Safeware Glasswall APAC Partner
Book a demo
Wawasan

Zero Trust Issues · #005

Seperti apa ingress file di bawah CCoP 2.0

Code of Practice Singapura untuk infrastruktur informasi kritis meminta pertahanan berlapis. Sebagian besar jalur ingress file di lingkungan CII dipertahankan oleh beberapa kontrol yang semuanya menjawab pertanyaan yang sama dengan metode yang sama, yaitu satu lapisan yang disampel berulang kali. Tulisan ini memetakan di mana file benar-benar masuk ke lingkungan CII, termasuk jalur yang ditambahkan Part 3A pada Oktober 2025, dan menjelaskan apa arti depth yang sebenarnya sebelum kata itu benar-benar bermakna.

Reviewed September 2026

Setiap set kontrol di kawasan ini meminta pertahanan berlapis, dan Cybersecurity Code of Practice Singapura untuk critical information infrastructure tidak terkecuali. Ini adalah salah satu frasa yang bertahan melewati rapat tinjauan karena tidak ada yang bisa menentangnya.

Jika dibaca secara harfiah, itu juga merupakan klaim tentang jenis kontrol dalam sebuah rantai, bukan jumlahnya. Perbedaan itu hampir tidak berpengaruh dalam sebagian besar keamanan, karena lapisan memang benar-benar berbeda: firewall, kontrol identitas, dan agen endpoint bukanlah variasi dari satu ide. Perbedaan itu sangat berpengaruh pada ingress file, yaitu satu jalur tempat organisasi secara rutin menumpuk tiga atau empat kontrol yang semuanya menjawab pertanyaan yang sama dengan metode yang sama.

Siapa yang termasuk dalam cakupan, dan apa yang berubah

Cybersecurity Act 2018 memberi Cyber Security Agency of Singapore kewenangan untuk menetapkan critical information infrastructure di sebelas sektor: energy, info-communications, water, healthcare, banking and finance, security and emergency services, aviation, land transport, maritime, government, dan media. Designation adalah yang mengubah Code of Practice dari panduan menjadi kewajiban statutori.

Cybersecurity (Amendment) Act 2024 memperluas perimeter secara signifikan. Mulai 31 Oktober 2025, Part 3A yang baru menjangkau penyedia essential services yang tidak memiliki infrastruktur yang mereka andalkan, bersama dengan cloud service providers dan data centre operators. Jika organisasi Anda beberapa tahun lalu menyimpulkan bahwa rezim ini milik pihak lain karena Anda menyewa, bukan memiliki, kesimpulan itu layak diperiksa ulang.

CSA mengumumkan pada 22 Juli 2026 bahwa Code akan diperbarui lagi, untuk menangani advanced persistent threats dan serangan berbasis AI, dengan Code terpisah untuk Cloud Services pada linimasa yang sama. Pengumuman itu juga merujuk pada sertifikasi Cyber Trust Mark Level 5 sehubungan dengan Code yang diperbarui, dan itulah sinyal yang patut diperhatikan: tanda sukarela yang disebut bersama instrumen yang mengikat cenderung menjadi filter pengadaan bagi semua pihak yang menjual ke sektor tersebut, baik yang ditetapkan maupun tidak.

Di mana file benar-benar masuk

"File ingress" terdengar seperti satu hal. Dalam lingkungan CII, biasanya ada tujuh, dan jarang dimiliki oleh tim yang sama.

  1. Lampiran email, yang sudah dipikirkan semua orang, dan merupakan satu-satunya jalur yang ditampilkan oleh sebagian besar diagram kontrol.
  2. Portal pemasok dan pelanggan: formulir unggah, pengajuan klaim, respons tender, dokumen onboarding. Sering kali dibangun oleh tim aplikasi, dilindungi oleh apa pun yang ditawarkan framework aplikasi pada hari itu.
  3. Managed file transfer dan pertukaran terjadwal dengan counterparties, ketika kontrol dirancang untuk availability dan reconciliation, bukan untuk content.
  4. Materi vendor OT: firmware images, configuration files, PLC project files, commissioning documents. Jalur ini membawa konsekuensi tertinggi dan inspeksi paling sedikit, karena formatnya proprietary dan maintenance window-nya singkat.
  5. Removable media di batas IT dan OT, yang biasanya dilarang oleh kebijakan formal dan biasanya ditoleransi dalam praktik, karena seorang vendor engineer telah datang dengan laptop dan tenggat waktu.
  6. Cloud storage dan collaboration surfaces yang dibagikan dengan pihak ketiga, tempat file tiba tanpa melewati sesuatu yang akan dikenali operator sebagai boundary.
  7. Jalur backup dan restore, yang memperkenalkan kembali file yang telah diterima pada titik sebelumnya, di bawah kontrol apa pun yang berlaku saat itu.

Tuliskan tujuh jalur itu terhadap lingkungan Anda sendiri sebelum berdebat tentang engine. Latihan ini cenderung mengurangi risiko lebih banyak daripada perbandingan produk apa pun, karena temuan yang umum bukanlah bahwa suatu kontrol lemah. Melainkan bahwa tiga dari tujuh jalur itu sejak awal tidak pernah berada dalam cakupan kontrol apa pun.

Mengapa menumpuk kontrol yang serupa bukanlah depth

Ambil satu jalur yang dipertahankan, lalu lihat apa yang mempertahankannya.

Rantai inbound yang umum menjalankan gateway engine, lalu engine kedua dengan signatures dari vendor yang berbeda, lalu mungkin sebuah sandbox. Tiga produk, tiga invoice, tiga dashboard. Tanyakan pertanyaan apa yang dijawab masing-masing, dan jawabannya identik: apakah file ini malicious? Tanyakan bagaimana masing-masing memutuskan, dan metodenya serupa: pattern matching terhadap known-bad, heuristics atas struktur, dan perilaku yang diamati dalam lingkungan tempat file mungkin atau mungkin tidak memilih untuk menampakkan dirinya.

Jika dua kontrol berbagi metode, mereka juga berbagi blind spot metode itu. Signature-based detection tertinggal dari sampel baru selama waktu yang dibutuhkan untuk mengumpulkan, menganalisis, dan mendistribusikan sampel tersebut, dan menambahkan set signature kedua mempersempit jendela itu tanpa menutupnya. Sandbox hanya sebaik desainnya: file yang memeriksa keberadaan sandbox, atau yang menunggu, atau yang membutuhkan klik yang tidak akan dilakukan sandbox, akan berperilaku sempurna. Menjalankannya dua kali menghasilkan perilaku baik yang sama dua kali.

Tiga kontrol yang menyampel pertanyaan yang sama adalah uji konsistensi. Itu memberi tahu Anda bahwa engine Anda sepakat. Itu tidak memberi tahu Anda bahwa file itu aman, dan di bawah Code yang meminta depth, itu hanyalah satu lapisan, yang dilaporkan sebagai tiga.

Kedalaman, dalam arti yang diklaim frasa itu, memerlukan setidaknya satu kontrol dalam rantai yang mencapai keputusannya melalui jalur yang sama sekali berbeda. Itu adalah sebuah kategori, bukan produk, dan ada beberapa: allowlisting berdasarkan jenis file dan sumber sehingga format yang tidak terduga tidak pernah mencapai parser sama sekali; pemutusan protokol yang memaksa konten dibuat ulang alih-alih diteruskan; pembangunan ulang deterministik atas sebuah dokumen sesuai spesifikasi formatnya, yang menghasilkan hasil yang sama pada file yang belum pernah dilihat siapa pun seperti pada file yang sudah pernah dilihat semua orang; isolasi langkah rendering sehingga parsing terjadi di tempat yang tidak penting.

Masing-masing memiliki biaya nyata, dan ada baiknya menyebutkannya daripada berpura-pura sebaliknya. Allowlisting menghasilkan pengecualian, dan pengecualian menumpuk sampai daftar itu menjadi dekoratif. Pemutusan protokol menambah latensi yang mungkin tidak dapat ditoleransi oleh jendela pemeliharaan OT. Pembangunan ulang mengubah file, yang penting ketika pihak lawan transaksi mengharapkan dokumen yang identik byte atau tanda tangan tetap bertahan. Isolasi memindahkan risiko, bukan menghapusnya. Sekumpulan kontrol yang dipilih berdasarkan pembacaan jujur atas biaya-biaya itu akan terlihat berbeda di rumah sakit dan di pelabuhan.

Pembacaan yang bertahan dari penilaian

CCoP mengharuskan pemantauan berkelanjutan, deteksi anomali perilaku di seluruh IT dan OT, serta retensi yang memadai untuk mendukung investigasi dan verifikasi audit atas permintaan. Kewajiban tersebut berkaitan dengan observasi dan pembuktian. Argumen tentang kedalaman di atas berkaitan dengan penentuan, dan keduanya bertemu pada titik praktis: seorang penilai yang menanyakan bagaimana suatu jalur tertentu dipertahankan akan menerima rantai engine yang serupa, tetapi deskripsi rantai itu dapat diringkas menjadi satu kalimat, dan kalimatnya adalah bahwa semua yang ada di jalur ini ditentukan dengan cara yang sama.

Bagi lembaga keuangan, MAS Technology Risk Management Guidelines menetapkan ekspektasi paralel dengan kata-kata yang berbeda: file tidak tepercaya yang masuk melalui email, portal unggah, atau pertukaran pihak ketiga ditangani di batas, bukan diterima berdasarkan keputusan lalu ditinjau setelahnya.

Tidak satu pun instrumen itu menyebutkan teknologi, dan memang seharusnya tidak. Pada akhirnya, yang diminta keduanya adalah apakah operator dapat menjelaskan jalur yang dilalui sebuah file dan penalaran yang diterapkan padanya pada setiap langkah. Tujuh jalur, satu metode per langkah, dan catatan jujur pada langkah-langkah ketika metodenya berulang: dokumen itu adalah pekerjaan satu sore, dan itulah yang membuat sisa percakapan menjadi masuk akal.

Pemetaan kontrol yang lebih lengkap dan detail instrumen ada di Singapore compliance page.

Tulisan ini tidak memuat argumen produk dan tidak merekomendasikan vendor mana pun, termasuk kami. Ini adalah pembacaan atas instrumen yang telah dipublikasikan, diperiksa sesuai tanggal peninjauan yang ditampilkan, dan bukan nasihat hukum: status designation dan kewajiban yang timbul darinya adalah urusan organisasi Anda dan penasihat hukumnya. Rumusan pada tingkat klausul sebaiknya diambil dari Code itu sendiri, bukan dari ringkasan apa pun, termasuk ringkasan ini.

See it against your own files

We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.

Talk to us