ossf/wg-globalcyberpolicy

GitHub: ossf/wg-globalcyberpolicy

OpenSSF 全球网络政策工作组致力于汇集多方专家,协助开源生态利益相关者理解和履行全球网络安全立法(如欧盟 CRA)的合规义务。

Stars: 119 | Forks: 21

# 全球网络政策工作组 全球网络政策工作组是 OpenSSF 内部正式的 [Sandbox 级别](https://github.com/ossf/tac/blob/main/process/working-group-lifecycle.md#to-become-sandbox) 工作组 网络安全是全球关注和担忧的问题。整个生态系统和全球的利益相关者都受到了网络安全事件和漏洞利用激增的影响。全球网络政策工作组旨在汇集来自多个学科的主题专家,共同讨论立法、法规以及网络安全框架和标准,以帮助各种背景的利益相关者履行其合规义务。 ## **动机** 网络安全现已编入国际法。最近的 [法规 (EU) 2024/2847(网络弹性法案,CRA)](https://eur-lex.europa.eu/eli/reg/2024/2847/oj) 甚至包含了专门针对开源软件和开源“管理者”的条款。 - 开源维护者得到适当的代表,并了解这些法律变化可能如何影响其项目的工作,这一点非常重要。 - 制造商(通常称为“供应商”)了解其法律义务,以及他们需要上游维护者和管理者提供哪些资源和支持来履行这些义务,这一点非常重要。 - 开源管理者(通常以基金会形式存在,例如 Linux 基金会、Apache 基金会等)了解其在法律下的义务,以及他们如何支持其项目、维护者、制造商成员和法律监管或市场监督组织,这一点非常重要。 ## **目标** 该工作组的目标是提供一个论坛,让我们的成员和更广泛的社区就全球网络安全相关的立法、框架和标准进行协作,这些立法、框架和标准旨在促进开源项目及其消费者符合监管要求。 - 该小组将以欧盟的 CRA 立法为切入点,但在未来可以扩展到其他相关主题。 ## **范围** 该小组将: - 讨论网络安全与国际立法交叉的事项; - 与基金会、监管机构和政府互动; - 协调相关标准的工作; - 协调相关工具和流程的工作。 ## **可用资料** * [免费课程 *了解欧盟网络弹性法案 (CRA)* (LFEL1001)](https://training.linuxfoundation.org/express-learning/understanding-the-eu-cyber-resilience-act-cra-lfel1001/);[获取幻灯片](https://docs.google.com/presentation/d/1j3OlNz2k5rk9KRD8ZZz8xvsM_hyxqOioK4UUkJTWee8/edit) * [面向开源软件 (OSS) 开发者的网络弹性法案 (CRA) 简要指南](https://best.openssf.org/CRA-Brief-Guide-for-OSS-Developers) ## 会议时间 | 工作项 | 会议时间 | 会议纪要/议程 | Git 仓库 | Slack 频道 | 邮件列表 | | :----------: | :------------------------------------------------------: | :------------------------: | :-------------------: | :-----------: | :----------: | | 全体工作组 | 每隔一周的周一 CEST 下午 3 点 / EDT 上午 9 点 | [会议纪要](https://docs.google.com/document/d/1iAplSQheMgemdMnEw74uPj3oi_6rLLbFFXhg4svqIDo/edit?tab=t.0#heading=h.9m0zi4b0wnne) | [Git 仓库](https://github.com/ossf/wg-globalcyberpolicy) | [Slack](https://openssf.slack.com/archives/C084A6XPX0F) | [工作组邮件列表](https://lists.openssf.org/g/openssf-wg-globalcyberpolicy) | | 每月技术讲座 | 每月第四个周一 CEST 下午 4 点 / EDT 上午 10 点 | [会议纪要](https://docs.google.com/document/d/1PU1qL7rDY1Gc-qOY16JoWb_eCf5H4N2IXJt0CFqZoFE/edit?tab=t.0#heading=h.omyjy2x7t74i) | | | | | CRA 宣讲 | 每隔一周的周二 CEST 下午 5 点 / EDT 上午 11 点 | [会议纪要](https://docs.google.com/document/d/1iAplSQheMgemdMnEw74uPj3oi_6rLLbFFXhg4svqIDo/edit?tab=t.0#heading=h.9m0zi4b0wnne) | [Git 仓库](https://www.google.com/url?q=https://github.com/ossf/wg-globalcyberpolicy/tree/main&sa=D&source=calendar&usd=2&usg=AOvVaw3qBjVjdXwrQGPuLqRbF8Uu) | [Slack](https://openssf.slack.com/archives/C084A6XPX0F) | [SIG 邮件列表](https://lists.openssf.org/g/openssf-sig-cra-readiness) | | CRA 标准化 | 每隔一周的周二 CEST 下午 3 点 / EDT 上午 9 点 | [会议纪要](https://docs.google.com/document/d/1XjE5VYdyIdH32T94ZQIj0Hf5btRiKG58z3jSInY77wA/edit?tab=t.0#heading=h.9m0zi4b0wnne) | | 待定 | [SIG 邮件列表](https://lists.openssf.org/g/openssf-sig-cra-standards) | 全体工作组会议于每隔一周的周一 CET 下午 3 点 / EDT 上午 9 点举行。在[此处注册](https://zoom-lfx.platform.linuxfoundation.org/meeting/97523638150?password=dca95395-796b-44f2-afd7-413329eed229&invite=true)参加会议(向所有人开放)。[查看会议纪要](https://docs.google.com/document/d/1iAplSQheMgemdMnEw74uPj3oi_6rLLbFFXhg4svqIDo/edit?tab=t.0#heading=h.9m0zi4b0wnne) 其他会议: * CRA 每月技术讲座:每月第四个周一 CET 下午 4 点 / EDT 上午 10 点 [注册](https://zoom-lfx.platform.linuxfoundation.org/meeting/97523638150?password=dca95395-796b-44f2-afd7-413329eed229&invite=true) | [纪要](https://docs.google.com/document/d/1PU1qL7rDY1Gc-qOY16JoWb_eCf5H4N2IXJt0CFqZoFE/edit?tab=t.0#heading=h.omyjy2x7t74i) * CRA 宣讲 SIG:每隔一周的周二 CET 下午 5 点 / EDT 上午 11 点 [注册](https://zoom-lfx.platform.linuxfoundation.org/meeting/98786181680?password=6ec50066-ae09-4262-890a-41c34719b707&invite=true)| [纪要](https://docs.google.com/document/d/1iAplSQheMgemdMnEw74uPj3oi_6rLLbFFXhg4svqIDo/edit?tab=t.0#heading=h.9m0zi4b0wnne) * CRA 标准 SIG:每隔一周的周二(与宣讲 SIG 交替进行)CET 下午 3 点 / EDT 上午 9 点 [注册](https://zoom-lfx.platform.linuxfoundation.org/meeting/94820799512?password=8c6c2c90-2893-42d7-9c0a-d73d15811c30&invite=true) | [纪要](https://docs.google.com/document/d/1XjE5VYdyIdH32T94ZQIj0Hf5btRiKG58z3jSInY77wA/edit?tab=t.0#heading=h.9m0zi4b0wnne) **参与方式** * 官方交流在我们的以下平台进行: * [Slack 频道](https://openssf.slack.com/archives/C084A6XPX0F) * [邮件列表](https://lists.openssf.org/g/openssf-wg-globalcyberpolicy) * [管理您的 Open SSF 邮件列表订阅](https://lists.openssf.org/g/main/subgroups)。 [贡献指南](https://github.com/ossf/wg-globalcyberpolicy/blob/main/CONTRIBUTING.md) ## **先前工作** [2024 年开源软件管理者与制造商研讨会](https://events.linuxfoundation.org/open-source-software-stewards-manufacturers-workshop/) 包含大量相关资料: * [实施欧盟网络弹性法案:工作流与关键成果](https://github.com/ossf/wg-globalcyberpolicy/blob/main/documents/2024%20Stewards%20%2B%20Manufacturers%20Workshop/Implementing%20the%20EU%20Cyber%20Resilience%20Act_%20Workstreams%20and%20Key%20Outcomes.pdf) * [全球面临的关键网络安全挑战以及 OpenSSF 如何积极应对](https://github.com/ossf/wg-globalcyberpolicy/blob/main/documents/2024%20Stewards%20%2B%20Manufacturers%20Workshop/OpenSSF%20CRA%20CyberRegs%20(1)。pdf) * [通过数据与发现来管理网络安全意识](https://github.com/ossf/wg-globalcyberpolicy/blob/main/documents/2024%20Stewards%20%2B%20Manufacturers%20Workshop/Stewarding%20Cybersecurity%20Awareness%20via%20Data%20%26%20Discovery%20.pdf) * [LF 管理者+制造商 - 工具+流程流纪要](https://docs.google.com/document/d/1EV4pNZXxiTGdo8tdA92ya16N8otCdLFvqedmqntF4lg/edit?tab=t.0#heading=h.ljy0cv72hwef) * [LF 管理者+制造商 - 标准化流纪要](https://docs.google.com/document/d/1ZgLv26CvN6JBYHgulpN9GzGj-yzE5U_tyQNbYxDCRF8/edit?tab=t.0#heading=h.he1hzvqvfnat) * [LF 管理者+制造商 - 宣讲流纪要](https://docs.google.com/document/d/1d0mHlmImMNJNKat7qd2binfxBINot7kMBaoQKTH9_b4/edit?tab=t.0#heading=h.untq66fszwdn) ## **治理** [CHARTER.md](https://github.com/ossf/wg-globalcyberpolicy/blob/main/CHARTER.md) 概述了我们小组活动的范围和治理方式。 * 工作组联合负责人:[Daniel Appelquist | Samsung](https://github.com/torgo) * 工作组联合负责人:[Roman Zhukov | Red Hat](https://github.com/rozhukov) * 宣讲 SIG 负责人:[Megan Knight | Arm](https://github.com/businesscasualkesha) * 标准 SIG 负责人:[Madalin Neag](https://github.com/madalinnneag) # **知识产权** 根据 [OpenSSF 章程 (PDF)](https://charter.openssf.org/),该小组产出的工作成果按以下方式获得许可: **行为准则** 本小组将根据 [OpenSSF 行为准则](https://openssf.org/community/code-of-conduct/) 开展活动。 **反垄断政策通知** Linux 基金会的会议涉及行业竞争对手的参与,Linux 基金会的宗旨是按照适用的反垄断和竞争法开展其所有活动。因此,参会者务必严格遵守会议议程,并了解且不得参与适用美国州立、联邦或外国反垄断法和竞争法所禁止的任何活动,这一点极其重要。 在 Linux 基金会会议上及与 Linux 基金会活动相关时被禁止的行为类型示例,请参阅 http://www.linuxfoundation.org/antitrust-policy 上的 Linux 基金会反垄断政策。如果您对此类事项有疑问,请咨询您公司的法律顾问;或者,如果您是 Linux 基金会的成员,欢迎联系 Gesmer Updegrove LLP 律师事务所的 Andrew Updegrove,该事务所为 Linux 基金会提供法律顾问服务。
标签:合规与法规, 安全合规, 开源治理, 标准与框架, 网络代理, 网络安全政策, 网络安全研究, 防御加固