為加強銀行保險機構供應鏈安全管理,防范風險,確保系統安全穩定運行,2021年,銀保監會發布了《關于供應鏈安全風險提示的函》,基本內容包括:提高供應鏈安全風險防范意識,加強對于供應鏈的安全統籌管理,充分評估第三方供應商的安全能力,提升系統自主研發能力,加強對供應商廠商的監督檢查。結合文件內容,金融業做好軟件供應鏈安全需要從管理維度和技術維度進行落實。
(1)管理維度:設計度量方法和持續提高機制,持續提高人員安全意識和技能水平,持續降低安全風險。
(2)技術維度:對各類軟件開發環境進行風險控制,嚴格控制輸入到軟件開發環境的內容以及從軟件開發環境輸出的內容,有效避免供應鏈的攻擊;設計和實現安全開發流程,以達到研發安全的軟件的目的,使得軟件安全質量有明顯的提升。
通過安全開發一體化平臺的建設,實現“安全左移”,及時響應并解決漏洞通過人工+工具、測試任務復測、漏洞去重,達到降低誤報的效果,提高安全質量,避免應用帶病上線。
安全開發一體化平臺DevSecOps的核心理念就是將軟件安全集成在軟件開發的每一個階段,而不僅僅是在上線發布階段做一次安全檢測,從根本上解決軟件漏洞產生、無法收斂和難以修復的問題。

-
-
-
合規性
開發安全體系建設,嚴格按照國家、行業頒布安全合規政策落地實施,幫助企業達成合規性。
-
-
-
-
標準化、自動化
搭建安全開發一體化平臺,采用人工+工具的方式,與企業現有流程完美融合,達成流程自動化,做到安全工作有據可依。
-
-
-
-
提高質量、降低成本
開發安全體系建設和運行,大大提高系統的安全性,降低漏洞的修復成本,減少了研發、測試、安全人員溝通成本,進而提高了工作效率。
-
-
-
-
培養安全意識、提高安全技能
構建安全知識庫,培養安全共識,以安全能力為基石,并進行常態化的開發安全培訓,提升開發人員的整體安全意識和安全技能。
-