Lanskap regulasi · Oseania
Australia: kewajiban keamanan file dan audit
Australia menggabungkan undang-undang infrastruktur kritis yang luas dengan baseline teknis paling preskriptif di kawasan ini: SOCI Act menetapkan kewajiban, Essential Eight dan ISM menetapkan kontrol, dan PSPF mengatur penanganan informasi pemerintah.
Sekilas
Bagaimana Australia mengatur keamanan file
- 01
Rezim
Undang-undang infrastruktur kritis lintas 22 kelas aset, ditambah baseline kontrol pemerintah
- 02
Keamanan file
Penguatan aplikasi dan kontrol makro Essential Eight; validasi dan konversi konten ISM
- 03
Audit dan bukti
Pelaporan insiden wajib dan bukti program manajemen risiko
Ikhtisar
Gambaran regulasi
Australia adalah pasar APAC di mana kontrol keamanan file paling mungkin ditentukan berdasarkan nama, bukan berdasarkan hasil, karena Australian Signals Directorate menerbitkan set kontrol tersebut dan sebagian besar pemerintah serta infrastruktur kritis dinilai terhadapnya.
Security of Critical Infrastructure Act 2018 (SOCI Act) adalah landasan undang-undang. Amandemen berurutan pada 2021, 2022, dan 2024 memperluasnya menjadi 22 kelas aset dan memperkenalkan pelaporan insiden siber wajib, Critical Infrastructure Risk Management Programs, kewajiban yang ditingkatkan bagi sistem of national significance, serta kewenangan bantuan pemerintah. Amandemen 2024 menegaskan bahwa Act ini menjangkau sistem penyimpanan data yang merupakan bagian dari aset infrastruktur kritis utama, yang secara tegas memasukkan repositori dokumen dan penyimpanan file ke dalam cakupan. Tinjauan independen pertama atas Act ini disampaikan pada 31 January 2026, dan reformasi lebih lanjut terhadap kewenangan Ministerial Directions dan aturan program manajemen risiko diajukan untuk konsultasi pada 25 March 2026.
Essential Eight dan Information Security Manual (ISM) adalah titik ketika penanganan file menjadi konkret. Dua dari delapan strategi mitigasi, user application hardening dan configuring Microsoft Office macro settings, secara langsung berkaitan dengan konten dokumen yang tidak tepercaya. Kontrol validasi konten dan konversi konten dalam ISM menjelaskan pembangunan ulang file ke keadaan yang diketahui aman, yang pada dasarnya adalah CDR dengan nama lain. PSPF mengatur bagaimana entitas Government Australia menangani dan mentransfer informasi resmi, termasuk antar security domain.
Terpisah, Cyber Security Act 2024 memperkenalkan pelaporan pembayaran ransomware, yang mulai berlaku pada 30 May 2025, serta standar keamanan wajib bagi perangkat pintar yang dipasok kepada operator infrastruktur kritis, efektif pada 4 March 2026. Program reformasi Privacy Act 1988 terus berlanjut, dengan skema Notifiable Data Breaches yang sudah berlaku.
Lanskap
Instrumen yang menyentuh keamanan file dan audit
| Instrumen | Otoritas | Status | Relevansi |
|---|---|---|---|
| Security of Critical Infrastructure Act 2018 (as amended) | CISC | Berlaku | Langsung |
| Essential Eight Maturity Model | ASD/ACSC | Berlaku | Langsung |
| Information Security Manual (ISM) | ASD/ACSC | Berlaku | Langsung |
| Protective Security Policy Framework (PSPF) | Attorney-General's Department | Berlaku | Langsung |
| Privacy Act 1988 dan skema Notifiable Data Breaches | OAIC | Berlaku | Tidak langsung |
CISC
Security of Critical Infrastructure Act 2018 (as amended)
Mencakup 22 kelas aset di seluruh sektor kritis. Mewajibkan registrasi aset, pelaporan insiden siber wajib, Critical Infrastructure Risk Management Program, dan kewajiban yang ditingkatkan untuk sistem yang sangat penting secara nasional. Amandemen 2024 menegaskan bahwa sistem penyimpanan data yang menjadi bagian dari aset utama termasuk dalam cakupan.
Mengapa ini penting bagi keamanan file. Klarifikasi tentang penyimpanan data adalah yang paling penting. Repositori dokumen dan file share yang terhubung ke aset kritis mewarisi kewajiban program manajemen risiko, yang berarti cara file yang tidak tepercaya masuk ke penyimpanan tersebut menjadi kontrol yang wajib didaftarkan dan dilaporkan, bukan sekadar preferensi TI.
Bagaimana Glasswall mengatasinya. Sebuah Critical Infrastructure Risk Management Program harus menjelaskan bagaimana setiap risiko material dimitigasi, dan kompromi pada sistem penyimpanan data yang dibawa oleh file adalah salah satu yang paling mudah dijelaskan secara konkret: file yang tidak tepercaya dibangun ulang ke keadaan yang diketahui aman sebelum mencapai penyimpanan. Rekam jejak verdict per file mendukung kewajiban pelaporan insiden dengan memberi Anda riwayat pemrosesan untuk direkonstruksi ketika laporan diperlukan berdasarkan tenggat waktu statutory.
Content Disarm and ReconstructionPer-file verdict recordStorage Monitor + SM AuditGlasswall Halo / Glasswall Meteor
ASD/ACSC
Essential Eight Maturity Model
Baseline ASD atas delapan strategi mitigasi dengan empat tingkat kematangan. Wajib untuk entitas Commonwealth non-corporate dan secara luas diadopsi sebagai baseline kontraktual di pemerintahan negara bagian dan infrastruktur kritis.
Mengapa ini penting bagi keamanan file. Dua dari delapan merupakan kontrol konten file. User application hardening mencakup pemblokiran active content dalam dokumen dan browser; configuring Microsoft Office macro settings mencakup secara khusus permukaan macro. Keduanya umum dinilai dengan menanyakan apa yang terjadi pada dokumen yang datang dari luar organisasi.
Bagaimana Glasswall mengatasinya. CDR menghapus dan membangun ulang active content sebelum dokumen mencapai desktop, yang memperkuat strategi user application hardening dan Office macro di batas, alih-alih hanya mengandalkan konfigurasi endpoint agar tetap bertahan. Macro intelligence memeriksa embedded macros dan active content ketika sebuah organisasi memiliki alasan bisnis untuk mempertahankan sebagian kemampuan macro, sehingga kontrolnya tidak harus serba atau tidak sama sekali.
Content Disarm and ReconstructionMacro intelligenceEmail CDR RelayGlasswall Halo / Glasswall Meteor
ASD/ACSC
Information Security Manual (ISM)
Katalog kontrol ASD untuk sistem yang menangani informasi Pemerintah Australia, diperbarui setiap triwulan. Mencakup kontrol atas pemfilteran konten, validasi konten, konversi konten, dan arsitektur gateway/cross-domain.
Mengapa ini penting bagi keamanan file. Kontrol validasi konten dan konversi konten menjelaskan pembangunan ulang file ke standar yang diketahui aman, yaitu mekanisme yang diimplementasikan CDR. Bagian gateway dan cross-domain mengatur bagaimana konten berpindah antar security domain, yaitu situasi ketika deterministik rebuild pada dasarnya diasumsikan, bukan opsional.
Bagaimana Glasswall menangani hal ini. Meteor diterapkan secara on-premises dan di lingkungan air-gapped, membangun ulang konten saat berpindah antar domain keamanan, yang merupakan pola implementasi yang dijelaskan oleh kontrol gateway dan lintas domain ISM. Safeware menyiapkan pemetaan trust boundary, dokumentasi arsitektur, dan matriks tanggung jawab kontrol yang diharapkan oleh assessor. Arsitektur ini dibangun agar dapat dinilai; IRAP adalah proses penilaian dan kami tidak mengklaim telah menyelesaikannya.
Content Disarm and ReconstructionCross-domain and air-gapped transferPer-file verdict recordGlasswall Meteor
Attorney-General's Department
Protective Security Policy Framework (PSPF)
Mengatur bagaimana entitas Pemerintah Australia melindungi orang, informasi, dan aset, termasuk klasifikasi, penanganan, dan transfer informasi resmi.
Mengapa ini penting bagi keamanan file. Persyaratan penanganan informasi PSPF berdampak langsung pada perpindahan dokumen antara domain rahasia dan nonrahasia, serta pada apa yang harus dicatat ketika hal itu terjadi.
Bagaimana Glasswall menangani hal ini. Transfer lintas domain membangun ulang konten yang berpindah antara domain rahasia dan nonrahasia, dengan verdict record untuk setiap file yang ditransfer sehingga penanganannya dapat dibuktikan. Kami mendokumentasikan posisi deployment relatif terhadap lingkungan yang selaras dengan PROTECTED tanpa menyatakan persetujuan yang tidak kami miliki.
Cross-domain and air-gapped transferContent Disarm and ReconstructionPer-file verdict recordGlasswall Meteor
OAIC
Privacy Act 1988 dan skema Notifiable Data Breaches
Australian Privacy Principle 11 mewajibkan langkah-langkah yang wajar untuk melindungi informasi pribadi. Skema NDB mewajibkan pemberitahuan atas pelanggaran data yang memenuhi syarat. Program reformasi multi-tahap terus berlanjut.
Mengapa ini penting bagi keamanan file. Dokumen biasanya menjadi pembawa data pribadi yang tidak terkendali. Mengurangi data pribadi yang tersimpan dalam file lepas menurunkan baik paparan APP 11 maupun jumlah file yang mampu menghasilkan eligible breach.
Bagaimana Glasswall menangani hal ini. Find & Redact menghapus pola data bernama dari dokumen sebelum disimpan atau dibagikan, mendukung uji langkah-langkah wajar APP 11. Storage Monitor menerapkan perlakuan yang sama pada file yang sudah berada saat istirahat di Microsoft 365 dan mencatat apa yang diproses per tenant.
Find & RedactStorage Monitor + SM AuditGlasswall Halo
Perkembangan terbaru
Apa yang berubah di Australia
Terbaru lebih dulu.
-
Konsultasi dibuka mengenai arahan menteri SOCI Act dan reformasi manajemen risiko
Setelah tinjauan independen pertama atas SOCI Act disampaikan pada 31 January 2026, Pemerintah membuka konsultasi atas amandemen terhadap kewenangan Ministerial Directions di bawah Part 3 dan terhadap Critical Infrastructure Risk Management Program Rules.
Mengapa ini penting bagi keamanan file. Perubahan pada aturan program manajemen risiko adalah bagian yang perlu diperhatikan: aturan tersebut menentukan apa yang harus didokumentasikan entitas tentang bagaimana risiko material, termasuk kompromi data storage systems melalui file, benar-benar dimitigasi.
Bagaimana Glasswall menanganinya
Entitas yang meninjau kembali program manajemen risiko mereka selama konsultasi ini sebaiknya mengantisipasi untuk menjelaskan mitigasi penanganan file secara lebih eksplisit daripada sebelumnya. Kontrol rebuild deterministik plus per-file verdict record secara material lebih mudah dituangkan ke dalam dokumen program daripada pendekatan penyesuaian deteksi.
Content Disarm and ReconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
- infrastruktur kritis
- energi
- telekomunikasi
- transportasi
- perbankan
- layanan kesehatan
-
Standar keamanan perangkat pintar wajib mulai berlaku
Standar keamanan untuk perangkat pintar yang dipasok kepada operator infrastruktur kritis mulai berlaku di bawah Cyber Security Act 2024.
Mengapa ini penting bagi keamanan file. Tidak langsung untuk keamanan file, tetapi relevan bagi jaminan rantai pasok: firmware perangkat dan bundel konfigurasi adalah file, dan asal-usulnya semakin diharapkan dapat diverifikasi.
Bagaimana Glasswall menanganinya
Signature Verify memeriksa tanda tangan file terhadap managed site list dengan basis any-deny-wins, yang merupakan kontrol yang relevan ketika firmware atau paket konfigurasi datang dari pemasok dan asal-usulnya harus ditetapkan sebelum digunakan.
Signature VerifyGlasswall Halo
- infrastruktur kritis
- manufaktur
- energi
-
Tinjauan independen pertama atas SOCI Act telah disampaikan
Tinjauan independen pertama atas Security of Critical Infrastructure Act telah disampaikan kepada Pemerintah, yang menjadi dasar konsultasi reformasi yang dibuka pada Maret 2026.
Mengapa ini penting bagi keamanan file. Menentukan arah bagi ronde kewajiban berikutnya untuk entitas infrastruktur kritis, termasuk seberapa rinci program manajemen risiko harus menjelaskan kontrol teknis.
- infrastruktur kritis
-
Kewajiban pelaporan pembayaran ransomware dimulai
Aturan pelaporan pembayaran ransomware berdasarkan Cyber Security Act 2024 telah dimulai, yang mewajibkan entitas dalam cakupan untuk melaporkan pembayaran ransomware kepada Pemerintah.
Mengapa ini penting bagi keamanan file. Ransomware sangat sering masuk melalui pengiriman berbasis file. Kewajiban pelaporan meningkatkan biaya intrusi yang berhasil melalui dokumen dari sebuah insiden menjadi peristiwa pengungkapan.
Bagaimana Glasswall menanganinya
Membangun ulang dokumen masuk menghapus konten aktif yang menjadi andalan rantai pengiriman ransomware, tanpa perlu mengenali payload spesifik terlebih dahulu. Hal ini menjadi semakin penting ketika intrusi yang berhasil membawa konsekuensi pelaporan yang diatur undang-undang, bukan hanya biaya pemulihan.
Content Disarm and ReconstructionEmail CDR RelayMacro intelligenceGlasswall Halo / Glasswall Meteor
- infrastruktur kritis
- perbankan
- layanan kesehatan
- pendidikan
- manufaktur
Cakupan
Tentang halaman ini
Halaman ini merupakan referensi kerja bagi organisasi yang beroperasi di Australia.
Ini bukan nasihat hukum. Kewajiban regulasi bergantung pada bagaimana suatu organisasi ditetapkan, sektor apa yang dijalankannya, dan bagaimana sistemnya diarsitekturkan, mintalah nasihat lokal sebelum mengandalkan apa pun di sini untuk keputusan kepatuhan. Jika kami menjelaskan bagaimana Glasswall terkait dengan suatu kewajiban, kami menjelaskan sebuah kontrol, bukan mensertifikasi suatu hasil.