中文

关键基础设施软件供应链安全检查清单的 "4W+1H"

软件工程 2025-10-31 v1

摘要

软件供应链攻击的频率和复杂性日益增加,构成对关键基础设施部门的严重威胁,威胁国家安全、经济稳定和公共安全。尽管意识日益增长,但现有的安全实践仍然分散且不足,大多数框架仅聚焦于孤立的生命周期阶段,或缺乏与关键基础设施 (CI) 部门具体需求的匹配。本文我们对国际框架、澳大利亚监管来源和学术研究进行了多声部文献综述,识别并分析了软件供应链安全实践,尤其是特定 CI 部门。我们的分析发现,鲜有现有框架明确针对 CI 领域定制。我们系统性地利用所识别的软件供应链安全框架,采用 "4W+1H" 分析方法,我们综合了软件供应链安全实践的十个核心类别 (what),将其跨生命周期阶段 (when)、利益相关者角色 (who) 和实施层级 (how) 映射,并检查它们在现有框架中的覆盖范围 (where)。基于这些见解,本文最终提出了结构化、多层次的 80 个问题检查清单,用于相关利益相关者评估和提升其软件供应链安全。我们的发现揭示了框架指导与部门具体需求之间的差距,凸显了针对不断演变的软件供应链风险保护关键基础设施所需的集成、情境感知方法。

关键词

引用

@article{arxiv.2510.26174,
  title  = {The "4W+1H" of Software Supply Chain Security Checklist for Critical Infrastructure},
  author = {Liming Dong and Sung Une Lee and Zhenchang Xing and Muhammad Ejaz Ahmed and Stefan Avgoustakis},
  journal= {arXiv preprint arXiv:2510.26174},
  year   = {2025}
}

备注

18 pages, 4 figures