AI時代網絡攻擊升級 我國更新關鍵基礎設施網安準則

2026/07/24   •   83閱
面對AI驅動的網絡攻擊與APT高級持續性威脅,新加坡將更新關鍵信息基礎設施(CII)網絡安全行為準則。新版準則重點強化企業治理、主動防禦及系統復原力,並同步推出雲服務安全指南與AI網絡安全沙盒計劃。深入了解新加坡如何通過提升安全標準與供應鏈協作,構建更強大的國家網絡韌性,應對日益嚴峻的數字化安全挑戰。

新加坡將時隔四年再次更新關鍵信息基礎設施(Critical Information Infrastructure,簡稱CII)網絡安全行為準則,以應對人工智慧(AI)驅動的網絡攻擊及日益隱蔽的高級持續性威脅(APT)。新版準則預計本月底推出,重點強化企業治理、風險監測、事件應對及系統復原能力。

/www/orgs.pro/web/images/image/1788/17889484.avif

數碼發展及新聞部長楊莉明星期三(7月23日)在第六屆「營運科技網絡安全專家小組論壇」發表主旨演講時宣布上述消息。

我國電信網絡去年曾遭黑客組織UNC3886攻擊,雖然及時遏制、未造成服務中斷,但事件凸顯關鍵基礎設施持續面臨嚴峻網絡威脅。

楊莉明指出,UNC3886並非首個針對我國關鍵基礎設施的攻擊,也不會是最後一個。隨著AI技術快速發展,攻擊者不僅能更快發現系統漏洞,也讓過去較難遭入侵的營運科技(OT)系統暴露於新的風險之中。

她強調,關鍵基礎設施營運者不能再只依賴外圍防護,而必須具備偵測、應對及迅速恢復的能力,網絡安全策略也應從"防守邊界"轉向"主動防禦"。

新版準則將進一步提升關鍵基礎設施的整體網絡韌性,主要包括:

強化企業治理:董事會及高層管理層須承擔更明確的網絡安全責任,建立涵蓋風險承受度、風險緩解及復原能力的網絡韌性框架,並至少每年檢討一次。

提升安全標準:相關業者須取得最高等級第五級"網絡安全信任標誌"(Cyber Trust Mark)。

擴大風險管理範圍:除了核心系統,也須加強監測與核心系統互聯的外圍系統,全面識別潛在風險。

加強偵測與演練:網安局將與業者合作部署威脅偵測系統,並要求業者定期進行網絡安全演練,確保事故發生時能夠迅速協調應對。

/www/orgs.pro/web/images/image/1788/17889485.avif

關鍵信息基礎設施涵蓋能源、水供、醫療、銀行及媒體等11個關鍵領域。新加坡網絡安全局早於2018年推出相關準則,並於2022年完成首次更新。

隨著越來越多關鍵系統遷移至雲端,網絡安全局也將在今年下半年推出首套雲服務網絡安全行為準則,規範系統在雲端的部署、運作及管理方式。

當局已與業界展開多輪諮詢,並與亞馬遜雲科技(AWS)、谷歌雲(Google Cloud)及微軟(Microsoft Azure)合作制定配套指南,協助業者在不同雲平台落實相關安全措施。

除了加強監管,網絡安全局也將推動AI技術應用於網絡防禦。

/www/orgs.pro/web/images/image/1788/17889486.avif

楊莉明指出,私人企業難以單獨對抗擁有國家級資源的攻擊者,因此網安局推出AI網絡安全沙盒計劃,協助機構測試及部署AI驅動的網絡安全方案,包括滲透測試、代碼掃描等應用。

計劃開放給在新加坡註冊、並計劃在本地部署相關方案的非政府機構參與,獲批項目可獲得最高70%的資助,並須於三個月內完成,計劃將持續至明年2月。她表示,當局將與業界分享沙盒計劃成果,讓更多機構受惠,提升整個網絡安全生態系統的整體防禦能力。

法國科技公司Thales是首批承諾申請"網絡安全信任標誌"的原始設備製造商之一。其網絡安全區域負責人謝如仁指出,關鍵基礎設施一旦遭受攻擊,可能影響電力、水供及交通等重要公共服務,因此供應商也必須同步提升自身網絡安全能力。

/www/orgs.pro/web/images/image/1788/17889487.avif

他認為,統一的認證標準不僅能推動整個供應鏈提升防護水平,也有助企業建立更完善的應變機制,在網絡事故發生時更快速恢復,降低對社會的影響。

來源:聯合早報

/www/orgs.pro/web/images/image/1788/17889488.avif

及時獲取本站更新:

設為 Google 偏好來源