政府将从软件(SW)开发阶段开始内嵌安全性,并建立基于人工智能(AI)的威胁检测与响应体系,以增强企业和机构的供应链安全能力。
科学技术信息通信部(科技部)与国家情报院(国情院)于24日发布了《为AI普及时代准备的软件供应链安全路线图》。
因此,政府制定了加强企业和机构能力的SW供应链安全路线图,主要包括:△开发与供应阶段的安全内嵌 △建立基于AI的威胁检测与响应体系 △完善SW供应链安全制度及治理结构等。
首先,从开发和供应阶段开始内嵌安全性,提高软件透明度,提前阻止威胁。制定供应链安全标准和指南,支持企业的安全水平检查和开发环境转型。同时,推广使用软件材料清单(SBOM)的管理模型,并推动基于AI的安全自动化技术开发。
考虑到单一安全事件可能扩散至多个企业和机构的供应链攻击特性,政府还将增强威胁检测与响应能力。通过漏洞奖励和漏洞报告奖励制度、漏洞报告、处理和公开制度(CVD·VDP)等,扩大漏洞发现渠道,并建立基于AI的防御体系。此外,建立验证公共交付信息通信产品安全风险的体系,提升民间和公共领域的风险管理体系,以最小化损失扩散。
为管理SW供应链的全周期,政府还将完善政策基础。组建跨政府SW供应链安全协商体,通过供应链安全论坛运营,支持民间自主安全活动。同时,反映民间和公共安全制度的相关要素,扩大安全合规制度的产品和要求。加强与网络安全领先国家的合作,扩大国内认证制度的相互承认,以支持企业的海外拓展。
科技部信息保护网络政策局局长任正圭表示:“在AI快速广泛的网络攻击逐渐成为常态的情况下,此次发布将持续加强供应链安全。”
※ 本报道经人工智能(AI)系统翻译与编辑。


