证券机构如何从0-1构建开源治理体系

2024-06-24 15:13:31     来源:

近年来,随着证券机构科技实力的增强,对开源技术的使用逐渐增多,如何开展开源治理成为业内广泛关注的话题。2021年10月,中国人民银行等五部委联合发布《关于规范金融业开源技术应用与发展的意见》(以下简称“意见”),明确了“安全合规”的开源使用原则,为金融机构开展开源治理工作指明了方向。在指导政策与现实应用的双重驱动下,证券机构亟需筑牢开源风险防范机制,构建开源治理体系。

开源作为一种开放的、无边界的新型协作模式,已成为证券行业数字化转型的关键助力。据中国信通院发布的《证券行业开源治理白皮书》统计,证券期货行业超过90%企业使用开源技术。证券期货业开源应用具有明显行业特点,采用外包和采购等引入方式较多导致开源供应链风险较大,同时行业强监管特点导致证券机构开源合规和安全需求高。与此同时,部分证券机构开源管理流程体系尚不完善,开源技术使用把控不规范,面临着诸多痛点问题,亟需围绕开源软件全生命周期构建治理体系,化解开源应用风险。

证券行业开源治理面临的痛点问题

组织制度建设滞后

1、缺乏开源治理委员会等开源治理专门组织,目前管理依托于传统信息技术管理组织架构实现;

2、缺乏企业级正式流程制度,开源治理工作推进缺乏制度依据;

3、开源治理涉及诸多部门,跨部门协作存在困难。

管理流程相对粗糙

1、管理环节零散割裂,尚未形成全生命周期管理体系;

2、存量开源软件数量庞大,未形成清晰的管理台账;

3、尚未建立开源软件分级分类管理机制,管理主体责任未能真正落实。

安全风险难以化解

1、开源软件引入流程尚不规范,未形成安全可控的统一代码仓库;

2、存量开源软件的安全管理责任、安全处置机制不明确,安全风险响应不及时;

3、开源许可证信息模糊,存在潜在的知识产权风险隐患;

4、左右两侧安全通道阻隔,风险处置环节尚未打通。

 证券机构开源治理体系构建路径

组织制度完善开源治理顶层设计

开源治理在实际落地过程中需要科学的组织架构与完善的管理制度提供坚强支持。开源治理过程涉及到开发、架构、安全、测试、运维等多方主体共同参与,必然需要有具备跨部门统筹协调能力的组织进行治理的顶层设计、科学合理的制度实现治理的有章可循,二者共同形成完善治理机制推进整个治理过程落到实处。业内实践也表明,一套合理的开源治理机制通常由多个职能部门共同组成的开源治理小组和覆盖开源软件应用全流程的管理规章共同构成,为开源治理提供组织制度保障。

安全左移实现开源风险源头防范

引入方式多样、软件来源复杂一直是证券机构进行开源治理过程中面对的痛点问题,为此需要将安全左移原则贯彻到开源治理过程中。安全左移强调安全活动在开发阶段即提前介入,在开源治理中具体表现为通过围绕开源风险的威胁建模、开源软件的引入审批、开发环节的IDE安全插件辅助、SCA工具扫描等手段提前识别开源风险,做到“早发现、早治理”,从而实现开源风险的源头管控。

工具平台打通开源治理流程节点

针对开源软件全生命周期的开源治理体系的实践涉及同源管理、统一引入、可信开源仓库建设、交付验收检测等多种管理手段,需要应用制品库、SCA工具、缺陷跟踪系统等多种工具。通过打造集成诸多功能于一体的企业级开源软件治理平台能够有效提升开源治理工程能力,实现开源软件的自动化治理,为证券机构安全合规应用开源软件提供关键支撑。

 中国信通院积极推进证券行业开源治理相关工作

课题研究

2023年,中国信通院作为牵头单位,联合华泰证券、国泰君安证券、西南证券、易方达基金四家机构,聚焦证券行业开源治理痛点,依托全国金融标准化技术委员会证券分技术委员会2022年标准研究课题《证券期货业开源技术应用与风险管理指南研究》,共同开展相关标准研究工作,形成了《证券期货业开源风险管理能力成熟度模型》等标准草案成果。

证券期货业开源风险管理能力成熟度模型

经证标委批准,2023年度证券期货业标准研究课题结题评审工作已完成,由中国信息通信研究院牵头承担的《BZKT-2022-051证券期货业开源技术应用与风险管理指南研究》获评优秀课题!

咨询评估

2019年,中国信通院启动国内首个开源治理成熟度评估,评估开展六年以来,已有中国农业银行、中国工商银行、中国建设银行等11家金融机构和中移信息等3家运营商通过评估。2023年,中国信通院在课题研究成果的基础上,开展首批【证券期货业开源治理能力成熟度】咨询评估工作。目前,上海证券交易所开源治理能力提升咨询服务正在开展,国泰君安证券股份有限公司和国金证券股份有限公司已通过开源治理能力成熟度评估。目前,第二批咨询评估报名已启动,欢迎感兴趣的证券机构参与。

 

标签:

猜你喜欢

施耐德电气冰机冷量AI预测方案,助力半导体企业实现高效能耗管理
新模式促进直播带货持续增长,超19万名抖音电商作者618成交额翻3倍
肛门痒用复方倍氯米松樟脑乳膏有用吗?
卓世科技发布全国首个养老行业千亿大模型
三星Neo QLED 8K、OLED电视及音响新品,获国外专业评测媒体赞誉
文修智能校对大模型3.0重磅发布 深度赋能校对场景智能化
微博联合社会各界力量助力考生志愿填报,跑赢人生关键时刻
抖音生活服务发布《2024抖音老字号数据报告》,中华老字号销售额增150%
360智慧商业×华为多维合作升级,共赢商业新增长
新型Mercury MP 控制器系列为新开发或现有技术升级提供功能齐全的硬件和固件基础设施
RCD润诚达再赴德国慕尼黑P2D展,硬核产品实力吸睛!
易路x华为云:强强联合,HR数字员工解决方案发布,开启智慧型HR时代
真我V60系列发布,流畅、高刷、轻薄长续航你想要的全都有
科学指南针与季华实验室测试中心达成合作 共建分析测试联合实验室
抖音电商618产业带数据:云南鲜花销量增长85.9%,带货达人支付GMV增长270%
思看科技3D扫描技术助力汽车制造全流程提质增效!
思看科技3D扫描技术为国家队精准护航!全球首款雪车专用头盔成果圆满交付!
获奖喜报 | 思看科技入围2024“机器视觉产业链TOP30”!
新锐入门级品牌ZEMALIA枕木恋,2024年含欣上新
华为云盘古差旅大模型重磅登场,重塑企业差旅管理新价值
比瓴科技正式加入上海金融科技产业联盟创新监管联合实验室
抖音生活服务涂晴:抖音用户对老字号关注度持续上升,2024年将加码扶持老字号
加入鸿蒙正当时,“鸿蒙林”照见原生鸿蒙万物智联新世界
新模式促进直播带货持续增长,超19万名抖音电商作者618成交额翻3倍
如何填志愿、选专业?百余位高校院长和教授、50位学霸在抖音为考生支招
「数字风洞」AI测评丨识别抄袭,大模型应用与数据安全“DNA验证”模块上线
买个笔记本还需要抽奖?长江存储PC411 SSD成“欧皇”
诸葛智能构建营销数据集市,让客户中心化策略成为现实
HDC 2024看点:华为穿戴让女性居家进行卵巢健康风险筛查成为可能
首个昇腾云原生医药研发大模型发布,华为云携手无界方舟助推生物医药行业升级