JR_T0291-2024金融业开源软件应用评估规范.docx
《JR_T0291-2024金融业开源软件应用评估规范.docx》由会员分享,可在线阅读,更多相关《JR_T0291-2024金融业开源软件应用评估规范.docx(20页珍藏版)》请在优知文库上搜索。
1、ICS35.240.40CCSA11JR中华人民共和国金融行业标准JR/T02912024金融业开源软件应用评估规范2024 - 01 - 15 发布OpensourcesoftwareapplicationsinfinancialindustrySpecificationforevaluation2024-01-15实施中国人民银行目次前言11引言III1范围12规范性引用文件13术语和定义14缩略语15概述16开源软件引入评估27开源软件维护评估118开源软件退出评估139证实方法14参考文献15本文件按照GB/T1.1-2020标准化工作导则第1部分:标准化文件的结构和起草规则的规定起草
2、。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由北京金融科技产业联盟提出。本文件由全国金融标准化技术委员会(SAC/TC180)归口。本文件起草单位:中国人民银行科技司、北京金融科技产业联盟、网联清算有限公司、中国工商银行股份有限公司、中国农业银行股份有限公司、中国银行股份有限公司、中国建设银行股份有限公司、上海浦东发展银行股份有限公司、平安银行股份有限公司、中国光大银行股份有限公司、北京国家金融标准化研窕院有限责任公司、中信百信银行股份有限公司、深圳前海微众银行股份有限公司、浙江网商银行股份有限公司、中国平安保险(集团)股份有限公司、华为技术有限公司、腾讯
3、云计算(北京)有限责任公司、浪潮集团有限公司、北京百度网讯科技有限公司、阿里云计算有限公司。本文件主要起草人:李伟、陈立吾、周祥昆、詹志建、刘帅、潘润红、聂丽琴、胡达川、李寻、强群力、郑仕辉、刘超千、张群、郭林、张文凌、赵彤、薛松源、吴涛、包仕翔、孙刚、罗致力、刘阳、蔡仕志、闫晓林、刘建珍、王丽静、黄凯、金磐石、李鑫、杨欣捷、弓豪怡、杜胜、贾凯、刘玉花、周夕崇、谢彦丽、张晋任、李佳凝、薄舜添、周欢、辛子英、钟燕清、丛洋、陆碧波、谭翔、赵峰、龙凯、苏威硕、白阳、邱成锋、胡正策、耿航、董宾、姜江、陈明、杜守志、刘牧、黄云、胡伟琪、王品昱。在金融业信息系统建设过程中,开源软件得到了广泛应用,在促进金
4、融机构科技创新和数字化转型等方面发挥了积极作用,但也带来安全、合规等方面的风险与挑战。因此,有必要对开源软件的引入、维护、退出阶段进行规范,提出相应的评估指标。本文件旨在针对开源软件使用过程中的风险与难点,提出一套完整的开源软件生命周期管理各阶段评估项与评估方法,降低金融机构开源软件评估过程的复杂度和时间成本,提升金融机构开源治理能力。Ill金融业开源软件应用评估规范1范围本文件规定了金融机构在应用开源软件时的评估要求,对开源软件的引入、维护和退出提出了实现要求、评估方法和判定准则。本文件适用于金融机构对应用的开源软件进行评估。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必
5、不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。JR/T02892024金融业开源技术术语3术语和定义JR/T02892024界定的以及下列术语和定义适用于本文件。信息系统informationsystem由计算机系统、网络系统软件硬件及其相关设备、设施、应用软件等构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统。来源:JR/T01402017,3.24缩略语下列缩略语适用于本文件。CPU:中央处理单元(CentraIProcessingUnit)CVE:公共漏洞与曝光(
6、ComnIonVulnerabiIitiesandExposures)HTTP:超文本传输协议(HyPerteXtTransferProtocol)1/0:输入/输出(Input/Output)QPS:每秒请求查询次数(QUeryPerSecond)TCP:传输控制协议(TranSmiSSiOnControlProtocol)TPS:每秒事务处理次数(TransactionPerSecond)5总体要求在金融业信息系统的建设过程中,引入的开源软件按照实际应用情况,可分为开源基础软件、开源组件和开源工具3类,各阶段应用评估要求主要包括以下内容。a)引入时,不同开源软件的功能特性、性能效率存在差异
7、,且可靠性、安全性、兼容性、可扩展性等方面也应全面考察,因此开源软件引入评估应包含引入流程和较为全面的引入指标。b)维护时,规范阐述如何确保开源软件运行过程的自主可控,对简单使用类、深度使用类与定制开发类的开源软件分别提出不同的维护要求。c)退出时,应根据业务需求或软件迭代进展,有序完成版本更新或软件更换。6开源软件引入评估6.1 开源软件引入流程开源软件引入流程共分为3个阶段,如下图所示。一.需求确定二.初步筛选三.修选评估图开源软件引入流程图开源软件的引入流程具体内容如下。a)需求确定阶段应明确软件功能需求与非功能需求。b)初步筛选阶段应根据需求展开调研,依照初选评估要求(见6.2),对开
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- JR_T0291 2024 金融业 软件 应用 评估 规范
