
新加坡:数字发展与信息部长在周三(7月22日)表示,根据更新后的执业准则,关键信息基础设施(CII)所有者的高级管理层将对“网络韧性”承担直接责任。
所谓关键信息基础设施,是指直接参与提供基本服务的计算机系统。这些领域涵盖了能源、水务、银行与金融、医疗保健、交通、信息通信、媒体、安全与应急服务以及政府部门。
在“运营技术网络安全专家小组”论坛上,赵傲义(Josephine Teo)部长指出,关键信息基础设施的所有者必须具备检测、响应并从网络攻击中恢复的能力。
她补充道:“这反映了一个根本性的转变,即从依赖边界防御转向主动防御威胁。董事会和高级管理层将对网络韧性承担直接责任。”
她强调,各级领导者必须具备治理和管理网络风险所需的网络安全知识。
赵部长表示,这首先需要对关键资产进行清晰的监督并实施持续监控。“毕竟,如果你看不见资产,就无法对其进行防御;如果你不知道自己拥有这些资产,就无法将其恢复。”
随着关键信息基础设施所有者越来越多地采用云技术,部长指出,他们必须将“锁定”措施延伸至云环境,并提高其安全基准。
今年晚些时候,新加坡网络安全局(CSA)将针对云环境发布一套单独的执业准则。赵部长表示,该准则将规定在云端托管的关键信息基础设施系统的安全部署、运行和管理相关的网络安全要求。
今年早些时候,CSA 已致函所有关键信息基础设施所有者的董事会和高级领导层,要求他们针对人工智能(AI)驱动的威胁重新评估其网络安全状况。
当时,数字发展与信息部高级政务部长陈纪豪(Tan Kiat How)表示,CSA 的信函明确列出了审查应包含的内容。
CSA 在信中指出,组织的审查应关注当前的网络风险评估是否充分考虑了 AI 驱动的威胁,以及对关键系统、面向互联网的资产、特权访问、云服务和第三方依赖关系的可见性是否依然充足。
此外,还应考虑漏洞管理、补丁更新、监控和事件响应安排是否足够迅速,以及对 AI 的使用是否得到了适当的治理。
组织还应探讨如何利用 AI 来增强当前的网络安全运营。
CSA 在周三的另一份新闻稿中表示,除了要求关键信息基础设施所有者加强董事会和高管的网络安全责任外,更新后的准则还要求所有者获得 Cyber Trust Mark 第 5 级认证,以提升其网络安全态势。
该机构表示,所有者必须对与关键信息基础设施连接和通信的系统保持监督,以改善网络安全风险管理,并制定全面的网络安全演习计划,确保对相关事件做出协调且有效的响应。
CSA 指出,他们还必须采取强有力的管理措施来维护网络架构,包括网络管理监控和检测管理。
该机构补充说,将与关键信息基础设施所有者合作,在网络分段中部署威胁检测系统,以发现恶意活动。
赵部长表示,虽然这些措施侧重于关键信息基础设施的所有者,但风险并不仅限于组织内部。
她补充道,就像配置错误的内部系统一样,被攻破的供应商或合作伙伴也可能成为脆弱的切入点。
在宣布启动一个专注于利用 AI 提升网络安全的“沙盒”计划时,赵部长表示,CSA 将与供应商合作,在新加坡的关键基础设施中试点 AI 驱动的安全运营。
她补充说:“我们打算将试点的经验与更广泛的网络防御社区分享。这将提升整个生态系统的能力,而不仅仅是那些有资源进行实验的组织。”























