网络安全透视
构筑公司的网络安全基因
—— 一套综合流程、政策与标准
约翰 ● 萨福克
高级副总裁 | 全球网络安全官
华为技术有限公司
2013年10月
作者
本文档由来自世界各地的很多优秀的同事共同撰写。我只
是在他们细致工作的基础上进行一些简单的编辑,形成白
皮书,清楚一致地表达华为对网络安全的立场和看法,希
望能够很好地反映他们的工作。
在此,我想要感谢那些给我提出了宝贵意见并对本文档做
出重大贡献的人:南建峰、王唯践、彭丽巍、David Francis、
黄莎莎、Andy Purdy、张博、Debu Nayak、 马宏伟、Peter
Rossi、刘晨曦、Michael Moore、刘海军、Andy Hopkins、梁
永刚、薛勇波、牟德俊、Wout van Wijk、William Plummer、
Brent Hooley、 Olaf Reus、Scott Sykes、Scott Bradley、 Ruri
Tomioka、李冬、刘松、刘斌、Ludovic Petit、Ulf Feger,以
及其他直接或间接对本白皮书做出贡献的人,恕不一一列举。
约翰 ● 萨福克
目录 2013年10月
序言1. ...................................................................................................... 1
执行概要2. .............................................................................................. 2
引言3. ...................................................................................................... 4
我们12个月前说过的话4. ........................................................................ 5
保卫将来——明日世界的安全5. ............................................................. 6
标准的问题在于它们并不标准6. ............................................................. 7
客户要求我们的与安全相关的前100件事情 ............................................8
华为端到端的网络安全方法7. ................................................................. 8
战略、治理与控制 ...............................................................................................10
构建基本要素:流程与标准.................................................................................12
法律法规 ...............................................................................................................14
人员很重要 ...........................................................................................................16
研发 ......................................................................................................................18
配置管理和构建中心 ..................................................................................20
工具和第三方部件管理 ..............................................................................21
验证:不假定任何事情,不相信任何人,检验所有的东西 ...............................22
第三方供应商管理 ................................................................................................24
供应链 .........................................................................................................24
采购安全 .....................................................................................................26
制造 ......................................................................................................................27
安全地交付服务 ...................................................................................................29
出现问题时:问题、缺陷和漏洞的识别与解决 ................................................32
可追溯:大海捞针 ..............................................................................................35
审计 ....................................................................................................................36
共同前进——按下安全的重置按钮8. .................................................... 37
关于华为9. ............................................................................................ 39
图1:简化的网络安全治理结构 ...................................................................... 11
图2:整体流程架构 ......................................................................................... 13
图3:网络安全融入人力资源流程 ................................................................... 16
图4:市场管理到集成产品开发 ......................................................................18
图5:安全融入IPD流程 ....................................................................................19
图6:多层的独立验证方法 .............................................................................. 22
图7:供应商管理模型...................................................................................... 26
图8:条码可追溯方法......................................................................................29
图9:服务交付概览 .........................................................................................30
图10:PSIRT与其他流程的衔接 ........................................................................ 32
图11:PSIRT/CERT流程 .....................................................................................34
图12:软件的正向和逆向可追溯图示 ............................................................ 35
图13:硬件的正向和逆向可追溯图示 ............................................................ 36
图表
网络安全透视
构筑公司的网络安全基因
—— 一套综合流程、政策与标准
1
胡厚崑
华为董事会副主席
华为全球网络安全委员会主席
网络安全一直是我们的客户非常关注的一件事情,也是政府和供应商非常关注的事情。这也是华为关注
的一个焦点,保障网络安全是我们公司的核心战略之一。
我们认为,只有通过供应商、客户和政策与法律制定者之间的全球合作,我们才能在应对全球网络安全
挑战方面取得显著成绩。我们还认为,我们必须共享知识和理解,知道什么行得通、什么行不通,从而
减少人们将技术用于从未预料之处的风险。
如果真存在一个针对网络安全挑战的简单答案或者解决方案,那它应该早已经被发现并且采用了。然
而,全球持续地就标准、法律、法规和规范进行争论的事实,恰恰说明我们还处于早期,我们必须共享
有效的方法,让他人可以适用并改进。
本白皮书为我们行业的整体知识尽一份微薄之力,帮助人们理解像华为这样的供应商正在考虑的与网络
安全相关的一些政策、流程和变革,希望对你们有用。我们欢迎大家反馈意见,并希望大家能够提出建
设性意见:你们认为我们以及整个行业需要做什么其他事情,以改进我们设计、构建和部署更加安全的
技术的方法。
特别地,我想以华为董事会副主席以及全球网络安全委员会主席的身份澄清一下我们公司的立场。
我们可以确定:除了提高我们端到端网络安全能力的建议之外,我们从来没有收到来自任何政府及
其机构的指示或要求,去改变我们在这个问题上的立场、政策、流程、硬件、软件或雇佣实践或其
他任何事情;我们从来没有被要求向任何政府及其机构提供我们技术的访问权限或任何公民或组织
的任何数据或信息。
我们确定,我们公司将会坚定不移地坚持我们的承诺,继续与所有利益相关方合作,提高我们在设
计、开发和部署安全的技术方面的能力和效果。
我们坚信,如果技术的使用所带来的创新得以最大化,可以改善人们的生活,提高经济水平,世界将会
更加美好。华为将会继续在运营中和我们做的所有事情上坚持开放透明的方针和负责任的立场。
1 序言
2
我们生活在一个全球相互连接的世界,面临着全球分布的网络威胁。这些威胁不受地域界线的限制,并
以所有技术和硬件/软件/服务供应商以及用户——消费者为目标,不论是私有部门还是公有部门。这些威
胁在复杂性和数量上都达到空前的高水平,并且持续上升。
我们在网络安全上常说的一句话是:“不假定任何事情,不相信任何人,检验所有的东西”。
一年前,华为发布了第一版白皮书,表达了我们与公共和私有部门的利益相关方合作的意愿与承诺,共
同利用技术与全球化带来的好处,同时理性务实地应对相关的挑战。
我们描述了这样一个环境:个人与企业生活通过全球相互连接的电信基础设施联系起来,这些基础设施
构建在技术之上。这些技术是由大量的信息与通信技术(ICT)供应商提供,而他们又从广阔的全球部件
和服务供应商生态系统进行采购。
我们详细说明了我们大家如何变得依赖于技术,以及数字创新如何让世界变得更小、更包容,促进社会
进步、教育提高、医疗改善与普及以及人类体验的整体改善。
另外,我们承认,我们生活的全球化、相互依赖以及数字化也带来了一些挑战:有些人想要把技术用于
从未预料的用途——偷窃、篡改或破坏。
保卫将来——明日世界的安全
在本次的第二版白皮书中,我们再次讲到这些核心主题,描述更多的细节,针对我们采取的融入了网络
安全要素的技术设计、构建和部署等方面的方法提供一个概览。我们讨论我们的整体战略与治理结构、
我们的日常流程与标准、我们对当地以及全球法律法规的理解、我们采取的人力资源与研发的方法以及
围绕着“不假定任何事情,不相信任何人,检验所有的东西”所建立起来的验证流程和原则上我们所做
的努力。
此外,我们还详细介绍了我们采取的管理第三方的方法和供应链与采购的实践,以及我们是如何管理我
们的制造流程和服务交付并确保其安全的,进一步描述了我们的审计、可追溯、缺陷和漏洞识别与解决
的相关流程。
本白皮书着重强调关键的数字趋势:互联网在我们所做事情中不可或缺,它给我们处处相连的生活方式
和无边界的业务前景带来了解放,云将会成为一个新兴、强大、有活力的集体智慧源泉;探讨更宽广、
更智能的信息管道将如何实现消费者和网络之间的“零距离”,在数字社会的下一波浪潮中连接所有新
的可能,以及数字世界和物理世界的融合和物联网将如何给人类社会带来开创性的变化。
在呈现现有和将来的好处时,我们也留心并存的网络与数据安全以及完整性的挑战,并强调,在华为,
我们考虑安全时,并不仅仅只考虑解决昨天的问题,或者今天正在经历的问题,我们同样也重视为将来
打基础,保证明日世界——一个与今天大不相同的世界的安全。
2 执行概要
3
标准的问题在于它们并不标准
正是由于放眼未来,我们才意识到并坚信需要有网络安全方面的国际行业标准。政府、企业和技术供应
商越能详细说明共同的标准,理解它们的目标以及积极影响,并承诺有效采用这些标准,世界就越能就
“什么是好的结果”达成一致。这并不是要解决所有问题,而是要对我们试图解决的问题以及如何解决
这些问题达成一致。
现实是,标准的问题在于它们并不标准。我们强调这是一个全球性的、全行业的挑战。ICT行业已经充满
了全球性的技术标准和原则。同样,业界也必须共同合作,通过共同的、标准化的安全方法保障数字社
会带来的好处。我们认为,技术供应商和购买者共同面临的最大的挑战之一就是,存在太多的标准和最
佳实践。
欧洲和美国在这项议程上所做的工作让我们倍受鼓舞。我们自己也借机会记录下了客户在安全方面要求我
们的前100件事情。它们并不旨在成为标准,但是它们确实集中了客户眼中网络安全成功的一些关键属性。
华为端到端的网络安全方法
华为并没有声称我们有最好的或最全面的应对网络挑战及相关挑战的方法。我们知道,在这个不断演变
的问题上,我们还有很多工作要做。本白皮书详细介绍了我们的端到端方法,以回应我们收到的对去年
白皮书的一个最主要反馈,也是我们在跟客户、政府和其他利益相关方多次交流时反复提出的问题:
“请提供关于你们端到端网络安全方法的更多细节”。
我们积极鼓励大家不仅针对我们的流程提出建议,而且可以更加广泛地就如何应对整个行业所面临的总
体挑战提出建议。我们有个小小的希望,希望本白皮书可以引发更广泛的、合作的、以理性信息为基础
的公共和私有部门之间的对话,以实现共同的网络安全目标。
4
如果网络安全很容易解决,我们就不会写这个白皮书了。实际上,对于这个挑战并没有一个简单或完美
的答案。网络安全问题范围太广了。有太多的设备连接到互联网上,而这些设备的安全性不一,硬件和
软件中有太多漏洞,技术的变化速度又太快。恶意行为人只需要成功一次,而网络安全防御者却必须要
一直成功。
在2012年9月我们发布的第一版题为《21世纪的技术与安全——一场艰难的联姻》网络安全白皮书中,
我们促成了一场广泛的、关于“需要合作以减少网络安全攻击风险”的国际性讨论。
自上版白皮书发布之后,这个讨论持续升温,不断有挑战被提出来,政府和客户不断地在制定、修缮并
执行他们各自的战略。
本白皮书中,我们主要聚焦华为与网络安全相关的治理、战略、政策和流程。我们打算在上一版白皮书
的基础上深入到更具体的层面,详细描述我们如何构筑网络安全基因。我们一方面希望能够简洁一点,
另一方面又希望能够展示足够的细节,为网络安全对话做出贡献。我们努力在这两者之间找到一个合适
的平衡点。我们希望本文档能够增强你对我们持续提高产品和服务安全与质量的方法的理解。
然而,在像华为这样规模与复杂的组织中,其每个政策、流程、流程模板和工作指南,没有一个文档可
以覆盖全部的细节。在这种情况下,本文档只希望能很好地象征性地展示一下我们的端到端网络安全战
略,为这些重要问题的公开对话做出贡献。
3 引言
5
我们第一版题为《21世纪的技术和安全——一场艰难的联姻》的网络安全白皮书被广泛发行,媒体对以
下观点做了评论:
网络安全可能对企业不利 •
全球ICT供应链相互交织,不可能把任何一个ICT设备贴上“外国的”标签 •
我们必须要防止互联网变成一个没有法律管制的“西部荒漠” •
要解决或降低网络安全挑战的风险,需要所有国际参与者共同合作。 •
该白皮书陈述了我们大家如何变得依赖于技术,以及技术给人类带来的根本利益。技术让世界变得更小、
更包容、相互连接更紧密。它促进了社会进步、教育提高和医疗改善,改变了国家和公司在国际舞台上竞
争的能力。
我们详细探讨了相互连接设备的指数级增长,这些设备中使用的应用程序,以及云计算的崛起。在我们
的个人与企业日常生活中,我们使用全球供应链,通过全球互联的电信基础设施相互连接。这些基础设
施使用的技术由很多ICT供应商提供。这样一个复杂的、相互交织的生态系统使得那些想要把技术用于从
未预料之处的人有可能去偷窃、 篡改、破坏技术与基础设施。
我们详细描述了华为的供应商生态系统,并解释说,盒子上写着华为的名字并不意味着所有的部件都
来自华为。实际上,华为技术组合中高达70%的部件都不是来自华为,而是来自全球供应链。其中美国
的供应量最大,占32%。我们提供了一些数据和信息去说明很多西方 ICT供应商在中国都有大型的研发
中心,仅在成都一个城市,财富500强中有189家都在这里设有基地——现在这个数据已经上升到了250
家。这反映了在全球范围内,公司会把他们的研发和支持服务放在最适合这些活动的国家。
我们很坦诚地说明了政府利用技术促进其目标实现的角色,并且我们对信息的不一致性表示质疑:某些
政府批评他们不赞成的或者与他们本国公司竞争的人,同时,他们自己又购买零天漏洞 1,以他人为代
价利用技术来促进他们自己的经济和政治目标的实现。实际上,有些政府和政客把网络安全作为贸易壁
垒而又不拿出任何事实证据来支撑他们所采取的把公司封锁在其市场之外的举措,对于这样的政府和政
客,我们表示了不满。
我们还描述了华为的网络安全方法,并在很高层面详细说明了我们如何把网络安全融入到我们做的所有
事情中,我们还大致介绍了我们具体是怎么做的。
最后,我们呼吁要关注法律的统一和透明度。而且,根据披露的一些有关政府机构以及一些公司所扮演
角色的事实,我们认为现在这变得更加迫切了。
1 零天(零时或零日)攻击或威胁是利用计算机系统中事先不知道的漏洞发起的攻击,也就是说,攻击发生在知道漏洞的“零天”。这就意味着开发人员解决漏洞、开
发补丁的时间为零天。
4 我们12个月前说过的话
6
在一个题为《数字社会的下一波浪潮》2 的演讲中,我们公司的副董事长胡厚崑分享了他对于数字社会未
来4大发展趋势的看法:
第一,互联网化是根本的商业思维。 •
第二,移动性促进了灵活工作实践的发展,这将成为一个基本的生存方式,无边界企业成为一种新的 •
组织形态。
第三,依靠互联网、云计算、大数据,人类可以利用全世界人和机器的智慧,形成一种新的连接的智 •
慧、分享的智慧。
最后,随着互联网和社交媒体的持续普及,消费者和个人的行为和喜好呈现出趋同性的趋势,智能分 •
析可能会用于获取商业利益。随着细分市场和国内市场的边界越来越模糊,企业必须向全球化发展。
放眼未来,预计未来5G技术可能达到今天最快的无线带宽的100倍。华为是全球5G标准化及研究工作的
先行者之一,我们致力为数字社会的下一波浪潮提供更宽广、更智能的信息管道支撑,使消费者和网络
实现“零距离”,使宽带联结无处不在。
在一篇题为《超越信息和通讯:迎接新一轮数字化变革》3 中,我们说,我们认为,过去的一个世纪,从
通讯(如电报、电话、广播等)、家庭娱乐(如收音机、电视等),再到计算机和互联网,信息技术掀
起了一波又一波数字化的浪潮,成为驱动全球经济发展的火车头,也深刻地改变着人们的生活方式和生
产方式。今天,我们的社会已经从“车轮上社会”扩展到“网络上社会”,但信息化仍然处于“辅助工
具和支撑系统”的阶段,数字世界和物理世界基本上还处于一个平行的状态。现在数字世界和物理世界
开始融合,物联网的发展是一个很好的开端,这必将把信息化提升到一个新的高度,必将给人类社会带
来深刻的变革。
超越信息和通讯,数字世界和物理世界的深度融合将引领新一轮数字化变革。
人们的生活已经离不开网络,数字公民的时代正在来临。企业的生产和运营更是离不开网络,数字企业
的时代正在来临。随着全球无边界的互联网的发展,数字社会正在形成。
从大数据到大智慧,运营商和企业的IT系统成为实时的业务系统,不再是后处理的支撑系统,这是IT系统
的一次大变革。面对海量数据,传统企业的IT架构难以为继,需要全新的云计算和互联网的架构,数据中
心的改造是大数据的基础。
低带宽网络是信息化进一步发展和用户体验提升的瓶颈,建设无处不在的Gigabit网络是数字社会的前提。
从硬管道到软管道,构建可编程、可扩展、应用敏捷、自动化、开放的智能网络,软件定义网络将引领
下一代网络架构的发展。
2
3
5 保卫将来——明日世界的安全
7
智能终端超越通讯工具,成为人类自身感官系统的延伸,情景感知和智能感知是终端发展的新方向。
在华为,我们考虑安全时,并不仅仅只考虑解决昨天的问题,或者今天正在经历的问题。我们也重视为
将来打基础,保证明日世界——一个与今天大不相同的世界的安全。信息技术在保障子孙后代的自由与
繁荣、社会与经济互动的安全方面起着深远的作用。正因为这样,我们采用正确的方法应对网络安全挑
战就显得非常重要。
技术供应商和购买者共同面临的最大的挑战之一就是,存在太多的标准和最佳实践。“标准的问题在于
它们并不标准”,这并不是一个低调陈述。我们甚至不一定清楚我们在讨论标准、指南和最佳实践时,
术语是否一致。标准,或者说大部分标准、区域标准和行业标准之间通常会有重叠或重复的部分。但
是,国际标准化组织(ISO)合格评定委员会(CASCO)主席约翰.唐纳森公正地说道:“没有标准,合格
评定将是没有目的、没有意义的;但没有合格评定,标准的价值将受到限制;因而两者在促进国际贸易
上是必不可少的。”
如果我们有一根魔法棒,我们肯定会用它去把“什么是好的网络安全”理性化、简单化、规范化、标准
化。然而,每个高科技公司,包括华为,都必须要应对它们如今所处的境况。
华为应对这个挑战的方法是采用很多质量管理的方法,比如狩野模型(Kano)4 和六西格玛(Six Sigma)
以及其他技术,大致方法如下:
步骤1:我们评估法律、标准、最佳实践、客户要求、案例分析和新兴知识,分析如何把这些应用到
华为的解决方案、政策和流程中;
步骤2:我们制定/更新我们的愿景、战略目标和组织设计等。我们制定/更新华为各个领域的安全基
线,这些领域都应该应用这些“知识/要求”;
步骤3:我们更新我们的解决方案、流程、政策和程序,与更新的安全基线要求保持一致;
步骤4:在此基础上,我们可能会制定技术标准、规范、模板、指南和审计的关键控制点,必要时还
会提供适当的培训和意识教育;
步骤5: 为了持续改进,我们重复这个循环,对发现的问题,进行闭环管理,最后
步骤6:我们又从步骤1开始。
在华为运营的各个部分,我们都这样做,去收集有关标准和最佳实践的知识,并持续实施改进活动。
4
6 标准的问题在于它们并不标准
8
客户要求我们的与安全相关的前100件事情
为了应对我们前一个章节中所说的一些挑战,我们借此机会记录了客户告诉我们的安全相关的前100件
事情。实际上,这个清单包含了任何人都可以向其技术供应商提出的一些问题,了解他们的网络安全
方法。
我们把这个清单叫作“逆向信息征询(RFI)”。实质上,它可能成为一个网络安全要求的清单,购买者
应该考虑问其供应商是否可以满足这些要求——也就是说,我们把流程倒过来了,我们要求客户询问我
们:作为供应商,如何处理网络安全。
这个清单,就其本质而言,无法穷尽所有行业,不能覆盖所有法律和技术标准。它的目的也并不在此。
其目的是根据别人向华为提出的问题提出一个建议,让购买者可以系统性地分析答标时供应商的网络安
全能力,并利用这些信息去提高其信息征询(RFI)和需求建议书(RFP)的质量,寻找最好的供应商满足
他们短期和长期的技术需求。
我们马上就会发布“Top 100清单”。我们欢迎大家对此提出意见、看法、补充和修改,并打算在2014年
发布一个更新的清单。
上一版白皮书发布以来,我们收到的一个最主要反馈,也是我们在跟客户、政府和其他利益相关方的反
复交流中的一个重要元素是这样一个要求:“请提供关于你们端到端网络安全方法的更多细节”。本节
中我们就来回答这个问题,对我们采用的融入了网络安全要素的技术设计、构建和部署的方法提供一个
更详细的概览。
跟第一版白皮书一样,我们在介绍我们的方法时,我们并没有宣称我们方法有多么健壮或完整——这不
是由我们来评估的,而是由客户来评估的。我们知道我们还有很多要做,去持续改进我们的方法。但
是,我们开放与透明的承诺驱动着我们所做的事情,我们认为,越多人评审、思考、评估和质疑我们的
政策和流程,就越能促进和影响我们的能力,给大家交付质量更好的产品和服务。本着这种精神,我们
欢迎大家的反馈意见,希望有机会可以就这些问题进行开放讨论。
本章由12个小节构成,这12个小节总体上与华为的核心流程一致:
7 华为端到端的网络安全方法
9
流程领域 为什么这个流程/能力很重要
战略、治理与控1.
制
如果董事会和高层管理者都不重视网络安全,那么员工也不会重视。确保网络安全融入到
组织设计、治理、风险管理战略与内控框架是设计、开发和交付良好网络安全的开始。
构建基本要素:2.
流程与标准
要生产质量一致的产品,需要你的员工和供应商采用可以重复的质量流程、标准和相似的
方法。网络安全也是一样:如果你的流程是随意的,或者你对标准的方法是随意的,最终
产品的质量和安全性也会是随意的。
法律法规3.
法律是复杂、多变而且持续变化的。一个国家有某个法律,其执行方式可能大不一样,或
者对同样的法律或规范有不同的解释。法律、规范、标准和国际控制措施增加了供应商和
企业的复杂性和风险。你的流程必须要能够适应和应对这种多变性和复杂性,遵从法律要
求的最高水平,而不是最低水平。
人员很重要4.
很多公司都说,员工是它们最重要的资产,确实如此。但是,从安全的角度来说,他们也
可能是其最大的弱点。员工雇佣、培训、激励和绩效管理的方式常常决定了成败与否——
不仅仅是在网络安全方面,在公司整体战略的实现上也是如此。
研发5.
公司不想使用他们有限的资金从这样的公司购买高技术产品:没有严格的研发流程去交付
一致的高质量和安全的产品。他们也不想看到供应商不得不做这样的投资决定:是投资一
个新产品还是投资去保证所有产品的安全。正如质量不能附加在产品之外一样,网络安全
也不能。公司需要展示其长期的决心,增强其研发的方法,采用适当的网络安全设计、开
发和部署,并投资于下一代产品。
验证:不假定任6.
何事情,不相信
任何人,检验所
有的东西
一个强健的研发流程对于生产高质量和安全的产品是很重要的。研发可能会面临着压力,
要尽快地发布新产品,从而没有进行适当的测试和验证。建立一个多层的“多手”和“多
眼”的独立验证方法可以减少不安全产品得以扩散的风险。端到端的检查和制衡,加上分
层的独立安全验证,确保了没有捷径可走,保护了客户的投资和服务。
第三方供应商管7.
理
很多大型高科技公司都从第三方公司购买硬件部件、软件部件、交付支持和安装服务。如
果第三方的技术或流程有安全弱点,这可能大大增加设备商产品和服务中的弱点,因为它
们是嵌入在客户将会收到的产品中的。端到端的网络安全意味着设备商必须与其供应商一
起合作,采用最佳实践的网络安全方法。
制造8.
产品的制造商必须利用所有来自供应商的部件,不论其原产国是哪里,采用的安全标准是
什么,用这些部件去给客户制造最终产品,并确保在制造和产品运输的每个阶段,没有无
意地或有意地引入安全风险。
安全地交付服务9.
如果对我们的技术进行部署、支持或维护的方式不安全,那在设计产品时注重安全就没有
什么意义。客户只是想确保设备在支撑他们的业务时,它的运行和维护是安全的,包括升
级、补丁和故障解决——他们希望在产品整个生命周期都安全。
出现问题时:10.
问题、缺陷和
漏洞解决
不言而喻,在安全方面,没有一个负责任的公司可以做出100%的保证。因此,公司有效响
应问题,以及从错误中吸取教训的能力对客户和供应商都非常重要。知道在“危机”中要
做什么,确保高层管理者收到信息以便快速做出决策,与客户和利益相关方有效合作,确
保快速安全地恢复正常服务。
可追溯11.
出现问题时,能够快速地识别问题出现在哪里,是什么硬件或软件部件导致问题发生,并
识别出该部件在其他哪些地方使用,这对于及时恢复至关重要。但是,这还不够。根因分
析要求能够正向和逆向追溯每个人、发往每个客户的每个产品中的来自每个供应商的每个
部件。
审计12.
向董事会和公司高层管理者,以及你的客户保证合适的政策、流程和标准得到了执行,以
交付所要求的业务结果,严格的审计在其中起着关键作用。
10
如果董事会和高层管理者都不重视网络安全,那么员工也不会重视。确保网络安全融入到组织
设计、治理、风险管理战略与内控框架是设计、开发和交付良好网络安全的开始。
我们在上一版白皮书中收录了我们的公司政策。跟2011年我们首次发布时一样,这个政策现在仍然有效。
“作为全球领先的电信解决方案供应商,华为技术有限公司(以下简称“华为”)充分理解网络安
全的重要性,同时我们也理解各国政府及客户对此的担忧与高度关注。随着电信网络和信息技术的
不断演进与发展,网络安全面临的威胁和挑战将日益严重。我们也心存忧患。华为对此高度重视,
并致力于采取切实有效的措施提升产品和服务的安全性,从而帮助客户规避和减少安全方面的风
险,以赢得各利益相关者的信赖。华为认为,构建一个开放、透明、可视的安全问题解决框架,将
有助于整个产业链持续健康发展,也将会促进通信技术创新和人类沟通交流。
鉴于上述认识,华为在此承诺:将构筑并全面实施端到端的全球网络安全保障体系作为公司的重要
发展战略之一,在遵从所有适用的国家和地区安全法规、国际电信标准和参考行业最佳实践的基础
上,从政策、组织、流程、管理、技术和规范等方面建立和完善可持续、可信赖的安全保障体系,
并与有关政府、客户及行业伙伴以开放和透明的方式,共同应对安全方面的挑战,全面满足客户的
网络安全需求。华为同时承诺:将公司对网络和业务安全性保障的责任置于公司的商业利益之上。
在组织方面,全球网络安全委员会作为华为公司的最高网络安全管理机构,负责决策和批准公司总
体网络安全战略。全球网络安全官是全球网络安全委员会的重要成员,负责领导团队制定安全战
略,统一规划、管理和监督研发、供应链、市场与销售、工程交付及技术服务等相关部门的安全组
织和业务,确保网络安全保障体系在各体系、各区域、全流程的实施,积极推动与政府、客户、合
作伙伴、员工等各利益相关方的沟通。全球网络安全官直接向公司CEO汇报。
在业务流程方面,安全保障活动融入研发、供应链、市场与销售、工程交付及技术服务等各环节
中,作为质量管理体系的基本要求,通过管理制度和技术规范来确保其有效实施。华为通过内部审
计和接受各国政府安全部门、第三方独立机构的安全认证和审计等来监督和改进各项业务流程。华
为的安全管理体系自2004年起已通过BS7799-2/ ISO27001认证。
在人员管理方面,华为全体员工以及合作伙伴、外部顾问都必须严格执行公司相关安全政策,接受
安全培训,使安全理念融入整个组织之中。华为对积极参与网络安全保障的员工给予奖励,对违反
网络安全保障政策的员工给予处罚,违反相关法律法规的员工,将依法承担法律责任。
华为愿意以开放、透明的态度真诚地与各国政府、客户、行业伙伴通过各种平台、组织、渠道开展安
全交流与合作,共同应对全球网络的安全威胁和挑战。华为将根据需要设立区域安全认证中心,这些
认证中心对当地政府和客户是高度透明的,由当地政府认可的机构和人员对相关产品的安全性进行审
查,确保华为对当地客户的安全交付。同时,华为积极、持续地参与ITU-T、3GPP、IETF等国际电信标
准组织中的安全标准制定,加入FIRST等安全组织,并通过和主流安全厂商紧密合作,为行业的健康发
战略、治理与控制
11
展作出自己的贡献,努力保障全球客户的网络安全。
本声明适用于深圳市华为投资控股有限公司及其全球范围内直接或间接控股子公司和分支机构。
本声明应符合所在国家的法律、法规,在与当地法律、法规发生冲突的情况下,以当地法律、法规
为准。公司将每年进行一次本声明的审核,根据相关法律规定进行重新修订。
华为技术有限公司
CEO 任正非”
但是,把这些文字变成一个一致的战略和方法,把要求融入到每个角色、每个流程、每个产品和服务中
又是另外一件事情。我们首先建立了一个能保证其实现的治理架构,但,重要的是,还要对成功或失败
有清晰的责任机制。这只能在组织的最高层实现——如果董事会和高层管理者都不重视,那么员工也不
会重视。华为的治理架构如下:
董事会
经营管理团队
外部网络安全实验室/网络安全评估中心
功能部门
片联
法务
BP&IT
审计
PAC
CHR
MKT
全球网络安全办公室主任(GCSO Office)
王唯践
内部网络安全实验室
CEO
任正非
全球网络安全官(GCSO)
John Suffolk
运营商网络BG
网络安全办公室
企业BG
网络安全办公室
消费者BG
网络安全办公室
安
全
能
力
中
心
美
国
网
络
安
全
官
德
国
网
络
安
全
官
供
应
链
安
全
办
公
室
法
国
网
络
安
全
官
采
购
安
全
办
公
室
英
国
网
络
安
全
官
澳
大
利
亚
网
络
安
全
官
2
0
1
2
实
验
室
安
全
办
公
室
印
度
网
络
安
全
官
日
本
网
络
安
全
官
等
全球网络安全委员会(GCSC)主席
胡厚崑
图1:简化的网络安全治理结构
12
从华为的创始人及CEO任正非开始,他发布了关于网络安全的公开政策声明——这清楚地表明他对此很重
视。全球网络安全官直接向任正非汇报。核心的网络安全相关角色包括:
全球网络安全委员会:
全球网络安全委员会:战略指导,负责公司网络安全战略、规划、政策、路标、投资、推动实施、
解决有冲突的战略重心、稽核。
网络安全战略、政策、流程、标准的制定和资源的配置都由该常设的专门管理网络安全的委员会管
理。该委员会的主席是副董事长兼公司轮值CEO之一。其成员包括主要的董事会成员,以及在确保网
络安全要求融入流程、政策以及标准并有效执行过程中发挥作用的全球流程责任人(GPOs)。在网络
安全方面,如果出现了任何冲突或资源问题,该委员会有权做出决策,并对业务做出必要的调整。
全球网络安全官:
全球网络安全官:领导团队制定安全战略,在内部建立网络安全网络安全保障体系,支撑公共关系/
政府关系以及全球客户。
全球网络安全办公室:
全球网络安全办公室:负责组织相关部门建立支撑战略及其执行的操作细则和行动,推动落地,进
行稽核,追踪执行情况,是公司识别和解决网络安全问题的核心。
区域与部门网络安全官:
区域/部门安全官:负责与GCSO合作,识别部门/业务单元流程的变化,监控实施,以把网络安全战
略和要求完全融入各自领域,并在必要时进行更新。他们同时也是各自领域的专家,促进战略的制
定和加强。每个部门都有专门的网络安全专家。
华为的内外部审计方利用关键控制点(能够证明流程有效运作,并交付了预期结果的流程节点)和全球
流程控制手册确保流程有效且得到执行。审计、外部调查和第三方审查都是通过把发生的事情与应该发
生的事情对比来进行验证。个人的职责和责任(规章制度)融入到了华为的《商业行为准则》(BCG)和
业务流程中,在商业行为准则和业务流程中详细说明了我们在日常业务中应该如何执行。每年都会通过
在线考试的方式更新知识,保证知识是最新的。这也是我们内部遵从措施的一部分。
华为的治理采用一套综合的流程,覆盖我们做的所有事情:从最开始与客户打交道到成功完成项目;或
者从概念形成,经过整个研发流程一直到我们某个产品的生命周期完成。
流程中每个人都知道他们的活动能够直接或间接地为客户创造价值,或者因为质量、服务和安全考虑不
要生产质量一致的产品,需要你的员工和供应商采用可以重复的质量流程、标准和相似的方
法。网络安全也是一样:如果你的流程是随意的,或者你对标准的方法是随意的,最终产品的质量
和安全性也会是随意的。
构建基本要素:流程与标准
13
周而给降低价值。董事会成员被任命为全球流程责任人。他们对本流程的质量、完成情况和健康负责。
在安全方面,确保他们的流程满足所有网络安全要求是他们的职责。
全球流程责任人识别每个流程中的业务关键控制点和职责分离矩阵,应用到所有区域、子公司和业务单
元。职责分离确保了一个人(或团队)没有太多的控制权,避免他们借机使流程交付的安全和质量陷入
风险。全球流程责任人组织和实施关键控制点的月度遵从测试,持续监督内控的有效性,并发布测试报
告。他们聚焦运营中的“痛点”,优化流程和内控,提高运营效率、安全、客户满意度和利益,促进业
务目标的实现。全球流程责任人每半年会进行一次半年度控制评估,全面评估流程设计的有效性以及业
务单元的执行情况。
评估结果要向审计委员会和其他常设委员会汇报。
在上一版白皮书中,我们详细介绍了华为内部的一个简单的流程架构。更具体的细节如下图所示:
审计基线
PDCP
执行基线
安全验证
业务控
制人员
流程
所有者
内部
审计
流程设计
(SOD/KCPs)
遵从性
测试
月度评估
半年度控
制评估
风险
验收
计
划
书
开发 验证 发布 生命周期 概
念
计
划
审计委员会
IPD流程
战略规划/
年度规划
路标规划
研发安全基线
长期需求
中期需求
建立基线
ISO27001
ISO28000
CMMI
客
户
工具规格
产品特性
流程优化
项目与合同
操作规范
流程优化
服务安全基线
销售管理需求
供应链和采购
安全基线
OR 流程
客
户
线索管理
机会点管理
合同履行管理
销售管理
逆向物流 交付 物流 订单 计划 制造
咨询与评估
LTC 流程
SD 流程
供应链和采购流程
网络规划 网络设计、部署与系统集成
客户支持与保障 学习与能力发展 管理服务
收
集
需
求
建
立
需
求
基
线
OR: Offering Requirement (产品需求)
IPD: Integrated Product Development (集成产品开发)
PDCP: Plan Decision Check Point (计划决策检查点)
LTC: Lead to Cash (线索到回款)
SD: Service Delivery (服务交付)
BC: Business Controller (业务控制人员)
IA: Internal Audit (内部审计)
CT: Compliance Test (遵从测试)
SACA: Semi-annual Control Assessment (半年度控制评估)
闭环管理
图2:整体流程架构
上图展示了华为闭环的端到端网络安全流程和整体政策框架。在左边,你看到的是收集所有需求,不论
是法律、标准、客户的要求,还是华为自己的要求。这些知识被转换成战略和业务规划,然后变成政
策、流程和基线。其中基线定义了一系列最基本的要求。在中间,,按照既定的计划执行制定的战略、
政策和流程。在右边,有一套审计机制,验证其执行是否满足流程开始所定义的需求。新学到的知识以
及识别出来的弱点和差距会反馈到流程的开端,并在下一个循环中得以考虑和融入。
14
跟其他 ICT设备供应商及其客户一样,华为也面临着很多复杂的法律法规环境。但是,正如我们在《关
于构筑全球网络安全保障体系的声明》中所说,华为遵从所有适用的国家和地区安全法规。为了把网络
安全变成华为业务不可分割的一部分,我们调查、识别和跟踪我们运营的所有国家中适用的法律法规要
求,并对它们进行标识和分类,通过端到端的业务/交易流程,确保我们的产品、服务、人员和运营控制
能够满足相关的网络安全合规要求。我们的做法如下:
跟踪和识别适用的法律要求:
华为跟踪和识别适用的法律要求。我们有遍布全球的500多名法务专家,其中包括内部网络安全法律顾问
以及140多名本地律师,可以持续跟踪适用的法律法规5 。我们与在网络安全领域有着良好声誉和经验的
律所进行合作。我们的政府关系人员和法律顾问与相关国家或当地政府立法机构保持了适当的沟通,我
们持续从他们那里获取相应信息。我们也会通过与客户签订的合同来识别适用的法律法规。目前的环境
下,所有客户和供应商都面临的一个挑战就是,并不是所有的国家都有网络安全或个人隐私保护相关法
律。即使有这些法律,它们可能也没有被贯彻执行或者并不清晰。没有法律的规定并不意味着没有相应
的规范或标准。客户自己也会适用他们自己的解释和要求。
然而,我们评估认为所有适用的法规要求在原则上是一致的,那就是保护最终用户的通信秘密和通信自
由,保护最终用户的个人数据及隐私,为客户网络和业务的安全、稳定运营提供保障支持。
合规管控:
基于上述法律要求,华为制定了自己的网络安全战略和合规政策,作为战略性框架和基线以保证网络安全合规
要求被融入到我们端到端的业务实践以及产品生命周期管理中--从产品开发一直到服务交付和支持服务。
例如,在集成产品开发(IPD)流程中(研发的主流程),法务给业务单元就适用的法律法规提供合规建议
和支持。此外,在产品开发的审核过程中,若发现违规问题,法务有否决权。在人力资源方面,我们将为
客户网络和业务的安全运营提供保障支持以及保护最终用户隐私和通信自由的要求写入华为员工商业行为
准则,作为公司全球员工和分包商必须遵守的基本行为准则。我们持续向员工提供法律法规合规要求的培
训,包括新员工入职培训,管理者培训以及针对网络安全关键岗位的专项培训,以提高他们的合规意识,
并支撑他们按照法律法规的要求以及公司网络安全政策的要求开展工作。我们还实施奖惩政策来确保所有
的员工都能严肃认真地对待他们的遵从责任。对于华为的供应商,我们要求供应商签署网络安全协议确保
5 我们订阅了相关的信息服务;参加业界论坛和研讨会;关注监管机构的网站
法律是复杂、多变而且持续变化的。一个国家有某个法律,其执行方式可能大不一样,或者对
同样的法律或规范有不同的解释。法律、规范、标准和国际控制措施增加了供应商和企业的复杂性
和风险。你的流程必须要能够适应和应对这种多变性和复杂性,遵从法律要求的最高水平,而不是
最低水平。
法律法规
15
网络安全要求在供应商处也得到遵守(更多相关的细节请见第三方供应商管理部分)。
华为还建立并实施了一个定期评估我们网络安全战略和合规要求遵从情况的流程。法律遵从监控的责任由
法务部和全球网络安全办公室承担。在经过BG管理团队评审之后,法务部和全球网络安全办公室会定期将
疑似违规行为和潜在风险向全球网络安全委员会报告,进行进一步评审,决定后续行动。
华为的遵从模式是嵌入员工的角色及功能模块的职责,其本质上是可以被独立检查和稽核的。员工个人及
其主管有责任去遵从控制措施、政策和标准。激励与处罚措施覆盖管理层,而不仅是针对违规的人员。
参与立法活动:
过去一年中,我们注意到许多国家的网络安全法律法规发生了很多重大变化。美国总统奥巴马发布了网
络安全行政指令,制定针对关键基础设施的自愿性网络安全标准以及针对政府信息通信设备采购的相关
保障要求。欧盟委员会发布了《网络和信息安全指令(草稿)》以构建安全和可信的数字环境。澳大利
亚向公众征询关于国家安全立法变革的意见,新西兰发布了新的电信法案,鼓励网络运营商和政府间的
合作。华为受邀在澳大利亚和新西兰的上述网络安全立法活动中发表评论及提出意见,我们还向美国国
家标准技术研究所的网络安全框架信息征询(RFI)提供了正式反馈,可能会在框架中得以采用,为美国
的安全标准贡献我们的思想。为了避免模糊的或进一步互相冲突的法律义务,推动简化针对全球供应链
的要求,华为支持建立一个全球一致的网络安全框架。我们认为,竞争性的、沟通顺畅的市场环境最能
交付安全的结果——因此,我们强烈支持基于风险的、技术中立的、结果导向的方法。
除了网络安全,无论在出口管制、知识产权保护、正当竞争或者反腐败方面,华为均已建立相应的遵从
管理机制以确保遵从法律要求。例如,关于出口管制,华为在全球提供设备,并确保设备符合民用通信
标准和所有适用的法律法规要求,我们还建立并执行符合业界实践的出口管制内部遵从体系(ICP)。
关于知识产权保护,华为年度支付专利许可费超过3亿美元,是全球前三的专利申请人之一(全球范围内
授予的专利权超过3万个)。关于正当竞争,华为在产品定价、合作伙伴的管理、与竞争对手的业务接
触、商业信贷等方面建立起一系列的政策,目的是约束员工遵守正当竞争的法律。关于反腐败,我们相
信,构建高效、透明的反商业贿赂防控机制,有助于赢得合作伙伴和客户的信赖,从而为华为的可持续
发展提供有效保障。我们的商业行为准则规定了华为反腐败以及反商业贿赂政策,并且要求全球员工年
度签署。
16
很多公司都说,员工是它们最重要的资产,确实如此。但是,从安全的角度来说,他们也可能
是其最大的弱点。员工雇佣、培训、激励和绩效管理的方式常常决定了成败与否——不仅仅是在网
络安全方面,在公司整体战略的实现上也是如此。
人员很重要
网络安全的人力资源管理框架要建立在一个最关键的基础上,那就是法律基础。我们理解,网络安全对
HR的诉求主要是保证我们的员工背景是合适的,员工行为符合所有法律、政策、流程以及华为商业行为
准则的要求,员工有履行其职责必备的知识、技能和经验。整体模型如下:
客户要求 网络安全对外声明 BCG及网络安全政策
各国法律要求
网络安全融入HR管理要素
提升员工意识和能力,规避员工或公司能力带来的风险
公司
全员
普通岗位员工
上岗:背景
“干净”的人
在岗:行为
“干净”
离岗:资产和权
限“干净”
网络安全融入HR使能管理
HR流程管理 网络安全教育组织 网络安全课程和案例管理
安全岗位审查 管理机制 意识教育 关键岗位识别 关键岗位能力提升
在岗定期安全审
查
离岗时安全权限
及资产清理
上岗前安全背景
调查
宣传意识教育
开展宣传活动
评估教育效果
组织学习和考试
制定能力提升矩阵
开发课程 网络安全问责制
度
举报渠道
识别安全岗位
定义安全职责
组织主题活动 承诺函签署
安全岗
位员工
BCG = Business Conduct Guidelines (商业行为准则)
图3:网络安全融入人力资源流程
在全员网络安全意识教育上,华为意在构建全公司范围的网络安全意识教育氛围和文化氛围。为了做到
这点,华为组织了持续的网络安全意识普及教育活动,帮助提升和加强员工对网络安全的理解。
2012年,华为组织了覆盖公司6,000多名管理者的全面深入的网络安全管理层专题研讨,意在形成公司
内部自上而下的网络安全意识教育学习氛围。公司还开展了一轮网络安全意识教育全员普及培训,组织
全体员工进行网络安全学习和考试并签署网络安全承诺函,承诺他们理解了他们的网络安全责任。这项
工作最终覆盖公司全球150,000员工,达成了把网络安全意识教育活动覆盖每一位员工的目标。同时各
业务部门还会自行开展基于各自业务需求的网络安全知识和技能的培训学习及其他意识教育活动,也会
针对自己业务领域的特性进行网络安全案例的教育学习。
公司会定期在内部宣传平台针对全员进行例行化的网络安全期刊宣传推动;同时还会通过宣传海报、卡
片等形式向全员宣传网络安全教育内容;公司各业务部门还会基于自己的业务需求以及业务特性,开展
个性化的网络安全宣传活动,如组织有关网络安全主题的有奖征文、网络安全标语评选、案例学习等活
动。通过形式各样的宣传活动将网络安全意识教育渗透到员工的日常工作中。
17
华为认为,网络安全教育工作是一项长期的工作。一方面,公司已经将网络安全内容纳入华为员工商业
行为准则(BCG),通过公司统一开展的年度例行的华为BCG学习、考试和签署活动来传递公司对全员在
网络安全领域的要求,帮助员工提升网络安全意识;另一方面,华为还将持续开展网络安全培训和案例
学习、网络安全行为要求宣传、知识普及等活动,以此来不断强化全体员工的网络安全意识。
从风险的角度来看,有些角色带来的内部安全威胁比其他角色要大。华为对各业务领域的网络安全关键
岗位进行了识别,并明确定义了关键岗位:有可能在设计、构建、部署和支持我们向客户提供的产品
时,进行植入、篡改、或开展恶意活动的岗位。
对网络安全关键岗位上的员工,华为提出了以下要求:
员工上岗前 • ,要通过背景调查,确保安排背景和经历符合客户要求的人到岗位上。在搜索筛选候选人
流程中的 “资质审查”活动中,我们提供了具备网络安全要求的统一专用模板。上岗审查含外部招
聘和内部调配。
员工在岗时 • ,要通过任职资格标准进行牵引,引导他们增强意识,提高相关技能。我们会定期进行安
全审查。针对网络安全关键岗位人员在岗期间的行为,通过对员工个在岗期间的网络安全行为进行调
查,确定是否存在违规行为,以保证在岗员工行为的干净。
员工离岗 • ,或网络安全关键岗位人员离岗时,通过实施离岗审查要点指导HR与网络安全专员进行离岗
权限账号的清理或修改,必要时,清理离岗员工的资产。离岗审查含内部调动离岗和离职。
提高员工的技能和知识,让他们能够充分有效地履行职责。这是华为基于绩效的文化的核心部分。华为
制定了针对性的安全能力提升计划和基线课程,通过系统的学习方案来提升员工的网络安全能力。公司
意在提升关键岗位员工网络安全方面的知识和技能,减少不合规行为发生的次数;同时,要牵引员工主
动学习,作为被动学习的补充。另外,华为根据各体系对网络安全关键岗位的能力要求,开发差异化的
学习课程和考试试题,并年度例行组织员工学习和考试,牵引员工主动学习,让他们对此负责。华为还
通过开展各种实践导向的专项能力提升活动,提升网络安全关键岗位员工的知识和技能。比如:网络安
全专家大讲堂、网络安全论坛、网络安全案例库。对关键岗位能力提升的调查评估,华为按照柯氏四层
次经典模型 6 ,主要通过培训效果满意度调查和学习考试等手段,进行能力提升效果的评估。
华为已建立了严密的网络安全责任体系,贯彻问责机制,我们要求每个员工都要对自己所做的事情和产
生的结果负责,不仅要对技术负责,也要承担法律的责任。我们的员工知道,网络安全问题一旦发生,
可能会对客户、公司和个人带来极大影响。因此不管有意还是无意,华为都会以行为和结果为主要依据
进行问责。华为基于欧美等国家的网络安全法律及业务场景梳理出七类违规行为及五类业务场景,并以
此为基础在2012年发布了《网络安全违规问责制度》。该制度明确了华为在发生网络安全违规事件时对
各责任人的问责机制。
我们的初衷是,我们的员工以及大多数公司的员工都是为了做好工作。但是员工偶尔会看到其他同事做
一些他们认为不好的事情,他们认为这件事从道德上来说就是错的,或者他们不太确定,但是希望有博
学的人能够知道这个行为。跟所有优秀的组织一样,我们也意识到了这种情况,并提供了一个举报渠
道,通过我们的商业行为准则(BCG)流程汇报任何疑似的错误行为。
6
18
公司不想使用他们有限的资金从这样的公司购买高技术产品:他们没有严格的研发流程去交付一
致的高质量和安全的产品。他们也不想看到供应商不得不做这样的投资决定:是投资一个新产品还是
投资去保证所有产品的安全。正如质量不能附加在产品之外一样,网络安全也不能。公司需要展示其
长期的决心,增强其研发的方法,采用适当的网络安全设计、开发和部署,并投资于下一代产品。
研发
华为研发组织现有75,000名工程师,遵从一套正式的流程和方法论,如下图所示,进一步描述了图2整
体流程架构所讲的MM(市场管理)流程和IPD(集成产品开发)流程。
SP/BP
路标
Charter
O
R
需
求
管
理
做正确的事
正确地做事 长期需求
中期需求
产品包需求
需求
紧急需求
技术
商业战略
历史数据
市
场
评
估
市
场
细
分
机会
点分
析
制定
业务
计划
整合业
务计划
业务计划管理&
绩效评估
计划 开发 验证 发布 生命周期 概念
IPD 流程
MM (市场管理)
PCR
E2E: End-to-End (端到端)
MM: Market Management (市场管理)
OR: Offering Requirement (产品需求)
SP: Strategy Planning (战略规划)
BP: Business Planning (业务规划)
PCR: Plan Change Request (计划变更需求)
图4:市场管理到集成产品开发
我们研究与开发(R&D)领域的核心流程是集成产品开发IPD流程。华为在1999年引入IPD流程,该流程结
合了PRTM公司的PACE方法论、IBM的顾问意见以及华为长期而广泛的实践与经验。
结合华为广泛的研发活动,并参考业界安全实践,如OpenSAMM7 ,SSE_CMM8 以及客户和政府的反馈,
我们在IPD流程中融入了安全活动,比如安全设计、安全开发、安全测试等,保证安全活动的有效落地,
提升产品健壮性,增强隐私保护,为客户提供更安全的产品和解决方案。更细颗粒度的IPD流程细节表明
网络安全是如何融入到每个人的日常操作中的——安全成为每个人的工作,是自然而然要做的事情。
我们采用嵌入式的方法,在端到端业务流程中融入网络安全要求,例如安全威胁分析、源代码安全扫描
等。为了支撑这种方法,我们成立了安全技术能力中心跨研发和华为所有业务部门运作,在设计中构筑
安全,应对安全攻击,提升安全防御能力。
7
8
19
在 • 概念阶段,产品安全需求分析关注两点:第一,要把产品安全基线纳入需求列表,必须执行
——这些是强制性要求;第二,要对该产品未来在客户现场的使用场景进行威胁分析,识别出其他
的、针对性的安全需求。
产品安全基线是保障安全目标实现或将风险控制在可接受水平的最基本要求,来源于国际和本地法律
法规、政府要求、客户准入、网上问题等,其目标是确保安全合规、保护用户通信和隐私、加强系统
访问控制/敏感数据保护、增强系统防攻击能力。
威胁分析是针对产品的具体使用场景找到可能的威胁来源、类型以及攻击点,以便我们评估风险,确
保相关的应对措施纳入到了产品需求列表中。
在 • 计划阶段,随着产品设计的逐步细化,要对概念阶段所识别的安全威胁进一步细化,并进行产品的
安全架构设计和特性安全设计。华为参考、OWASP安全规范等业界最佳实践,制定了网络安全
设计规范。
在 • 开发阶段,产品开发人员遵循安全编码规范进行编码并进行交叉检视,通过自动代码扫描工具进行
代码安全扫描和分析,降低代码安全缺陷率,识别需要进一步检查的范围。
在 • 验证阶段,产品测试人员根据安全需求规格进行测试,产品缺陷密度是ADCP(availability decision
check point可获得性决策评审点)的一个重要决策依据。内部网络安全实验室独立于业务体系,对各
BG(运营商网络BG、企业BG和消费者BG)的产品(包括OEM产品)进行把关,验证其是否符合产品
安全基线。
另外,在整个研发流程中,我们确保职责的完全分离。软件开发工程师不能对最终测试的结果或最终发
布进行审批,也不能授权发布自己的软件。软件的发布需要通过一个独立而严格的审查和签发流程——
软件一旦发布,就会有数字签名,并自动上传到支撑网站,供生产环节或客户站点下载。
融入了网络安全的IPD流程见下图:
落实公司级的网络安全策略、要求,并持续改进 安全要求 持续改进
分
析
网
络
安
全
的
威
胁
︑
风
险
与
需
求
相
互
信
任
︐
共
同
面
对
网
络
安
全
的
挑
战
法规遵从
政府要求
网络攻击
恶意植入、
篡改
行为追溯和
审计
将网络安全要素嵌入IPD主流程,在已有流程管理体系、业务决策体系基础上加入安全管理要求和活动,将安全要求融
入到IPD流程
安全能力中心 网络安全工程部 安全SE
通过长期安全能力的提升,确保流程有效落地
安全威胁分析能力 安全设计能力 安全测试能力 安全编码能力
政府机构
运营商
企业
终端用户
利益方
通过组织保障确全能力得到长期积累和传递
安全交付能力
研发人员
TR1 TR2 TR3 TR4 TR4A TR5 TR6 GA
概念 计划 开发 验证 发布 生命周期
安全需求 安全设计 安全开发 安全测试 安全交付和维护
图5:安全融入IPD流程
20
配置管理和构建中心
配置管理包括多个流程,华为通过这些流程保证其产品的完整性、一致性和可追溯性。配置管理不仅仅
只保证华为自研产品的完整性,还保证第三方和开源部件的完整性。
华为的配置管理流程是IPD流程不可分割的一部分。在IPD流程的不同阶段都开展配置管理活动,包括配置
管理战略与规划、配置项识别、配置项变更管理、发布管理、配置库管理、配置状态报告和配置审计,
促进了完全可追溯性的实现,这是一个关键的网络安全结果。要访问华为的配置库,开发人员需要申请
相应的权限,从而确保配置库里的代码是安全的,而且只有项目中授权的开发人员才能访问。
配置管理中很重要的一部分就是职责分离,把构建过程中涉及的活动、角色和职责分离开来,确保角色
有清晰的定义,从迭代准备到规划、开发和系统验收。
在集成准备阶段,持续集成工程师(CIE)制定一个产品开发所需的编译和构建工具清单,然后根据相关
工具清单建立持续集成环境。一旦产品进入迭代开发阶段,研发工程师完成编码之后,CIE会开发构建脚
本和编译指南,并执行一键式自动构建流程。构建流程的自动化确保不可能把其他非授权的代码或项目
放入其中。在构建流程中,我们还使用适当的工具,如Fortify9 以及很多其他商业工具和自研分析工具,
检查代码错误。这些错误会录入到我们的缺陷追踪系统(DTS)中,重新分配给负责开发代码的工程师。
所有的缺陷都解决之后,CIE会再次启动单一构建流程。
在系统验收阶段,集成和验证团队要根据编译指南,确认构建流程已经完成,且编译指南是正确可行
的。质量保障团队会对构建过程中实际使用的工具进行审计,避免未经申请或批准使用工具。所有这些
工作完成之后,软件就会发布到华为的分发门户供客户下载。
为了保证构建流程的可重复性,华为建立了一个编译构建中心,里面所有的硬件、编译工具、第三方软
件、数据源和操作系统都要满足一套严格的标准和支持要求。编译构建中心是产品编译构建的整体解决
方案,提供编译构建云服务,支撑IPD流程中的软件构建活动。主要包含三大特性:资源标准化管理、构
建过程标准化、加速服务。
资源标准化管理:通过标准化硬件、标准化操作系统、虚拟化技术和云技术,对构建环境涉及到的必要
的硬件及OS进行统一管理,极大地增加了软件构建的稳定性,提升了构建成功率。它确保任何产品包含
来自合法来源的合法部件,其服务、补丁和版本号都是正确的;确保在软件构建过程中只含有产品必要
的经过批准的部件。
构建过程标准化:通过工具的统一管理、构建脚本标准化、一键式构建、构建环境自动安装等,实现对
产品从环境搭建、代码下载、一键式编译、打包、静态检查、自动的单元测试、到系统测试整个构建过
程的自动化,确保产品构建过程的可复制/还原、可追溯。
加速服务:利用构建效率。实际上,这是一个24小时可用的基于云的服务。
构建中心还有两个额外的功能:病毒扫描中心和数字签名中心。病毒扫描中心同时运行4个杀毒软件进行
扫描,并融入到测试流程中;为了安全起见,数字签名中心使用存储在密钥数据库的密钥对编译的代码
9
21
进行数字签名。
华为引入了应用程序生命周期管理(ALM)。这是一个成熟的业界解决方案,建立一个集成的软件合作
开发平台,支撑端到端的可追溯。使用ALM时,华为把其业务目标分成以下三类:
在需求分析阶段 • ,原始需求(RR)被分解成初始需求(IR)和系统需求(SR)。
在系统设计中 • ,根据系统需求设计测试用例和功能。开发工程师在编码和构建活动中编写和构建代
码,实现功能。
编码和构建之后 • ,生成一个测试版本,它通过测试和验证流程之后,会作为发布版本交付给客户。
为了确保所有客户需求都被正确地开发和验证,我们建立了这些业务目标之间的可追溯关系,尤其是各
个开发阶段之间的关系使华为能够正向和逆向地追溯需求,并识别产品开发各个阶段所涉及的人员。
工具和第三方部件管理
华为从全球采购很多第三方和开源软件部件。从第三方购买软件给所有公司都带来了挑战。因此,考虑
到以下方面非常重要:
你使用的源代码或部件的来源可靠吗? •
为了故障整改和许可证管理,你如何追踪其使用? •
你如何处理安全漏洞? •
你打算如何重用这个部件? •
第三方部件的整体生命周期管理如何与你产品自己的生命周期匹配? •
我们不仅仅需要考虑第三方部件,我们还需要确保所有编译源代码或第三方部件所需的相关组件及其选择
都有管控。华为对第三方软件的采购实施全生命周期管理,从这些部件的采购到其用于我们的产品中。
华为严格管控开源和第三方部件的使用,确保只能从经认证的来源获取部件。我们建立了一个程序库,
存储我们所有的第三方和开源部件。开发人员只有通过适当审批之后才能获得这些部件的访问权限。这
就确保了华为可以集中保证开源或第三方部件是最新的,并适当维护编译代码所需的工具。
我们使用一个第三方和开源代码的集中资源库,它嵌入到我们的IPD流程中,从而我们可以确保每个部件
都来自可靠来源,获得了适当许可,让我们可以追溯部件用于哪个产品的哪个地方,并确保工具的选择
是合适的。重要的是,我们可以管理漏洞,确保开发人员完全解决所有与部件使用相关的问题。
这个集中数据库非常重要的一个功能是确保华为可以追踪第三方和开源代码中不时可能会出现的漏洞。
一旦发现漏洞,不论是客户、部件供应商还是华为发现的,会对该漏洞进行评估,由原创开发人员提供
解决方案,或者获取规避措施,传递给我们的PSIRT,解决客户的问题。
集中资源库的使用让我们可以管理第三方和开源代码的生命周期,这点尤为重要,因为华为的软件有自
己的生命周期。在这个生命周期中,第三方或开源部件可能需要进行更新,或者要进行修改以确保一致
性,尤其是当原创开发人员宣布该第三方或开源部件的生命周期终止的时候。
22
TR1 TR2 TR3 TR4 TR4A TR5
我们用学习到的东西优化华为所有的流程、标准 和政策,
并应用于所有的产品和服务中——“良性”循环
IPD: 集成产品开发流程
TR6 GA
概念 计划 开发 验证 发布 生命周期
英国
安全认证中心
(运营商)
独立测试
客户/第三方独
立测试/通用标
准
独立的
华为网络安全
验证实验室
独立的渗透
测试
第三方
第三方
图6:多层的独立验证方法
一个强健的研发流程对于生产高质量和安全的产品是很重要的。研发可能会面临着压力,要尽
快地发布新产品,从而可能没有进行适当的测试和验证。建立一个多层的“多手”和“多眼”的独
立验证方法可以减少不安全产品得以扩散的风险。端到端的检查和制衡,加上分层的独立安全验
证,确保了没有捷径可走,保护了客户的投资和服务。
在华为,我们采用“多眼和多手”的方法。我们所做的事情都保持开放和透明。我们鼓励对包括华为在
内的所有技术供应商开展公平无歧视的审查,促使这些公司挑战他们的思想、政策以及流程,从而增强
能力、产品质量和产品安全。我们认为,从效率、效果和安全的角度来说,越多的人来看、接触、测试
和质疑我们做的所有事情,对华为就越好,对我们的客户也越好。这是我们积极鼓励向所有供应商要求
的一件事。
近年来,华为采取了很多措施,积极应对严峻复杂的网络安全挑战,这也是各国政府和全球电信网络供
应商面临的挑战。这样的一个挑战有助于更好地理解所有技术供应商应该做什么以减少安全担忧。我们
认为,我们的大多数利益相关方都一致同意在电信行业要有一个或一套网络安全标准。然而,利益相关
方要就应该是什么标准或是否需要制定新标准达成一致,这是非常困难的。华为认为,我们应该展开全
体(供应商、运营商和政府)广泛合作,理性地应对这些普遍的挑战,解决大多数人共同的担忧。
虽然还没有一个关于网络安全评估标准的全球共识,但是华为认为,通过建立一个公正、客观的网络安
全保障环境,就可以战胜很多共同的网络安全挑战。在华为,我们从初始概念到部署、持续管理、到补
丁/升级,我们都会对产品进行评审,确保在每个阶段产品的安全性都得到审视。建立一个全球ICT产品的
合格评估机制将大幅提高ICT产品购买者的能力,让他们能够做出有关ICT产品的更加明智的决策,并给制
造商和供应商额外的激励,减少产品漏洞,提高保障特性。
分层评估
华为建立了一个多层的网络安全评估流程,确保从产品设计到开发,一直到部署以及在全球客户网络中
的维护等阶段我们的产品都得到评估,以发现潜在安全问题。
验证:不假定任何事情,不相信任何人,检验所有的东西
23
我们实行“闭环管理”,并通过它持续改进我们的产品开发,旨在确保客户的安全担忧和要求在我们产
品的设计阶段得到覆盖,从而提高质量和安全,达到国际水平。产品评估产生的所有报告都会提交给我
们的研发组织,确保所有发现的问题在将来发布的产品中都得到纠正。
通过在不同平台对我们产品的独立测试和评估,我们向客户提供安全保障。这些测试场合包括:华为内
部网络安全实验室、英国安全认证中心(CSEC),客户评估和第三方审计与评估。
由于对安全的方法和理解不同,我们客户的安全要求可能大不一样。安全要求还会随着网络的不同,以
及设备的层次不同而变化。相应地,我们提供安全评估来满足具体客户的安全要求。现在,华为有三种
不同的评估模式,持续改进我们产品的安全性:
华为内部网络安全实验室负责安全自验证。安全自验证包括对已知漏洞的评估和根据产品安全基线的1.
验证,涵盖了从初始概念一直到部署阶段对产品的内部检查和管控。
华为外部网络安全实验室模式负责区域和国家层面的安全评估,旨在满足当地政府和客户提出的安全2.
认证要求。目前,英国安全认证中心(CSEC)就提供这样的评估服务。这些中心利用商业和自研工具
对代码质量和安全进行分析,寻找潜在的代码弱点;利用一系列工具和技术对软件进行测试,评估其
承受黑客攻击的能力;还会根据安全设计的特点进行其他的评估。
华为还与独立的第三方评估机构和人员合作,对我们的产品进行公正的安全评估,有时候也进行安全3.
认证。这种类型的评估通常由客户和第三方审计人员进行,也包括通用标准(CC)安全认证模式。华
为有多个产品已经获得了CC证书。有些运营商进行自己的内部安全测试,因为他们持续建立了更安全
的环境,但是有些客户则邀请第三方来独立测试产品,如北美和欧洲的客户。
多眼、多手、多重检验
多层验证方法的另外一个好处就是“多眼、多手、多重检验”,确保可以对一个实验室的评估可以用不
同的评估方法进行额外验证,从而提供产品评估的不同视角。
我们的内部网络安全实验室可以让客户或第三方在设施内开展自己的测试。现在在内部实验室,我们已
经建立了专有的安全环境,可以支持客户或第三方相关领域专家同时进行评估。客户和第三方可以利用
该平台快速有效地开展独立安全评估。这里提供了一个专有的测试环境,可以访问相关的资源、测试工
具和设备,满足他们自己的评估需求。客户已经可以利用这个设施直接评估他们产品的安全保障性。
客户也可以使用独立于华为的第三方实验室。华为不知道他们使用的工具、技术和方法。在这种情况
下,评估完成之后,会发布一个保密的审计报告给客户、关键利益相关方(如相关政府机构)和华为研
发团队。这些报告陈述事实,详细说明发现的问题,以及潜在的严重性评估,也会有一些规避方案,供
客户在正式解决方案可用之前进行部署。发现的问题也会提供给产品开发团队,确保整体产品的安全和
质量都得到一致提高。
报告发布之后,客户和政府可以测试因为升级或问题解决对软件做出的任何更改,从而在解决方案的生
命周期内提供持续保障。
有些情况下可能会需要产品认证,如通用标准(CC)认证。华为与利益相关方一起合作,来满足这个需求。
24
很多大型高科技公司都从第三方公司购买硬件部件、软件部件、交付支持和安装服务。如果第
三方的技术或流程有安全弱点,这可能大大增加设备商产品和服务中的弱点,因为它们是嵌入在客
户将会收到的产品中的。端到端的网络安全意味着设备商必须与其供应商一起合作,采用最佳实践
的网络安全方法。
供应链
华为已经建立了一个全面的供应商管理体系。根据供应商的体系、流程和产品选择和认证供应商,并持
续监控、定期评估合格供应商的交付绩效,选择那些能对华为所采购的产品和服务的质量和安全做出贡
献的供应商。
华为供应链管理(SCM)体系把产品质量作为一个核心战略,通过很多持续改进活动持续提高产品质量
和流程效率,如六西格玛、优化项目、品管圈(QCC)、传统的意见箱和华为生产系统(HPS)。例如,
自2002年启动六西格玛以来,华为的质量工作已经从内部产品质量扩展到了外部客户满意度,从生产延
伸到了端到端的供应链流程,如计划和订单管理。
通过全球物流管理流程以及区域和国家的物流流程,华为分层管理(全球——区域——国家)全球物流
业务,支撑供应链安全管理体系。华为已经部署了一个叫HTM(华为运输管理)的IT系统,使得整个运输
流程可视、可监控。
华为建立了供应链逆向管理流程,根据当地法律法规制定了处理逆向货物可行的方法,以满足当地所有
针对过时的和逆向产品的要求。为了保证客户数据的安全,如逆向设备可能含有敏感数据的风险,华为
要求客户在设备返回之前对数据进行清除。华为的全球供应链战略强调以下基本的安全相关特性;
有效 • ——促进华为产品和服务在供应链中的及时高效流动以保护供应链不被破坏或利用,减少漏洞。
安全 • ——在整个全球供应链中,确保产品和服务的完整性;在流程早期识别并解决威胁,建立和维护
不间断运行的供应链安全管理体系,并持续改进。
华为认为,当利益相关方相互合作时,网络安全验证才能运行得最好。我们与客户的安全部门、第三方
安全供应商和安全组织合作,学习他们的经验,提高我们的评估能力、实践和要求。另外,我们还利用
第三方安全供应商、安全机构和客户提供的独立客观的结果来检验我们的评估是否精确和客观。
重要的是,独立测试和验证都不出意料地采用独立的方法。每个实验室,或第三方模式采用不同的工
具、技术、途径和方法。其目的是用尽可能多的角度和方法去测试和验证产品,增强产品的安全性。
总之,在华为,我们清楚地意识到公司在当今世界所面临的风险,我们会继续主动参与产品评估,努力
对我们的产品进行公正客观的评估。在行业研究网络安全评估标准的全球共识的过程中,华为将继续与
我们的客户和利益相关方合作,满足他们的安全需求。
第三方供应商管理
25
可恢复 • ——识别和管理供应链风险,制定响应、恢复和改进计划,确保华为供应链的快速响应、恢复
和持续改进。华为已经建立了精确高效的可追溯系统,识别和标识问题,并将它们与需要改进的部件
或流程中的漏洞或缺陷相关联,提高供应链的可恢复性。
华为认为,恶意破坏可能会出现在供应链的任何活动中。因此,不仅要关注某个活动,还要关注整个供
应链,这很重要。
供应链威胁分为两个主要类型——受感染产品和伪造产品。可以导致受感染和伪造产品的威胁包括:恶
意软件、未授权部件、未授权配置、废弃零部件、未授权生产、故意破坏。
根据华为的质量保障、信息安全、环境保护和 I T保障的要求和流程,以及 I SO28000(供应链安全管
理)、C-TPAT10 (海关——商贸反恐怖联盟)和TAPA11 (运输资产保护协会)的要求,我们建立了一个
供应链安全管理体系。供应链安全管理体系已经通过了ISO28000的第三方认证,获得了相关证书。
我们制定了供应链网络安全基线,确保产品在供应链中的完整性、可追溯性和真实性。基线包括以下方
面的要求:物理安全(实物交付安全)、软件交付安全、以及组织、流程、和人员安全意识。物理安全
基线是为了防止可能造成篡改或执行未授权代码的物理接触。
软件交付安全确保软件端到端的完整性,防止对软件的未授权物理访问,并进行技术验证。为了管理来
料相关的风险,华为根据来料技术规格、相关质量标准和物料指南进行检验,在产品生命周期的以下每
个阶段都遵从专门的流程:采购、开发和供应链。
在供应链阶段,华为建立了一个符合ISO28000的供应链安全管理体系,从来料到客户交付的端到端流程
中识别和控制安全风险。对于第三方部件,华为会在来料、生产和交付流程中检查其完整性,记录其性
能,并建立了一个全流程可视的可追溯系统。
软件管理是安全管理中一个非常重要的活动。华为在供应链中采用密钥软件安全管理的方法,包括严格
的访问控制和物理安全。对于每个交付给客户的软件版本(VRC),我们都有一个独一无二的物料编号,
这个编号贯穿整个软件交付流程。在软件交付流程中,系统会根据合同信息自动生成相关的授权和许可
证,同时,系统会自动给制造服务器(ATE)发送软件预加载请求。系统之间的所有数据交换都是自动进
行的,没有人工干预,从而避免篡改的风险。我们详细记录软件加载和测试的信息,需要追溯某个东西
时,比如某个站点设备的软件版本,就可以快速定位。
华为持续改进其支持系统和软件发布平台,支撑服务工程师的工作,向客户提供升级服务,并为客户的
自升级提供支持。我们采用一个分级授权管理方法,只有授权的员工才能申请从支撑网站以及软件发布
平台根据合同或设备需求下载软件或许可证。否则,系统会拒绝登录或下载——所有的请求以及接受这
些请求的人员全部都有记录,以便进行审计。
作为供应链安全管理体系的一个重要部分,华为基于先进规划排程系统(APS)和合作 -制造执行系统
(C-ME S)把部件和产品的可追溯融入到了从初始接触到交付的各个环节中。
10
11
26
描述 供应商管理模型
1. 技术(Technology): 技术水平, 资源开发程度, 研发早期介入能力, 创
新, 和技术服务能力
2.质量(Quality): 质量体系, 质量绩效, 问题处理响应速度, 和持续质量
提升能力
3. 响应(Response): 备货周期, 供应柔性, 市场信息共享, 备货能力敏捷
度, 和订单响应能力
4.交付(Delivery): 及时性, 准确&完整的交付
5. 成本(Cost): 价格竞争性,持续降价能力, TCO贡献能力, 全部损失, 和优
惠条款及条件
6. 环境(Environment): 建立环境体系,包括:排除有害物质、控制和减
少污染及温室气体
7. 社会责任(Social Responsibility): 建立职业健康和安全系列标准
(OHSMS),包括劳工标准,安全健康和商业道德
8.网络安全(Cyber Security): 政策,基线,流程,协议,培训,测试和
应急响应
供应商
管理模型
技术 (Technology)
成本 (Cost )
交付 (Delivery)
社会责任 (CSR) 响应
(Response)
网络安全
(Cyber Security)
质量 (Quality)
环境
(Environment)
图7:供应商管理模型
在没有适用的网络安全采购标准的情况下,华为根据来自全球供应商的产品和服务的安全特点、对供应
商潜在安全风险和威胁的分析以及对客户网络安全需求的评估,制定了46条采购网络安全基线。
采购网络安全流程与采购业务相互协同,而不是相互独立的,以确保双方都理解所做的要求,并意识到
网络安全需要共同的努力。华为通过这些流程进行采购安全管理,包括供应商安全认证、物料安全测
试、供应商安全审查/审计、绩效管理、风险评估、漏洞管理、应急响应和可追溯。华为还要求供应商签
订安全协议,澄清双方的责任。
在高层面,采购网络安全要求对供应商及其安全进行管理。管理供应商包括管理采购需求、战略、认
证、履行和验收。管理供应商的安全包括:
供应商和物料安全认证 •
安全协议与执行 •
供应商安全审计和应急响应 •
安全测试和验收 •
供应商安全和淘汰 •
采购安全不仅包含在生产物料的采购和工程服务采购流程中,还融入到了两个支撑流程中:供应商管理
和物料管理。采购安全还融入到了华为的其他流程中:研发的集成产品开发( IPD)流程、线索到回款
(LTC)流程、供应链、以及服务交付(SD)流程,并与研发、生产、服务和营销流程相衔接。因为这种融
入,华为的安全管理举措端到端的衔接起来,成为华为网络安全保障体系有效的、必不可少的一部分。
在供应商认证阶段,华为把网络安全要求融入到四个关键步骤中——供应商信息征询(RFI)、供应商体
系自检、供应商体系认证、强制性安全协议中必须执行的条款。进入下个阶段都要以通过前一个阶段为
条件,只有满足华为安全要求的供应商才能成为华为的供应商。
采购安全
华为的供应商管理体系由以下元素构成:技术、质量、响应、交付、成本、环境、社会责任和安全。
华为制定并实施了适用于供应商的采购网络安全基线,清楚地定义了供应商必须满足的产品和服务安全标准。
27
华为制定了针对以下几种供应商的安全体系认证机制:物料供应商、工程服务供应商、物流供应商、EMS
供应商、终端服务供应商和软件外包供应商。通过供应商体系认证之后,成为华为的正式供应商之前,
所有潜在供应商必须签订网络安全协议。
华为对供应商执行的安全协议覆盖多个相关领域,包括:产品安全要求、服务安全要求、体系安全要求
和违约责任。
华为还制定了专门针对工程分包商的工程服务安全协议。所有与网络安全相关的工程分包商都已经签订
了该协议。协议包含服务安全要求、体系安全要求和违约责任。此外,华为制定了针对物流供应商、EMS
供应商、软件外包供应商和终端服务供应商的安全协议。所有这些供应商都与华为签订了协议,并承诺
会通力合作去降低网络安全风险。
跟供应商安全认证一样,华为也同样重视供应商物料安全认证。因此,华为把网络安全要求融入到了三
个关键步骤中:物料规格、技术质量风险评估中的安全风险评估,并把网络安全测试融入到物料测试与
验证流程中。这样有助于确保华为只购买安全风险最低,且通过了安全测试和验证的物料。
为了管理现有供应商的安全,华为根据安全风险评估实施一个分级管理机制,包括供应商安全风险等级
评估、供应商安全问题审查与改进。用一个打分卡衡量供应商安全绩效、供应商漏洞通知和应急响应。
打分卡包含6个要素,11个评估项。华为每年都会对供应商的安全绩效进行评估和排序,减少或终止与那
些安全绩效差的供应商的合作。
华为使用供应商网络安全风险评估工具去评估供应商的安全风险等级,输出低、中、高风险的供应商清
单。根据这些清单,华为对供应商进行分级管理,要求高风险供应商进行自我检查(并进行为期两天的
供应商现场审计),要求中风险供应商进行自我检查(并进行为期半天的检查),要求低风险供应商进
行自我检查。
在华为,供应商安全漏洞通知和应急响应是华为产品安全事故响应团队(PSIRT)对供应商安全管理举措
的延伸。华为要求供应商发布漏洞预警并快速响应,从而有助于确保第三方软件的漏洞得到有效管理。
一旦其产品中发现了安全漏洞,供应商必须按照华为漏洞通知服务水平协议(SLA)的要求,把信息书面
通知给华为PSIRT。供应商必须及时开发新版本或补丁解决漏洞,并通过正式的版本发布渠道通知华为。
制造
产品的制造商必须利用所有来自供应商的部件,不论其原产国是哪里,采用的安全标准是什
么,用这些部件去给客户制造最终产品,并确保在制造和产品运输的每个阶段,没有无意地或有意
地引入安全风险。
制造安全是华为全球保障体系的一个重要部分。华为建立了一个基于标准的、高效的、高质量的、安全
的端到端制造 /生产体系,覆盖从来料到包装到最终产品发货的整个流程。这个体系通过必要的流程文
档、标准操作和其他工作指南等形式融入到了生产流程的所有活动中。
28
华为的制造/生产流程有以下关键步骤:来料检验、印锡、贴片、回炉焊、插件、波峰焊、单板加工、组
装和老化、功能(系统)测试、包装和发货。
此外,根据产品在各个阶段的加工特点,华为在每个阶段设立了检验站,共5级,一共有1188名检验员
在来料到成品的各个阶段进行检验。华为采用先进的工具和设备自动进行检查和测试,如自动光学检测
(AOI)和自动X射线检测设备(AXI)以及在线测试(ICT)和功能测试(FT)设备。
华为通过很多活动持续改进产品质量和流程效率,如六西格玛、优化项目、品管圈(QCC)、意见箱和华
为生产系统(HPS)。例如,自2002年启动六西格玛以来,华为加强了质量保障工作,从内部产品质量扩
展到了外部客户满意度,从生产延伸到了端到端的供应链流程,如计划和订单管理。
华为采取了一系列措施,确保生产流程遵从法律要求和业界标准,包括对来料进行环境保护测试,并在
必要时把相关要求有效地传递给供应商。
为了解决制造安全风险,确保硬件和软件的完整性,华为实施了端到端的流程以防止篡改,包括未授权
的硬件替换、软件植入或篡改、病毒感染等风险。华为记录制造流程中的每个操作步骤,且每个步骤都
有检验员进行检查。
软件管理是安全管理中很重要的一个活动。软件在华为内部按照保密数据进行管理:
研发人员只能通过一个安全的内部系统发布软件。所有的软件信息在公司内部都作为保密数据进行管1.
理,只有指定的人员可以收到软件更新信息;
指定的授权人员从研发软件库——产品数据管理系统(PDM)把软件下载到一个安全的制造分发系2.
统——合作-制造执行系统(C-MES)。软件还会经过其他授权人员的验证。C-MES服务器每天会对服
务器的修改进行自动验证和记录,并发布相应报告;
设备机房和生产准备管理采用了非常强健的物理安全流程。3.
华为95%的产品都实现了自动化加载和测试。没有实现自动测试的产品要经过软件申请批准流程,进行
严格的软件下载管理,而且其加载和测试都有检验员进行检查。
通过自动测试,华为降低了人为错误带来的风险和安全威胁。另外,端到端的流程和支撑技术会生成文
档,并实现了可追溯性。通过这些,华为可以很容易地定位到故障和威胁发生的环节。
华为实施了一个安全、严格的维护流程,确保流程中产品的完整性。华为在制造和条码系统中记录整个
流程中的信息,包括:故障点、维护物料、维护人员、软件再加载、测试信息、产品仓储和替换的故障
部件。通过这些记录和审计信息,华为可以查询故障板件的条码、故障现象、涉及的维护人员、加载的
软件版本、测试结果以及其他信息。
关于电子制造服务(EMS)的安全管理,华为有一个专门的EMS管理团队对EMS合作伙伴进行管理。对于
中国和国外的供应中心,华为采用不同的管理模式:在中国,工厂里面有工厂主管和检验员;中国之外
的供应中心则根据华为的工厂模式的要求进行管理,工厂里面有一个生产管理团队,负责与华为合作的
E MS厂商的技术支持、质量监控和安全管理。对于软件管理,华为确保软件是与华为总部的软件分发服务
29
器直接同步的,确保精确性,防止软件在加载到设备之前被篡改。
制造流程的内部物流——物料选型和验证、产品包装、称重、贴标签和装箱——对于安全也非常重要。
华为严格按照-TPAT12 (海关-商贸反恐怖联盟)的要求管理其设施。人员管理方面,在包装区的员工上
岗之前,华为会进行严格的背景审查,上岗之后会开展安全意识培训。包装区域的访问权限有严格的控
制,确保未授权人员无法进入该区域,而且在员工离职之后,授权会被撤销。
端到端的可追溯是华为的重中之重。如上所述,华为采用一个基于条码的产品可追溯系统。条码应用IT系
统是华为产品可追溯系统的核心。所有的条码系统共享同样一个条码库。条码系统承接ERP系统的部分业
务,部分事务处理和少量的数据采集任务。通过各个系统之间的数据传递和耦合,华为保障从来料到最
终产品交付的完全可追溯。
华为的制造流程通过加强对风险的了解,制定和执行要求并强调持续改进,对我们的全球保障体系做出
贡献。
12
成品板条码 部件条码
部件条码 整机条码
整机条码 客户合同
包装箱序列号 客户合同
采购订单号 收据号
厂家批次+ 收据号 任务令
任务令 制成板条码
制成板条码 成品板条码
物料条码控制系统
物料接收 单板制造与测试 整机装配与测试 包装 物料分发
交付设备
实物流动过程
客户端交付
区域派送 运输
条码数据关联
客户合同 物料出库申请
包装箱序列号物料出库申请
物料出库申请 运输通知单
运输通知单 站点货物签收单
条码数据库
图8:条码可追溯方法
华为意识到,服务交付与公司核心流程的各个部分都有联系,从我们的核心运营流程到使能和支撑流程。
对于任何服务操作,刚开始要弄清楚客户的需求。必须解决的核心要素包括:网络的控制和访问权限、
业务和个人数据的访问权限与管控、使用本地员工的要求以及问题定位所采用的方法。
如果对我们的技术进行部署、支持或维护的方式不安全,那在设计产品时注重安全就没有什么
意义。客户只是想确保设备在支撑他们的业务时,它的运行和维护是安全的,包括升级、补丁和故
障解决——他们希望在产品整个生命周期都安全。
安全地交付服务
30
客户的网络和信息是客户的资产。因此,对它们的任何访问和操作都必须获得客户授权人员的明示批
准,且必须遵从相关的法律法规。华为在网络设计的早期阶段实施了一套具体的流程和步骤,包括获取
对收集、存储、使用和处理客户网络数据的授权。
在华为的网络集成服务中,有四个重要的业务流程:网络规划和设计,网络部署,验收与割接,技能传
递与移交。
这些业务流程中的每一个都要求进行一定水平的风险和安全评估。华为已经把关键的网络安全管理要求
融入到了所有这些服务交付活动中。以下是已经融入到网络集成服务中的关键安全管理要求:
技能传递与移交 •
项目解决方案评审 •
人员管理 •
安全加固 •
项目转维护 •
客户数据管理 •
软件管理 •
网络移交管理 •
技能移交给客户 •
咨询与评估 网络规划 网络设计、部署
与系统集成 客户支持与保障 管理服务 学习与能力发展
服务交付
信息资产管理 接入管理 软件完整性 授权管理 隐私保护 安全设计与加固
行为要求
业务要求
物理与环境安全 通讯与操作安全 访问控制 信息系统开发与维护 信息资产分类与控制
图9:服务交付概览
通过实施端到端的网络安全保障流程,我们增强了应对和解决网络安全问题的能力,提高了产品技术、
流程和规范以及人员管理水平,从而确保我们交付的产品和服务尽可能安全。
为了削减资本支出,电信运营商把它们网络的管理和日常运营外包,我们必须要考虑一系列新的风险,
需要有可重复、可审计的流程和步骤去应对这些风险。需要考虑的领域包括:
信息安全 •
人员管理 •
当地法律法规遵从 •
核心业务战略 •
物理安全 •
转让管理 •
31
然而,与网络集成服务不同,这些是管理服务供应商和网络所有者共同面临的风险。
在对网络进行任何操作之前,网络所有者必须要给出明示许可。加载软件到客户网络时,要在部署之前
对软件进行扫描,消除病毒,确保使用的工具和软件是从合法渠道(如官方支持网站)获得,并且在离
开研发流程时有正确的数字签名。
对网络的所有操作都在审计日志中进行记录,确保客户可以验证他们之前所授权的工作,且所做的工作
符合他们所做的授权。
但是,客户的网络可能会出现问题,不论是硬件或者软件故障,还是技术的性能问题。对客户来说,重
要的是,问题可以快速得到识别和解决。华为根据支持中心里面的定义识别网络安全事故,在 iCare系统
中网络安全问题会被打上“网络安全”标签,这些问题会被升级到TAC/GTAC团队,然后再提交给PSIRT,
确保及时汇报处理进展。
此外,在备件维修和逆向服务流程中,有4个主要控制点,确保数据安全。它们是:
提交维修和逆向服务申请之后,系统自动提醒客户删除存储在要维修部件中的数据。1.
备件返回华为之前,用维修卡模板提醒客户删除数据或移除存储介质。2.
若部件无法在本地维修,必须要返回华为总部,会对故障标签进行逐项检查。禁止在产品存储的数据3.
还没有从取证角度进行清理或存储介质还未移除的情况下把产品运回总部。在当地法律允许的情况下
客户也可以授权华为去删除数据。
若故障部件在当地维修,测试设备会自动清除故障部件中的数据。4.
服务交付员工对任何公司来说都是一线,因为他们可以访问敏感的信息。正因为如此,对他们进行培训
非常重要,让他们可以帮助保护网络,防止出现身份问题、访问控制问题、通信安全问题和数据保护问
题等。在员工管理方面,华为根据ISO27001和其他标准,制定了员工的行为准则,包括物理和环境要求
等5个主要方面。网络管理也必须考虑多供应商领域,防止个人或隐私数据的非法移除。
华为对可以接入客户网络的员工进行严格管理。这些员工签订承诺书,承诺书详细说明了他们的角色、
职责和潜在的法律责任,并要求他们学习网络安全知识,参加相关考试。
代表处和项目团队必须对网络安全进行例行管理,跟踪团队成员和员工在遵从网络安全要求方面的进
展。外包员工的管理是现场项目管理的一个重要部分。外包员工可能对网络安全有着不同的理解。因
此,他们必须要参加项目团队组织的培训课程。外包员工只有通过项目团队的评估之后才能开展工作。
华为还制定了针对外包员工所完成项目的验收标准,根据标准对他们的项目质量进行评估。
32
GCSO:Global Cyber Security Officer (全球网络安全官) SPOC: Single Point of Contact (单点联系人)
隶属于
专职技术专家
PSIRT
汇报 非技术
披露
法律求助
技术澄清
安全漏洞披露/交流
产品线
安全漏洞分发
漏洞上报
传递PSIRT要求
给供应商
漏洞知会
技术澄清 客户交流
技术支撑
客户信息查询
受影响产品查询
漏洞发现者
客户CERT
客户CSO,CTO
客户运维
公众/客户
采购
安全能力中心
(技术资源池)
GCSO 办公室
公共关系部
法务部
配置管理
供应链
GTS
安全SPOC
核心团队
图10:PSIRT与其他流程的衔接
我们生活在一个全球相互连接的世界,面临着全球分布的网络威胁。这些威胁不受国家地域界线的限
制,以所有技术和硬件/软件/服务供应商为攻击目标。这些威胁在复杂性和数量上都达到空前的高水平,
并且持续上升。
问题到解决流程(ITR)提供了一个端到端的框架,接收、分析和解决我们客户所遇到问题,不论是否是
与安全相关的问题。
客户的问题可能影响我们业务的任何部分,不论是技术服务请求、运营服务请求、备件问题、报告的安
全问题还是客户投诉。因此,ITR流程与研发生命周期(IPD)、PSIRT、缺陷追踪系统(DTS)和其他流程
都紧密衔接。这有助于确保及时响应以解决客户问题。
不言而喻,在安全方面,没有一个负责任的公司可以做出100%的保证。因此,公司有效响应
问题,以及从错误中吸取教训的能力对客户和供应商都是非常重要的。知道在“危机”中要做什
么,确保高层管理者收到信息以便快速做出决策,与客户和利益相关方有效合作,确保快速安全地
恢复正常服务。
出现问题时:问题、缺陷和漏洞的识别与解决
客户经历的关于我们产品、解决方案或服务的任何问题都有可能影响到客户运营的可用性、完整性、机密
性、可追溯性、健壮性和可恢复性。因此,我们要尽可能在流程早期识别任何安全影响,这非常重要。
对问题的响应,不论它多么小,提出并实施的解决方案本身要不能无意地引入安全问题或风险行为,这点
很重要。
33
我们需要持续改进,并从发生的问题中吸取教训。华为服务于全球超过三分之一的人口,因此出现的问
题是非常多样化的。但是我们要确保我们作为一个组织,能够从这些经历中成长,并吸取教训——同样
的问题不应该反复出现;如果出现了,那说明问题的根因没有得到有效解决。
华为形成了一个良性的闭环系统,建立一个全面集成的ITR流程,与其他重要流程相衔接,确保所有问题
都得到适当且有效的解决。
为了支持ITR流程及获得ITR流程的支持,计算机应急响应团队(CERT)是一个完整的网络安全体系的基本成
分,它使得技术使用者能够秘密地共享漏洞信息、可行的规避措施和漏洞解决方案的管理,从而减少或消
除漏洞给现网和技术带来的风险。在华为,这个职能由产品安全事故响应团队(PSIRT)承担和履行。
如果不及时共享漏洞信息,技术可能会暴露,容易遭受攻击和滥用。如果产品漏洞信息落入错误的人手
中,所有使用包含该漏洞的硬件和/或软件构建的技术都可能处于危险之中。
华为对待这个威胁极为严肃认真,对漏洞信息采取了最严格的管控措施。另外,华为主动参与国际标准
组织和论坛,倡导针对这些问题开展教育培训,并与网络团体共享最佳实践。然而,由于缺乏强有力的
国际标准13 和审计体系,只能靠单个供应商做出判断,决定以什么方式与谁共享漏洞信息。
网络安全是一场为了非法或不正当的原因想要攻破你技术的人与努力阻止他们成功的供应商和客户之间
的军备竞赛。与之相应,PSIRT的角色是确保网络运营商收到任何华为产品相关的潜在漏洞的信息,包括
风险的规避方案或永久解决方案。信息的及时准确沟通使得网络运营商可以确保其保护措施符合最新的
产品建议,从而保持其网络的安全性。
PSIRT的漏洞处理流程包括4个阶段:
漏洞研究与收集1. ——涉及漏洞识别和/或漏洞通知的接收,从任何报告者接收通知,包括客户、外部
CERT、研究人员或通过浏览网站和分析风险要素发现漏洞的员工。在华为,我们鼓励负责任的披露,
也就是说,外部漏洞发现者应该在公开披露之前,给供应商一段合理的时间去处理和解决问题。漏洞
收集阶段还包括通过采购员工向上游供应链的供应商传递安全要求,通过合同确保这些要求的有效履
行,这些合同承诺保证了供应商会及时报告与华为相关的安全漏洞。
安全漏洞评估、分析和验证2. ——不论是疑似漏洞还是已经确认的漏洞,PSIRT团队都会与产品责任人
一起合作,快速完成漏洞的真实性及相关风险的评估。在分析和验证阶段,PSIRT团队会采用业界领
先的商业及开源工具和标准,提高漏洞分析的准确性和及时性。
跟踪与解决3. —— 一旦漏洞确认,PSIRT会立即把信息传递给受影响产品的负责团队,然后积极跟踪解
决进展。还会对漏洞进行排查,确认它是存在于通用部件、平台还是在产品的特殊部件(基于通用平
台的定制部件),从而确保该问题在所有产品族、产品版本和产品模型中都得到解决。PSIRT流程与
研发核心流程紧密结合,确保对漏洞的及时响应。研发和IPD流程包括产品开发、文档、配置管理、
测试和发布管理。PSIRT和IPD的结合还能带来其他好处,如通过及时报告、案例共享和培训,提高员
工的安全意识和产品安全性,这些措施形成了一个持续改进的闭环的良性环境。
13 ISO 29147 漏洞披露和ISO 30111 漏洞处理流程正在建设中。
34
披露4. ——向网络运营商沟通简明精确的信息是保持安全环境的一个重要要求。在整个流程中,PSIRT
团队管理向汇报疑似漏洞的实体以及客户的沟通工作。向客户的沟通包括规避策略以及解决方案的信
息。购买了受影响产品的客户清单从供应链数据库中产生,确保点对点沟通(PSIRT对CERT)的精确
性。在对外发布安全通告(Security Advisory)之前,公司会整合一线支持工程师(GTS)、一线系统
部、公共关系部和法务部的信息,使其保持一致,确保与不同利益相关方沟通时漏洞信息的精确性和
一致性。信息共享严格以“需要知道”为基础,以保护其机密性。在有些情况下,华为可能会发现所
集成的第三方软件的漏洞。华为PSIRT会立即向相关供应商报告该漏洞,推动他们采取必要的补救措
施,并披露漏洞。
流程图如下图所示:
在这个流程的各个阶段,保护客户和漏洞信息的机密性对华为来说至关重要。
在与客户合作解决漏洞时,我们必须要知道并不是每个存在的漏洞都会被黑客利用,因为这是由网络的
实际配置和架构决定的。例如,如果某个特性中存在一个漏洞,而这个特性被网络运营商关闭了,或者
部署了一个有其他安全特性保护的端口,那么对该漏洞的利用实际上就不用担忧了。
正如已经说过的,共享的漏洞信息如果落入错误的人手中,会产生极为深远的影响。各方都必须要保护
其机密性。因此,供应商和网络运营商之间的关系与相互信任对网络安全极其重要。
华为PSIRT团队积极参与业界与公众的活动,推动积极的变化,增强最佳实践,提高监管者、立法者和商
业领导者的一般网络安全意识。这包括但不限于:加入FIRST(事故响应与安全团队论坛)组织,与政府
CERT、客户CERT、其他供应商、研究人员和第三方协调机构建立联系。
为了增强网络安全团体对这一重要问题的理解,推动国际标准的对齐,华为积极参与相关组织,如欧盟
委员会网络信息安全论坛。
华为认为,要应对网络犯罪活动带来的威胁,业界要采用开放、透明的方法,推动国际合作和标准的形
成,这点非常重要。PSIRT是正在运作的这类合作的一个典型例子。
留存 授权 标示安全等级 清理
华为
PSIRT
PDT
LMT
华为
PSIRT
客户 CERT
和/或其他
利益相关方
产品漏
洞库
分析,验证和修复 安全评估 漏洞收集 披露
漏洞来源
分类、分析、
决策、漏洞
与产品匹配
漏洞、补丁、
信息发布
开发和验证漏
洞规避措施和
解决方案
安全通告、
安全通知
客户
内部
安全团体
供应商
LMT:Lifecycle Management
Team (生命周期管理团队)
PDT:Product Development
Team (产品开发团队)
PSIRT:Product Security
Incident Response Team (产
品安全事故响应团队)
图11:PSIRT/CERT流程
35
可追溯:大海捞针
想象一下你们国家的媒体出现了这样一些新闻头条:“广泛使用的开源部件包含重大漏洞,使黑客可以完全控
制计算机系统”或“技术供应商广泛使用的某个计算机部件可能被篡改并安装到了本地网络中”。
CEO可能会问其IT安全人员的第一个问题是:“我们受到了该威胁的影响吗”,然后安全官们会立即与他
们的ICT供应商联系,并问一系列问题:
“你使用了这个部件吗?”
“如果使用了,我们的设备中有这个部件吗?”
“如果有,具体是什么设备含有该部件,这个设备发往哪里了?”
以及“什么时候会有解决方案?”
在“出现问题时:问题、缺陷和漏洞解决”讨论我们的PSIRT流程时,我们已经详细阐述了华为的事
故处理。当出现问题时,PSIRT和客户都需要提前知道信息,以便全面审视,评估潜在风险的规模和范
围。能够从客户的软件需求沿着流程的各个阶段进行追溯,从设计、软件编码、测试、质量保障、授权
和现网部署以及反过来一直追溯到最开始的源头,这种能力可以加快问题的解决。供应商还要能够追溯
硬件部件,从供应商、路线、工厂、物流方式、研发中心到最终客户的产品,以及反过来追溯到最开始
的供应商。
软件的追溯流程如下图所示。华为从客户的原始需求正向追溯到最终产品,并从最终产品逆向追溯到原
始需求——覆盖所有步骤,所有流程,所有接触过该软件的人,所有部件,所有软件版本编号等。
出现问题时,能够快速地识别问题出现在哪里,是什么硬件或软件部件导致问题发生,并识别
出该部件在其他哪些地方使用,这对于及时恢复至关重要。但是,这还不够。根因分析要求能够正
向和逆向追溯每个人、发往每个客户的每个产品中的来自每个供应商的每个部件。
端到端可追溯性
集成产品开发流程(IPD)
概念 计划 开发 测试 发布 生命周期
现网问题
变更需求
集成构建
新需求 需求分析 需求开发
修改
测试
问题
发布
客
户
客
户
变更需求
设计/测试
需求
客户需求
文档
代码
转测试
版本
发布版本
缺陷
图12:软件的正向和逆向可追溯图示
36
硬件也是同样的。华为的条码系统和电子制造系统使得我们可以正向和逆向追溯所使用的98%的部件。
不能追溯的只是一些“非技术”的部件,如固定装置、标签、包装材料、外罩、指南和文档。
产品制造
客户
客户订单
软件供应商
站点
安装
逆向
管理
原材料
半成品
硬件&EMS
供应商
第三方软件
需求
软件&硬件设计
来料
单板生产
&测试
整机装备
&测试
包装
第三方软件license
物流
逆向
逆向
物流
合同
管理
客户
研发
仓库
供应链
图13:硬件的正向和逆向可追溯图示
总之,正向和逆向追溯使得我们可以识别哪个员工接触了什么产品,谁批准了什么产品的部署,哪个供
应商提供了部件,用于什么产品中,可以很快发现问题,并对问题的影响进行有效评估。
审计
华为的审计流程是基于风险的,首先要理解与被审计领域相关的业务目标。审计关注与以下方面相关的
控制措施:法律和流程遵从、业务目标达成、决策信息的可靠性、高效运营和资产保护。
通过与业务责任人和运营人员的详细会议和访谈,建立了这种基于风险的方法。在清楚理解目标之后,
审计会评估和识别业务领域相关的潜在风险,以及那些会影响业务目标达成的风险。正如在节“战
略、治理和控制”中所说,流程控制和关键控制点嵌入到每个流程中,管理和规避这些潜在风险。我们
制定并执行了一个全面的测试策略,力图识别任何差距、破坏强度以及缺点,重要的是,了解当这些控
制措施按照设计实施并执行之后,是否能很好地评估上述因素。测试结果会被用来聚焦实施的具体机制
(监控、度量和报告),了解如何在日常工作中获得保障。
网络安全保障也采用了同样强健的审计方法。从华为内部的审计角度来看,不仅仅要关注流程本身,还
要关注核心业务单元之间的联系,这对端到端的网络安全保障至关重要。首先要对现有机制进行审计,
评估客户(政府、客户、最终用户等)的需求是如何通过主业务流程进行管理的,如分析需求、设计解
向董事会和公司高层管理者,以及你的客户保证合适的政策、流程和标准得到了执行,以交付
所要求的业务结果,严格的审计流程在其中起着关键作用。
37
决方案、进行开发和测试的集成产品开发(IPD)流程。开展其他的验证,确保相关业务领域,如营销和
销售,开展了必要的沟通,能够知道不同市场适合的产品特性,并根据当地法律法规提出意见。
在这些步骤之间,还会审视一些支撑流程,如采购和供应链,确保使用合格的供应商提供符合华为网络
安全要求的产品(硬件和软件),保证交付给客户的产品与发货之前开发和测试的产品是一样的(也就
是可追溯和完整性)。
交付机制同样也会被审计,确保工程师和项目经理知道需要包含在流程中的网络安全要素。如产品维护
和远程服务的服务交付(SD)流程;在问题到解决(ITR)流程中,当客户产品返回时,隐私就变得非常
重要。后者对于闭环机制起着一定作用,确保我们及时高效地响应网络安全相关的事故。
审计方法是不断发展的,市场和华为业务和运营的变化要求对策略和方法进行持续审视。
英国哲学家和科学家弗兰西斯•培根曾经说过:“不使用新的医疗手段者一定会得新的疾病,因为时间是
最伟大的创新者”。14
2013年将会成为历史。这一年,数字化越来越广泛,技术也已经渗透到了我们大家的生活之中,我们更
加知道要保护隐私、以及个人和组织数据的完整性和可用性等重要需求。
在供应商的产品中构筑网络安全与保护公民数据是密不可分的。然而,国家安全和个人隐私似乎处于对
立状态,我们必须要共同合作,找出最优的平衡。
是时候要加大努力,具体解决全球信息基础设施的安全挑战了。过去我们认为网络安全是可以在本地解
决的问题。但是这并没有产生显著效果。相反,网络挑战变得前所未有的紧迫。各国政府、整个行业和
全球最终用户要达成共识,看看我们如何合作制定新的、有针对性的行为规范、标准和法律,如何提高
全球网络的隐私和安全,并在这些方面达成一致。
在第5节“保卫将来——明日世界的安全”中,我们详细说明了随着数字社会的下一波浪潮的到来,世界
将会如何变化;5G技术将达到今天最快的无线带宽的100倍;世界、经济和企业会被重新设计、重新配
置、重新构建。
由于技术创新的步伐持续领先,我们必须加快步伐,考虑未来的安全需求——我们不能看着后视镜来开
车。我们很长时间都一直在讨论同样的问题和挑战,仍然在谈论合作、新的规范、新的标准和新的行
为,而没有实质的成果。如果我们不解决这些安全挑战,我们不可避免要经历的技术改变速度将会阻碍
我们在未来十年获得成功。
我们认为,整个生态系统,包括政府、行业和最终用户要开始合作,应对我们将来将会面临的问题和挑
战。这至关重要。要做到这点,我们应该考虑:
14
8 共同前进——按下安全的重置按钮
38
数字化世界中的隐私挑战: • 因为我们的生活和业务大部分都在线上,我们的数据全球分布,在很多国
家由很多技术供应商进行处理,并受很多不同法律的管辖。我们需要强健的可兼容的法律框架、全球
达成一致的合作规则以及技术来支撑对个人和企业数据的保护。
丰富的风险评估实践: • 随着设备和用户连接到互联网上的速度不断增加以及技术的持续发展,社会暴
露在前所未有的威胁之中。技术的安全保障无法达到能够满足所有场景、所有人需求的程度。对包
含了本白皮书所描述的关键因素的风险管理方法要进行战略聚焦,认识到全球网络对全球供应链的依
赖,这对于增强网络安全非常重要。
顾客至上: • 技术购买者,不论是政府、企业或消费者,应该用其经济购买力向技术供应商和服务提供
商提出更多的要求。我们从客户那里收集的最重要的100个问题可以帮助购买者制定他们的要求,并
激励供应商提高七产品保障特性的水平。由于很多大型企业都跨国界运营,这些公司和供应商要确保
遵从相关法律框架,同时要维持一定的经济效益。事实上,对个人和组织数据的本地化方法阻碍了经
济利益(和利润)和创新。
站在华为的立场,我们将会继续积极地与政府、客户、标准组织和其他利益相关方合作,推动提高华为
端到端网络安全方法的质量和完备性,确保我们的技术遵从所有适用的法律、法规和规范。我们将会继
续支持对产品的独立验证,让很多不同的利益相关方能够对供应商产品的安全性放心。我们还会坚持与
ICT行业合作,确保所有供应商得到公平无歧视的对待,并且利用我们集体的智慧推动创新,让全球公民
的生活变得更美好——我们将会继续保持开放透明的合作。
在我们上一版白皮书中,提出了一系列原则:
指导原则
它是全球性的:1. 增强网络安全的努力必须适当地反映当今网络环境无边界、相互连接和全球性的特点。
它是关于法律的:2. 我们必须要努力去协调和统一国际法律、标准、定义以及规范。
它是合作性的:3. 增强网络安全的努力必须建立公有和私有部门的合作关系,不能是“一些人”俱乐
部,而必须是“所有人”的俱乐部。
它是基于标准的:4. 我们必须就ICT安全的国际标准和标杆达成一致,并实施。
它是基于验证的:5. 我们必须开发和实施全球独立验证的方法论,确保产品符合这些一致的标准。
它是基于证据的:6. 增强网络安全的举措必须要基于证据,证实存在风险和攻击者,会造成损失或影
响,并且要知道什么可以行得通。
它是关于做好基本要素的: 7. 我们大家必须执行改善网络安全的基本要素,从而将提高攻击的进入成本。
我们认为这些原则现在依然有效。
华为的会继续发挥我们作为一个领先的全球信息与通信技术解决方案提供商的角色,与政府、客户和其
他利益相关方合作,坚持这些原则,以公开透明的方式满足他们的网络安全保障要求。
39
华为在140多个国家运营,产品和解决方案服务于世界三分之一的人口。我们有150,000名员工,平均年
龄31岁,海外员工本地化平均比例为73%。截至2012年,华为在全球部署了130多张LTE商用网络和70多
张EPC商用网络,位列全球第一。
华为通过不断的创新保持在行业中的领先地位,拥有电信行业最有价值的知识产权组合之一。华为尊重
和保护他人知识产权。华为每年将10%的收入投入到研发,45%的员工从事研发,2012年研发投入48亿
美元,占销售收入的%。近十年投入的研发费用超过190亿美元。
截至2012年底,华为在中国提出了41,948项专利申请,根据专利合作条约(PCT)提出了12,453 项申
请,在海外提出了14,494项专利申请。华为被授予了30,240项专利证书,其中90%为发明型专利。相比
数量,华为更加关注知识产权的商业价值和质量。华为在新一代无线通信技术LTE中持有15%以上的基本
专利,在FTTH(光纤到户)、OTN(光传送网)、(固定宽带语音)等技术领域持有的专利处于
全球领先地位。知识产权保护对华为持续成功至关重要。因此,华为坚决拥护对知识产权的保护。
华为在全球有16个研发中心,28个联合创新中心,还有45个培训中心。68%的营业额来自于海外。华为
使用的70%的物料来自于中国大陆之外的供应商,其中美国的供应量最大,占32%(2012年从美国公司
的采购额为亿美元)。
华为为70多个国家的120多个运营商提供管理服务,累计获得超过330个管理服务合同,帮助客户实现
卓越运营。华为已经建立了基于云的 IT解决方案,并与400多个伙伴合作,加快云计算技术在多个行业
的商业应用。截至2013年8月,我们已经帮助世界各地的客户建立了330个数据中心,包括70个云计算
数据中心。
2012年,华为消费者业务在全球智能机发货共计3200万台,同比增长60%。终端总发货量亿台,其
中手机发货共计5200万台、移动宽带终端5000万台、家庭终端2500万台。
华为支持主流国际标准,并为这些标准的制定积极做出贡献。截至2012年底,华为已经加入了150多个行
业标准组织,如3GPP、IETF、IEEE、ITU(国际电信联盟)、OMA、ETSI(欧洲电信标准化协会)、TMF
(电信管理论坛)、ATIS、Open Group等。2012年华为向这些标准组织提交提案超过5,000件,在这些组
织中占180多个席位,支持形成一致的国际标准方面的努力。
截至2012年12月31日,共有74,253名持股员工。员工持股计划将公司的长远发展和员工的个人贡献有机
地结合在一起,形成了长远的共同奋斗、分享机制。这让我们能够有长远的眼光,保证在风险、激励和
战略之间达成平衡。员工知道如果自己不能很好地服务客户,或者进行不当的活动,他们的股权和奖金
将会受到影响。
9 关于华为
您可以为内部参考的目的复制和使用本文件。本文件未授予任何其他许可。
本文件“按原样”提供,不作任何明示或暗示的保证。任何保证均明确予以否认,包括但不限于不侵权、商用性以及对特定
目的适用性的保证。华为不负责保证所呈现信息的精确性。本文件提供的任何信息可能会被纠正、修改和改变,恕不另行通
知。使用或信赖本文件所提供信息的风险自行承担。本文件提供的所有关于第三方的信息均来源于公开资源或他们发布的报
告和报表。
Copyright © 2013华为技术有限公司 版权所有
、HUAWEI、华为、 是华为技术有限公司的商标或者注册商标。
本文档提及的所有其他公司的名称和商标均为其各自所有人的财产。