Q/GUOSEN
国信证券股份有限公司企业标准
Q/GU0SEN-ENG-TAM01-2024
国信证券开源软件管理规范
国信证券股份有限公司
发布
前 言
证券开源软件管理办法》等相关标准规范文件进行编制.
本标准于2024年8月初次起草发布,9月首次实施,在编制过程中得到各位同仁的大力支持,在此表示感谢!由于编制时间紧促,难免有遗漏之处,悬请广大参阅者多提高贵意见,以供参考校正.
本标准由国信证券股份有限公司提出.
本标准起草单位:国信证券股份有限公司.
本标准主要起草人:李明军、邓启翔、陈培新、林芊芊.
本标准于2024年8月首次发布.
1范围
件管理的规范化水平. 本标准规定了公司开源技术应用,防范开源技术风险,建立健全开源技术管理机制,提高开源软
本标准适用于对信息技术部门的开源软件管理能力进行评价和指导.
2规范性引用文件
本文件没有规范性引用文件.
3术语和缩略语
本文件没有术语和缩略语.
4组织架构和职责分工
4.1设立开源治理工作组负责开源技术应用与管理相关事项.开源治理工作组由开源治理管控团队和 开源治理实施团队构成.
4.2开源治理管控团队(以下简称“管控团队”)是开源治理工作的决策和组织协调主体,由分管信 息技术条线的公司级领导任组长,技术管理部负责人、金融科技总部负责人、系统运行总部负责人任副组长,主要职责包括:
1)审定开源治理目标、战略、发展规划和年度计划:
2)审定开源软件管理制度、细则、流程和规范:
3)决策和组织处理开源治理工作的重大事项、风险事项和争议事项:
4)负责组织制定开源治理目标、战略、发展规划和年度计划,并推动落实相关工作:
5)组织制定、维护开源治理工作相关细则、流程和规范,推进开源治理各制度的落地实施:
7)负责开源治理相关环节评审和审批工作:
8)负责统筹对外开源项目评审和运营规划工作:
9)按需就开源治理的各类专题工作进行审议及决策:
10)听取开源治理实施团队对开源治理工作的汇报.
4.3开源治理实施团队是开源治理工作的执行主体,由技术管理部/软件架构与平台研发组、系统运构成,负责日常开源治理工作的具体组织和推进,主要职责包括: 行总部/基础架构与安全部/信息安全组和系统运行总部/基础架构与安全部/基础架构组相关人员
1)负责开源软件引入和使用前的技术选型、社区评估,更新或退出等关键环节的技术评估:2)开源软件引入或对外开源项目的功能、性能、兼容性、稳定性测试:3)负责开源软件及组件的安全扫描工作,定期跟踪开源软件安全漏润风险:4)负责开源安全风险评估工作:5)制定安全漏洞风险的修复方案、缓解措施或其他处理措施:
6)协调相关人员开展开源软件安全漏洞风险和合规风险的处置工作,跟进开源安全风险的修复情况:7)建立和更新项目软件物料清单:8)负责存量开源软件、组件的识别和盘点,建立开源软件清单和开源软件使用台账并持续维护:9)负责开源软件库和组件库出库、入库及更新等运维工作:10)负责开源许可证合规审查工作,定期维护开源许可证清单:11)负责开源许可证条款解读及使用指导,提供法务支持:12)负责跟踪和回归开源软件合规风险的治理情况:13)负责开源管理平台运行维护;14)负责落实内外源运营规划:15)负责内外源项目的发布、技术支持和维护工作:信息进行分析、及处置: 16)结合开源产业相关活动、资源平台进行对外开源项目宣传,并根据项目的运营表现、與情等17)负责对外开源项目的宣传渠道搭建、商标设计及其他日常运营及推广:18)配合开源治理管控团队审核对外开源项目的整体投入合理性与充足性:19)协助开源治理管控团队定期评估对外开源项目价值:20)配合开源治理管控团队参与开源软件评审工作.
5选型评估标准
开源软件选型,需从以下六个方面进行综合评估:
1)开源软件:软件的语言、平台以及实现的功能应符合国信证券IT规划的技术路线发展要求.应法律风险. 2)开源许可证:应采用商业友好开源许可证的开源软件,若采用不友好的需结合使用场景评估相3)技术质量:应选择代码整洁,注释完善,并且在引入测评中测试覆盖率高的软件.4)软件文档:应选择项目文档齐全,社区内的邮件列表的存档比较完善的软件.5)版本要求:软件版本应选择经过一段稳定运行期检验的正式发布版本,如release版,无特殊要求原则上不允许使用非正式版本.6)安全要求:应选择安全风险少、软件安全治理机制完善、安全风险修复响应快的软件.
6开源软件生命周期管理
6.1开源软件的引入
6.1.1开源软件首次引入1)不在开源软件可使用基线范围内的开源软件,使用前需由开源软件使用者发起引入申请.
2)开源软件使用者提出开源软件引入申请,由开源治理管控团队组织相关专家对软件来源、软件过审查开源许可证遵从性和兼容性、梳理开源技术间依赖性等,避免法律纠纷,可根据需要引入第三 是否符合国信证券技术路线等进行评审;对开源技术、专利、商标、声明等进行事前合规审查,通方合规审查服务.
6.1.2开源软件分类分级
1)根据开源软件的重要性、安全性等分类如下:
1类:经扫描工具扫描后无漏洞的软件.
2类:经扫描工具扫描后存在漏洞,属于某个特定领域、适用范围较小,且后续不会扩大适用范围的开源软件.
3类:经扫描工具扫描后存在漏润,属于通用领域或适用范围较大的开源软件.
4类:经扫描工具扫描后存在漏润,但通过信息安全组安全评估或漏润处置后,可以进入试用的开源软件.
2)对于1、2类开源软件,经软件架构与平台研发组审核后可加入制品库和开源软件白名单.
3)对于3、4类开源软件,根据项目组申请,软件架构与平台研发组可将软件加入制品库,并对其进行标记为“试用”:项目组应对开激软件进行1-3个月的试用,试用通过后,通知软件架构与平 台研发组去掉“试用”标记,进入开源软件白名单,如未通过试用,但确需引入使用的开源软件,项目组应以例外事项,经开源管控组审批通过后正式应用.
4)对于审核不通过的开源软件,由开源软件申请者根据预审意见修订后,重新发起引入评审.
5)对于整体技术体系发生重大改变的开源软件版本,使用者需重新发起引入流程.
6.1.3开源软件引入测评.
软件的来源,并保证开源软件的安全性.如无产品提供商,开源软件介质应由开源使用者从开源软件 1)开源软件使用者负责核实开源软件的来源,由产品提供商带入的开源软件,需由厂商说明开源官网或认证的其他代码托管网站获取,保证其来源安全可溯,无植入后门或木马.
2)开激软件使用者负责搭建开源软件测试环境,从功能、非功能(性能、易用性、安全性等)维度进行全面测试,并记录测试数据、整理测试结果.同时按照附件《开源技术引入评估表》开展技术、安全和合规评估.
审.评审内容包括测试指标达成情况、测试范围、测试工作执行结果、缺陷解决情况、遗留缺陷等内 3)测评工作完成后,开源软件使用者需编写《开源软件测评报告》,并提交开源治理管控团队评容.对不合格的报告,开源软件申请者需要重新组织测试.对通过评审的开源软件,由开源治理管控团队给出应用范围和应用建议.
6.1.4开源软件引入发布
1)开源软件申请者应编制该开源软件使用规范及部署手册,帮助使用及维护人员快速掌握该软件,避免常见错误.
2)开源软件申请者负责将评审通过的开源软件打包,软件包应包括开源软件、源代码、开源软件安装配置参数、安装和使用手册等.
3)在上线投产前,应进行风险评估.由开源软件使用者发起开源软件归档申请,经软件架构与平台研发组评估通过后,将开源软件包提交开源软件资产库.