新加坡将时隔四年再次更新关键信息基础设施(Critical Information Infrastructure,简称CII)网络安全行为准则,以应对人工智能(AI)驱动的网络攻击及日益隐蔽的高级持续性威胁(APT)。新版准则预计本月底推出,重点强化企业治理、风险监测、事件应对及系统复原能力。

数码发展及新闻部长杨莉明星期三(7月23日)在第六届“营运科技网络安全专家小组论坛”发表主旨演讲时宣布上述消息。
我国电信网络去年曾遭黑客组织UNC3886攻击,虽然及时遏制、未造成服务中断,但事件凸显关键基础设施持续面临严峻网络威胁。
杨莉明指出,UNC3886并非首个针对我国关键基础设施的攻击,也不会是最后一个。随着AI技术快速发展,攻击者不仅能更快发现系统漏洞,也让过去较难遭入侵的营运科技(OT)系统暴露于新的风险之中。
她强调,关键基础设施营运者不能再只依赖外围防护,而必须具备侦测、应对及迅速恢复的能力,网络安全策略也应从"防守边界"转向"主动防御"。
新版准则将进一步提升关键基础设施的整体网络韧性,主要包括:
强化企业治理:董事会及高层管理层须承担更明确的网络安全责任,建立涵盖风险承受度、风险缓解及复原能力的网络韧性框架,并至少每年检讨一次。
提升安全标准:相关业者须取得最高等级第五级"网络安全信任标志"(Cyber Trust Mark)。
扩大风险管理范围:除了核心系统,也须加强监测与核心系统互联的外围系统,全面识别潜在风险。
加强侦测与演练:网安局将与业者合作部署威胁侦测系统,并要求业者定期进行网络安全演练,确保事故发生时能够迅速协调应对。

关键信息基础设施涵盖能源、水供、医疗、银行及媒体等11个关键领域。新加坡网络安全局早于2018年推出相关准则,并于2022年完成首次更新。
随着越来越多关键系统迁移至云端,网络安全局也将在今年下半年推出首套云服务网络安全行为准则,规范系统在云端的部署、运作及管理方式。
当局已与业界展开多轮咨询,并与亚马逊云科技(AWS)、谷歌云(Google Cloud)及微软(Microsoft Azure)合作制定配套指南,协助业者在不同云平台落实相关安全措施。
除了加强监管,网络安全局也将推动AI技术应用于网络防御。

杨莉明指出,私人企业难以单独对抗拥有国家级资源的攻击者,因此网安局推出AI网络安全沙盒计划,协助机构测试及部署AI驱动的网络安全方案,包括渗透测试、代码扫描等应用。
计划开放给在新加坡注册、并计划在本地部署相关方案的非政府机构参与,获批项目可获得最高70%的资助,并须于三个月内完成,计划将持续至明年2月。她表示,当局将与业界分享沙盒计划成果,让更多机构受惠,提升整个网络安全生态系统的整体防御能力。
法国科技公司Thales是首批承诺申请"网络安全信任标志"的原始设备制造商之一。其网络安全区域负责人谢如仁指出,关键基础设施一旦遭受攻击,可能影响电力、水供及交通等重要公共服务,因此供应商也必须同步提升自身网络安全能力。

他认为,统一的认证标准不仅能推动整个供应链提升防护水平,也有助企业建立更完善的应变机制,在网络事故发生时更快速恢复,降低对社会的影响。
来源:联合早报












