0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

凭借BSIMM,新思科技如何为中兴通讯研发助力?

工程师兵营 来源:电子发烧友 作者:Duke 2021-05-24 09:51 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

摘要:大家知道,安全对于任何构建和使用软件的企业和个人来说都至关重要,比如中兴通讯采取积极主动的安全举措,包括采用新思科技的Coverity 静态应用安全测试、Defensics 模糊测试、Black Duck 软件组成分析以及软件安全构建成熟度模型(BSIMM)评估等。

中兴通讯无线经营部产品安全总监杨铁建指出,中兴通讯将产品安全视为产品研发和交付第一优先级。为满足日新月异的市场需求,产品开发人员需快速进行产品开发,但是中兴通讯不会牺牲安全来换取交付速度。我们引入业界安全治理框架、最佳实践,融入公司HPPD流程中,并进行持续改进,提升整体软件开发安全成熟度,从流程、制度上保障交付的产品和服务的安全性。

同时,杨铁建也表示:“我们采用了大量先进的安全产品、技术和方法,同时我们也以更开放的心态,希望与业界加强沟通,了解自己在行业中所处的位置,并不断识别差距和改进点。中兴通讯无线经营部希望寻求一种系统的安全评估方案,以判断我们的5G产品安全研发和交付能力是否已经进入业界第一梯队,力证公司有实力帮助客户应对网络安全挑战。”

什么是BSIMM?

首先它是一个观察、评估和描述企业的SSI真实状态的一个工具。什么是SSI,就是Software Security Initiative,软件安全方案的一个真实状态。而所谓这个软件安全方案,大家可以看一下蛛网图,上面有12项practice(实践),而这12项实践又对应到了4个domains(领域)。

凭借BSIMM,新思科技如何为中兴通讯研发助力?

可以看到右上角针对的是比较高high level的一些战略和指标,合规政策、培训、流程等等;右下角会涉及到一些具体的情报的收集,功能的设计,标准的制定;左下角会有一些安全类的测试、渗透测试或者对于代码的审查;左上角是你在运维部署的过程中,对于你的环境、漏洞的管理等等,有没有一些很好的考量。

自2008年起,新思科技每年都会分析不同企业的实际软件安全实践的定量数据,并汇总成为年度BSIMM报告,帮助企业规划、执行、评估和完善其软件安全计划(SSI)。BSIMM是企业衡量软件安全的标尺,中兴通讯可以参考对比业界优秀的实践活动,以便更加有针对性地改善自身软件安全成熟度。

为什么需要进行BSIMM评估?

自2008年以来,新思科技共对200多家企业开展了约500次测评,对此BSIMM优势可以说明几点:1、掌握SSI的现状,提供可视性;2、衡量新的软件安全方法;3、评估企业自身的软件安全方案策略;4、建立一个衡量软件安全方案进展方法;5、展示软件安全状态;6、收集具体细节,以向公司高层或董事会说明安全方案如何发挥作用。

2017年,中兴通讯开始借鉴BSIMM模型逐步完善软件安全计划,将BSIMM定义的软件安全活动嵌入到HPPD研发流程中。无线经营部又进一步采用BSIMM,在南京、上海、西安、深圳和海外局点开展安全性评估,覆盖无线主要网络产品。目前为止,新思科技对中兴通讯B8200和8120D两款5G平台设备进行了评估服务,主要有:

A 客观分析现有的SSI

B 剖析不同行业垂直领域出色的安全实践

C 基于公司目前的安全现状,分享其它有关公司成功和失败的案例,并介绍业界应对安全问题的新举措

另外,包括为期一个月的代码安全性评估、一周的安全设计文档评估及三天的BSIMM访谈。访谈期间对与软件安全相关的主要负责人进行三轮访谈和多轮沟通会议。评估报告中总结了中兴通讯产品安全状态、业界位置,并根据实际情况提供了实用的改进建议。

凭借BSIMM,新思科技如何为中兴通讯研发助力?

2021年,新思科技为中兴通讯无线经营部5G RAN(包括BBU、AAU/RRU和统一管理专家UME)和5GC(包括核心网、5G编排管理、5G云)等产品的研发过程进行为期三天的评估,之后详细解读评估报告,并和2019年两款产品的评估结果进行比较,更新改进建议。中兴通讯此次高分完成评估,在绝大多数领域远超平均分,总体上达到业界领先的水平。对比19年的评估结果,可以看出中兴通讯在软件安全管控上取得了长足的进步。

新思科技软件质量与安全部门高级安全架构师杨国梁介绍道:“这些采访中涉及的主题与BSIMM软件安全框架中的121项活动一致,如软件安全政策、供应商管理和风险评级等等。评估结果在报告中呈现。BSIMM记分卡提供了精准、简练的概况和详细的分数比较,概述了中兴通讯与同类公司执行的安全方案之间的对比。”

BSIMM成果:助力安全能力系统性地改进

经过三年多对标BSIMM框架以及BSIMM评估,中兴通讯无线经营部项目安全能力得到系统性的改进,在安全培训、需求、设计、编码、测试、交付领域都得到了提升。

凭借BSIMM,新思科技如何为中兴通讯研发助力?

杨铁建表示:“全面进入5G市场面临许多挑战,其中,安全性和数据保护尤为重要。新思科技评估团队专业、敬业,对我们的需求能够快速精准地响应。BSIMM评估模型的评估方式与评估条目紧贴行业和市场的新动向和新标准,不断迭代升级,这与中兴通讯加速推进全球5G商用规模部署的战略不谋而合。与新思科技的合作,是中兴通讯致力于为全球客户提供安全、可靠的5G全系列产品与解决方案的良好实践。”

杨国梁总结道:“发展5G为整个产业链带来巨大的机遇,同时,业界也特别强调5G网络建设的安全保障。5G 安全需要考虑多个层面,比如5G 网络本身的通信安全以及 5G 网络承载的上层应用安全。但总的来说,通信设备提供商应该在产品设计之初,就必须充分考虑可靠性和安全性。新思科技会继续为中兴通讯提供测试工具和评估服务等,为构建5G时代自主创新核心竞争力提供持续的安全支持。”

小结:中兴通讯在安全能力的系统性里面得到很好的改进。本次评估,他们也高分完成了评估,在绝大多数领域其实是高于平均水平,总体上已经进入了第一梯队。而这里所谓的第一梯队是根据BSIMM得分一个自然的划分,罗列出来的几档,不难发现中兴已经处于最高水位第一梯队的那一档。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 中兴通讯
    +关注

    关注

    7

    文章

    2180

    浏览量

    58832
  • 新思科技
    +关注

    关注

    5

    文章

    989

    浏览量

    53018
  • 软件安全
    +关注

    关注

    0

    文章

    30

    浏览量

    9421
  • BSIMM
    +关注

    关注

    0

    文章

    4

    浏览量

    5141
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    中兴通讯携手全球伙伴共建开放繁荣AI生态

    4月9日,在“和合兴业,智启未来”为主题的2026中兴通讯中国生态合作伙伴大会现场,中兴通讯正式提出“和合生态”发展理念,同步发起“和合生态行动倡议”,
    的头像 发表于 04-11 15:54 1242次阅读

    中兴通讯与京东签署战略合作协议

    协同战略。根据协议,双方将不断深化国代合作模式、提升全渠道合作效率、共建AI体验生态,推动智能终端行业发展。同时,京东也将依托在零售、科技、金融等领域的优势以及京东超级供应链,助力中兴通讯产品与服务创新,共同探索增长新路径。
    的头像 发表于 02-01 17:18 1618次阅读

    中兴通讯斩获2025年度国际质量促可持续发展奖

    近日,国际质量科学院(IAQ)在年度盛典上揭晓“质量促可持续发展奖”(IAQ-QSA),中兴通讯凭借自主研发的5G基站智能启停技术,成为该年度全球首家、中国首个获此殊荣的通信企业。该奖
    的头像 发表于 12-22 14:18 660次阅读

    紫光同创荣获中兴通讯2025年度“最佳服务支持奖”

      11月7日,以“智赢,向未来”为主题的中兴通讯2025年度全球供应商伙伴大会在深圳隆重举行。作为中兴通讯长期信赖的核心供应商,紫光同创凭借
    的头像 发表于 11-21 10:06 2355次阅读

    中航光电荣获中兴通讯2025年度全球最佳合作伙伴奖项

    11月7日,中兴通讯以“智赢向未来”为主题的全球供应商合作伙伴大会在深圳隆重举行。在这场汇聚全球顶尖合作伙伴的盛会上,中航光电凭借过硬的综合实力与亮眼的合作表现,从众多优秀供应商中脱颖而出,荣获
    的头像 发表于 11-10 18:04 1010次阅读

    崇达技术荣膺中兴通讯2025年度最佳交付支持奖

    2025年11月7日,以“智赢,向未来”为主题的中兴通讯2025年度全球供应商伙伴大会在深圳隆重举行。作为中兴通讯长期信赖的核心战略供应商,崇达技术再度
    的头像 发表于 11-10 18:00 1005次阅读

    中兴通讯斩获ESG年度传播影响力先锋奖

    近日,在“2025零碳使命国际气候峰会暨绿色发展年度致敬典礼”上,中兴通讯凭借在环境、社会与公司治理(ESG)领域的卓越实践及全球传播影响力,荣获凤凰卫视“ESG年度传播影响力先锋”奖。这一殊荣不仅充分肯定了
    的头像 发表于 10-29 15:10 1021次阅读

    中兴通讯数据治理能力获得国际权威认可

    近日,在杭州举办的2025全球数据管理峰会上,中兴通讯凭借其领先的企业级数据治理体系与卓越实践,荣膺大会颁发的“数据治理最佳实践奖”,标志着其数据治理能力获得国际权威认可。
    的头像 发表于 10-15 17:18 1639次阅读

    中兴通讯发布城市智能体解决方案

    9月24日,2025年中国国际信息通信展在北京盛大开幕,中兴通讯副总裁、北京兴云数科总经理胡继东出席AI智胜未来大会暨智能体创新应用论坛并发表主题演讲,正式发布中兴通讯城市智能体方案。
    的头像 发表于 09-26 15:28 1038次阅读

    中兴通讯精彩亮相2025云栖大会

    9月24日,中兴通讯作为阿里云的重要合作伙伴,以“科技向善,AI兴实”为主题亮相2025云栖大会,全面展示双方在智能算力、极致算力、无损交换、智算中心及全球合作等领域的创新成果,携手阿里云共建云生态,助力企业开启数智化新篇章。
    的头像 发表于 09-25 17:49 1315次阅读

    中兴通讯与中国国新达成战略合作

    中兴通讯股份有限公司和中国国新控股有限责任公司在北京举行战略合作签约仪式。中兴通讯董事长方榕,央企投资协会会长、中兴
    的头像 发表于 08-28 14:45 1806次阅读

    中兴通讯荣获2025中国算力大会年度重大突破成果奖

    近日,在2025中国算力大会上,中兴通讯凭借“基于GPU卡间高速互联开放架构和自研‘凌云’AI交换芯片的智算超节点系统”荣获年度重大突破成果奖,这是继2025世界人工智能大会SAIL奖后,中兴
    的头像 发表于 08-28 14:40 5882次阅读

    中兴通讯凭借其在非洲大陆实施的“Signal Reach Program”荣获WSIS 2025冠军奖

    近日,在瑞士日内瓦举行的2025年信息社会世界峰会WSIS(World Summit on the Information Society)颁奖盛典上,中兴通讯凭借其在非洲大陆实施的“Signal
    的头像 发表于 07-09 11:02 7137次阅读
    <b class='flag-5'>中兴</b><b class='flag-5'>通讯</b><b class='flag-5'>凭借</b>其在非洲大陆实施的“Signal Reach Program”荣获WSIS 2025冠军奖

    中兴通讯星云大模型登顶SuperCLUE推理专项榜单

    近日,中文大模型权威测评基准SuperCLUE发布《中文大模型基准测评2025年5月报告》。报告显示,中兴通讯自主研发的星云大模型NebulaCoder-V6在推理专项榜单中斩获榜单金牌,总分并列第一。同时在综合总榜中斩获银牌(
    的头像 发表于 06-04 16:44 1661次阅读

    奥士康荣获中兴通讯“绿色创新优秀案例奖”

    近日,中兴通讯2025年创兴日ESG论坛于深圳召开。在这场聚焦“数智化时代的可持续发展”的行业盛会上,奥士康科技股份有限公司总经理贺梓修先生受邀出席。公司凭借在绿色可持续发展领域的卓越实践与创新成果,荣膺
    的头像 发表于 05-30 16:03 1100次阅读