo)準(zhǔn)。(四)編制過程2024年1月,開源網(wǎng)安(珠海)技術(shù)有限公司決定基于自身具有的軟件安全開發(fā)成熟度評估技術(shù)規(guī)范制定珠海市軟件行業(yè)協(xié)會(huì)團(tuán)體標(biāo)準(zhǔn),并開始學(xué)習(xí)《珠海市軟件行業(yè)協(xié)會(huì)團(tuán)體標(biāo)準(zhǔn)管理辦法(試行)》(珠軟協(xié)字[2020]7號),了解了珠海市軟件行業(yè)協(xié)會(huì)團(tuán)體標(biāo)準(zhǔn)制定的流程和要求。同期,珠海市軟件行業(yè)協(xié)會(huì)開始征集團(tuán)體標(biāo)準(zhǔn)的起草單位,確定了16家參與本標(biāo)準(zhǔn)的起草單位名單,標(biāo)準(zhǔn)編制工作組正式成立。2024年1月至4月,起草單位共同編制形成了本標(biāo)準(zhǔn)的草案,并填寫了本標(biāo)準(zhǔn)的立項(xiàng)申請書。2024年4月中旬,標(biāo)準(zhǔn)牽頭單位向珠海市軟件行業(yè)協(xié)會(huì)正式遞交了本標(biāo)準(zhǔn)的立項(xiàng)申請材料。2024年7月31日,珠海市軟件行業(yè)協(xié)會(huì)組織召開了本標(biāo)準(zhǔn)的立項(xiàng)評審會(huì)。標(biāo)準(zhǔn)牽頭單位在會(huì)議上向與會(huì)專家介紹了本標(biāo)準(zhǔn)的背景、意義、內(nèi)容和工作基礎(chǔ),并附上標(biāo)準(zhǔn)草案,與會(huì)專家經(jīng)過質(zhì)詢后一致同意通過本標(biāo)準(zhǔn)的立項(xiàng)申請,并對標(biāo)準(zhǔn)草案提出建議。2024年7月31日,由珠海市軟件行業(yè)協(xié)會(huì)發(fā)布立項(xiàng)公告通知、公開征求意見通知。2024年7月底至2024年8月初,標(biāo)準(zhǔn)編制工作組成員對本標(biāo)準(zhǔn)的草案進(jìn)行了充分的討論,主要形成了以下3個(gè)方面的修改完善意見:優(yōu)化安全開發(fā)BP(基本實(shí)踐)的分類。優(yōu)化附錄A中的評估參考方法。優(yōu)化文檔結(jié)構(gòu)的順序。2024年8月初,標(biāo)準(zhǔn)編制工作組根據(jù)討論的意見對標(biāo)準(zhǔn)草案進(jìn)行修改,形成征求意見稿。二、標(biāo)準(zhǔn)編制原則和主要內(nèi)容(一)標(biāo)準(zhǔn)編制原則本標(biāo)準(zhǔn)的編制原則包括:1) 廣泛、充分采納和吸收有關(guān)專家的合理意見和建議;2)重視標(biāo)準(zhǔn)的實(shí)用性和可操作性;3)遵循有關(guān)編寫規(guī)定,并與相關(guān)國家標(biāo)準(zhǔn)協(xié)調(diào)一致。(二)標(biāo)準(zhǔn)主要內(nèi)容本標(biāo)準(zhǔn)的主要內(nèi)容為評估模型、監(jiān)管域、能力域、觸點(diǎn)域、運(yùn)維域共5章,以及2個(gè)附錄。評估模型章節(jié)分布從模型架構(gòu)、模型內(nèi)容兩個(gè)方面描述了軟件安全開發(fā)成熟度評估模型,闡述了成熟度評估體系及如何量化安全能力,定義了成熟度的每個(gè)等級;監(jiān)管域、能力域、觸點(diǎn)域、運(yùn)維域這四個(gè)章節(jié)分別對每個(gè)下級子域及其包含的一個(gè)或多個(gè)基本實(shí)踐進(jìn)行了詳細(xì)說明;附錄A說明了成熟度評估的參考方法;附錄B說明了成熟度評估流程和模型使用方法。三、主要試驗(yàn)或驗(yàn)證情況分析本標(biāo)準(zhǔn)的內(nèi)容主要來源于開源網(wǎng)安(珠海)技術(shù)有限公司及深圳開源互聯(lián)網(wǎng)安全技術(shù)有限公司(簡稱開源網(wǎng)安,下同)的軟件安全開發(fā)成熟度評估技術(shù)規(guī)范,開源網(wǎng)安已依據(jù)該規(guī)范對十余家央企、國企及頭部科技企業(yè)等大型軟件開發(fā)組織實(shí)施了軟件安全開發(fā)成熟度評估咨詢項(xiàng)目,充分驗(yàn)證了本標(biāo)準(zhǔn)的可實(shí)施性。四、知識產(chǎn)權(quán)情況說明本標(biāo)準(zhǔn)不涉及專利。五、預(yù)期達(dá)到的效果本標(biāo)準(zhǔn)的發(fā)布,將促進(jìn)行業(yè)內(nèi)優(yōu)秀的軟件安全實(shí)踐的傳播與借鑒,加快軟件開發(fā)安全技術(shù)的發(fā)展和普及,提升企業(yè)競爭力及珠海市軟件行業(yè)的整體安全水平,助力珠海市軟件產(chǎn)業(yè)實(shí)現(xiàn)更高質(zhì)量發(fā)展。六、采用國際標(biāo)準(zhǔn)和國外先進(jìn)標(biāo)準(zhǔn)情況本標(biāo)準(zhǔn)未采用國際標(biāo)準(zhǔn)和國外標(biāo)準(zhǔn)。七、與現(xiàn)行相關(guān)法律、法規(guī)、規(guī)章及相關(guān)標(biāo)準(zhǔn)的協(xié)調(diào)性暫無相應(yīng)的國家標(biāo)準(zhǔn)和行業(yè)標(biāo)準(zhǔn)。八、重大分歧意見的處理經(jīng)過和依據(jù)無。九、標(biāo)準(zhǔn)性質(zhì)的建議建議該標(biāo)準(zhǔn)為推薦性標(biāo)準(zhǔn)。十、貫徹標(biāo)準(zhǔn)的要求和措施建議建議第三方對軟件研發(fā)開發(fā)企
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度農(nóng)機(jī)購置與農(nóng)村土地流轉(zhuǎn)支持合同3篇
- 二零二五年度農(nóng)村土地經(jīng)營流轉(zhuǎn)與農(nóng)村電商合作合同
- 2025年度醫(yī)療機(jī)構(gòu)執(zhí)業(yè)藥師聘用合同及藥品安全風(fēng)險(xiǎn)評估及防控協(xié)議3篇
- 2025年度智慧家居系統(tǒng)預(yù)付款合作合同3篇
- 二零二五年度合同公司管理制度與員工福利保障協(xié)議3篇
- 2024年中國白色雙聯(lián)龍頭市場調(diào)查研究報(bào)告
- 2025年度公司員工試用期試用期員工勞動(dòng)合同續(xù)簽及變更協(xié)議3篇
- 2024年中國瓷必凈市場調(diào)查研究報(bào)告
- 二零二五年度廢棄電子元件回收與貴金屬提煉合同范本3篇
- 二零二五年度企業(yè)法人變更合同審查與合同糾紛預(yù)防協(xié)議3篇
- 2024政府采購評審專家考試題庫附含答案
- 《商務(wù)跟單工作流程》課件
- 中小學(xué)膳食經(jīng)費(fèi)管理的目標(biāo)與原則
- 2024高血壓的診斷與治療
- 重度子癇前期產(chǎn)后護(hù)理查房
- 制作課件wps教學(xué)課件
- 北京市海淀區(qū)2023屆高三上學(xué)期期末考試化學(xué)試卷 附解析
- MCN機(jī)構(gòu)簽約合同范本
- 2024年滬教版一年級上學(xué)期語文期末復(fù)習(xí)習(xí)題
- 2024廣東省廣州市天河區(qū)中考一模語文試題含答案解析
- 中國移動(dòng)-AI+智慧城市安全解決方案白皮書2024
評論
0/150
提交評論