
新加坡:數字發展與信息部長在周三(7月22日)表示,根據更新後的執業準則,關鍵信息基礎設施(CII)所有者的高級管理層將對「網絡韌性」承擔直接責任。
所謂關鍵信息基礎設施,是指直接參與提供基本服務的計算機系統。這些領域涵蓋了能源、水務、銀行與金融、醫療保健、交通、信息通信、媒體、安全與應急服務以及政府部門。
在「運營技術網絡安全專家小組」論壇上,趙傲義(Josephine Teo)部長指出,關鍵信息基礎設施的所有者必須具備檢測、響應並從網絡攻擊中恢復的能力。
她補充道:「這反映了一個根本性的轉變,即從依賴邊界防禦轉向主動防禦威脅。董事會和高級管理層將對網絡韌性承擔直接責任。」
她強調,各級領導者必須具備治理和管理網絡風險所需的網絡安全知識。
趙部長表示,這首先需要對關鍵資產進行清晰的監督並實施持續監控。「畢竟,如果你看不見資產,就無法對其進行防禦;如果你不知道自己擁有這些資產,就無法將其恢復。」
隨著關鍵信息基礎設施所有者越來越多地採用雲技術,部長指出,他們必須將「鎖定」措施延伸至雲環境,並提高其安全基準。
今年晚些時候,新加坡網絡安全局(CSA)將針對雲環境發布一套單獨的執業準則。趙部長表示,該準則將規定在雲端託管的關鍵信息基礎設施系統的安全部署、運行和管理相關的網絡安全要求。
今年早些時候,CSA 已致函所有關鍵信息基礎設施所有者的董事會和高級領導層,要求他們針對人工智慧(AI)驅動的威脅重新評估其網絡安全狀況。
當時,數字發展與信息部高級政務部長陳紀豪(Tan Kiat How)表示,CSA 的信函明確列出了審查應包含的內容。
CSA 在信中指出,組織的審查應關注當前的網絡風險評估是否充分考慮了 AI 驅動的威脅,以及對關鍵系統、面向網際網路的資產、特權訪問、雲服務和第三方依賴關係的可見性是否依然充足。
此外,還應考慮漏洞管理、補丁更新、監控和事件響應安排是否足夠迅速,以及對 AI 的使用是否得到了適當的治理。
組織還應探討如何利用 AI 來增強當前的網絡安全運營。
CSA 在周三的另一份新聞稿中表示,除了要求關鍵信息基礎設施所有者加強董事會和高管的網絡安全責任外,更新後的準則還要求所有者獲得 Cyber Trust Mark 第 5 級認證,以提升其網絡安全態勢。
該機構表示,所有者必須對與關鍵信息基礎設施連接和通信的系統保持監督,以改善網絡安全風險管理,並制定全面的網絡安全演習計劃,確保對相關事件做出協調且有效的響應。
CSA 指出,他們還必須採取強有力的管理措施來維護網絡架構,包括網絡管理監控和檢測管理。
該機構補充說,將與關鍵信息基礎設施所有者合作,在網絡分段中部署威脅檢測系統,以發現惡意活動。
趙部長表示,雖然這些措施側重於關鍵信息基礎設施的所有者,但風險並不僅限於組織內部。
她補充道,就像配置錯誤的內部系統一樣,被攻破的供應商或合作夥伴也可能成為脆弱的切入點。
在宣布啟動一個專注於利用 AI 提升網絡安全的「沙盒」計劃時,趙部長表示,CSA 將與供應商合作,在新加坡的關鍵基礎設施中試點 AI 驅動的安全運營。
她補充說:「我們打算將試點的經驗與更廣泛的網絡防禦社區分享。這將提升整個生態系統的能力,而不僅僅是那些有資源進行實驗的組織。」























