규제 환경 · 오세아니아
호주: 파일 보안 및 감사 의무
호주는 이 지역에서 가장 구체적인 기술 기준선을 갖춘 광범위한 주요 기반시설 법률과 결합되어 있습니다. SOCI Act가 의무를 정하고, Essential Eight와 ISM이 통제를 정하며, PSPF가 정부 정보 처리를 규율합니다.
요약
호주가 파일 보안을 규율하는 방식
- 01
규제 체계
22개 자산 분류 전반에 적용되는 주요 기반시설 법률, 그리고 정부 통제 기준선
- 02
파일 보안
Essential Eight 애플리케이션 강화 및 매크로 통제; ISM 콘텐츠 검증 및 변환
- 03
감사와 증적
의무적 사고 보고 및 리스크 관리 프로그램 증빙
개관
규제 전체상
호주는 Australia Signals Directorate가 통제 세트를 공개하고 정부 및 주요 기반시설의 상당 부분이 이를 기준으로 평가받기 때문에, APAC 시장 중 파일 보안 통제가 결과가 아니라 명시적으로 이름으로 지정될 가능성이 가장 높은 시장입니다.
Security of Critical Infrastructure Act 2018 (SOCI Act)는 법정 근거입니다. 2021년, 2022년, 2024년의 연속적인 개정으로 이 법은 22개 자산 클래스로 확대되었고, 의무적 사이버 사고 보고, Critical Infrastructure Risk Management Programs, 국가적 중요성을 지닌 시스템에 대한 강화된 의무, 그리고 정부 지원 권한이 도입되었습니다. 2024년 개정은 이 법이 주요 핵심 기반시설 자산의 일부를 구성하는 데이터 저장 시스템에까지 적용된다는 점을 명확히 하였으며, 이에 따라 문서 저장소와 파일 스토어가 명확히 적용 범위에 포함됩니다. 이 법에 대한 첫 독립 검토는 2026년 1월 31일에 제출되었고, Ministerial Directions 권한과 리스크 관리 프로그램 규칙에 대한 추가 개혁은 2026년 3월 25일에 공개 의견수렴에 부쳐졌습니다.
Essential Eight and the Information Security Manual (ISM)는 파일 처리의 구체적 기준이 되는 부분입니다. 8가지 완화 전략 중 사용자 애플리케이션 강화와 Microsoft Office 매크로 설정 구성의 두 가지는 신뢰할 수 없는 문서 콘텐츠를 직접 다룹니다. ISM의 콘텐츠 검증 및 콘텐츠 변환 통제는 파일을 알려진 안전한 상태로 재구성하는 방식을 설명하며, 이는 다른 이름의 CDR입니다. PSPF는 보안 도메인 간을 포함하여 호주 정부 기관이 공식 정보를 처리하고 전송하는 방식을 규율합니다.
별도로, Cyber Security Act 2024는 랜섬웨어 지불 보고를 도입했으며, 이는 2025년 5월 30일에 시행되었고, 핵심 기반시설 운영자에게 공급되는 스마트 기기에 대한 의무적 보안 표준은 2026년 4월 4일부터 효력을 발생했습니다. Privacy Act 1988 개혁 프로그램은 계속 진행 중이며, Notifiable Data Breaches 제도는 이미 시행 중입니다.
규제 구도
파일 보안과 감사에 관련된 법령
| 법령 | 소관 기관 | 상태 | 관련성 |
|---|---|---|---|
| Security of Critical Infrastructure Act 2018 (as amended) | CISC | 시행 중 | 직접 |
| Essential Eight Maturity Model | ASD/ACSC | 시행 중 | 직접 |
| Information Security Manual (ISM) | ASD/ACSC | 시행 중 | 직접 |
| Protective Security Policy Framework (PSPF) | Attorney-General's Department | 시행 중 | 직접 |
| Privacy Act 1988 and Notifiable Data Breaches scheme | OAIC | 시행 중 | 간접 |
CISC
Security of Critical Infrastructure Act 2018 (as amended)
주요 부문 전반의 22개 자산 클래스를 포괄합니다. 자산 등록, 의무적 사이버 사고 보고, Critical Infrastructure Risk Management Program, 그리고 국가적으로 중요한 시스템에 대한 강화된 의무를 부과합니다. 2024년 개정에서는 1차 자산의 일부를 이루는 데이터 저장 시스템도 적용 범위에 포함된다는 점을 명확히 했습니다.
파일 보안에 중요한 이유. 데이터 저장 관련 명확화가 가장 중요합니다. 핵심 자산에 연결된 문서 저장소와 파일 공유는 리스크 관리 프로그램 의무를 승계하므로, 신뢰할 수 없는 파일이 해당 저장소로 유입되는 방식은 더 이상 IT 선호가 아니라 등록·보고 대상 통제가 됩니다.
Glasswall은 이를 어떻게 지원하는가. Critical Infrastructure Risk Management Program은 각 중대 리스크를 어떻게 완화하는지 설명해야 하며, 데이터 저장 시스템의 파일 기반 침해는 그중에서도 비교적 구체적으로 설명하기 쉬운 사례입니다. 즉, 신뢰할 수 없는 파일은 저장소에 도달하기 전에 알려진 안전한 상태로 재구성됩니다. Per-file verdict record는 법정 시계에 따라 보고가 필요할 때 재구성할 수 있는 처리 이력을 제공하여, 사건 보고 의무를 뒷받침합니다.
Content Disarm and ReconstructionPer-file verdict recordStorage Monitor + SM AuditGlasswall Halo / Glasswall Meteor
ASD/ACSC
Essential Eight Maturity Model
ASD의 8개 완화 전략에 4개 성숙도 수준을 둔 기준선입니다. 비공기업 연방 기관에는 의무이며, 주 정부와 주요 기반시설 전반에서 계약상 기준선으로 널리 채택됩니다.
파일 보안에 중요한 이유. 8가지 중 2가지는 파일 콘텐츠 통제입니다. 사용자 애플리케이션 강화는 문서와 브라우저에서 활성 콘텐츠를 차단하는 것을 포함하고, Microsoft Office 매크로 설정 구성은 특히 매크로 표면을 다룹니다. 두 통제 모두 조직 외부에서 도착한 문서에 무슨 일이 발생하는지를 기준으로 평가되는 경우가 많습니다.
Glasswall은 이를 어떻게 지원하는가. CDR은 문서가 데스크톱에 도달하기 전에 활성 콘텐츠를 제거하고 재구성하므로, 엔드포인트 설정이 그대로 유지될 것이라는 가정에만 의존하지 않고 경계에서 사용자 애플리케이션 강화와 Office 매크로 전략을 보강합니다. Macro intelligence는 일부 매크로 기능을 유지해야 하는 비즈니스 사유가 있는 조직에서 내장 매크로와 활성 콘텐츠를 검사하므로, 통제를 전부 아니면 전무 방식으로 둘 필요가 없습니다.
Content Disarm and ReconstructionMacro intelligenceEmail CDR RelayGlasswall Halo / Glasswall Meteor
ASD/ACSC
Information Security Manual (ISM)
Australian Government 정보를 처리하는 시스템을 위한 ASD의 통제 목록으로, 분기마다 업데이트됩니다. 콘텐츠 필터링, 콘텐츠 검증, 콘텐츠 변환, 게이트웨이/크로스 도메인 아키텍처에 대한 통제를 포함합니다.
파일 보안에 중요한 이유. 콘텐츠 검증 및 콘텐츠 변환 통제는 파일을 알려진 안전한 표준으로 재구성하는 과정을 설명하며, 이는 CDR이 구현하는 메커니즘입니다. 게이트웨이 및 교차 도메인 섹션은 보안 도메인 간 콘텐츠 이동 방식을 다루는데, 여기서는 결정론적 재구성이 사실상 선택이 아니라 전제됩니다.
Glasswall은 이를 어떻게 지원하는가. Meteor는 온프레미스 및 에어갭 환경에 배포되어 보안 도메인 간 이동 시 콘텐츠를 재구성하며, 이는 ISM의 게이트웨이 및 교차 도메인 통제가 설명하는 배포 패턴입니다. Safeware는 평가자가 기대하는 신뢰 경계 매핑, 아키텍처 문서화, 통제 책임 매트릭스를 준비합니다. 이 아키텍처는 평가 가능하도록 구축되며, IRAP는 평가 절차이고 당사는 완료했다고 주장하지 않습니다.
Content Disarm and ReconstructionCross-domain and air-gapped transferPer-file verdict recordGlasswall Meteor
Attorney-General's Department
Protective Security Policy Framework (PSPF)
호주 정부 기관이 분류, 취급, 공식 정보의 전송을 포함해 사람, 정보 및 자산을 보호하는 방식을 규정합니다.
파일 보안에 중요한 이유. PSPF 정보 처리 요건은 분류된 영역과 비분류 영역 사이에서 문서를 이동하는 데 직접적으로 관련되며, 그러한 이동이 발생했을 때 무엇을 기록해야 하는지에도 영향을 미칩니다.
Glasswall은 이를 어떻게 지원하는가. 교차 도메인 전송은 분류된 영역과 비분류 영역 사이를 이동하는 콘텐츠를 재구성하며, 전송된 각 파일에 대한 verdict record를 남겨 처리 과정을 입증할 수 있습니다. 당사는 보유하지 않은 승인을 주장하지 않으면서, 배포 위치가 PROTECTED 정렬 환경과 어떤 관련이 있는지 문서화합니다.
Cross-domain and air-gapped transferContent Disarm and ReconstructionPer-file verdict recordGlasswall Meteor
OAIC
Privacy Act 1988 and Notifiable Data Breaches scheme
Australian Privacy Principle 11은 개인 정보를 보호하기 위한 합리적인 조치를 요구합니다. NDB 제도는 적격 데이터 유출 통지를 요구합니다. 다단계 개혁 프로그램은 계속 진행 중입니다.
파일 보안에 중요한 이유. 문서는 개인 정보의 가장 흔한 비통제 운반 수단입니다. 느슨한 파일에 보관된 개인 데이터를 줄이면 APP 11 노출과 적격 침해를 유발할 수 있는 파일 집합을 모두 줄일 수 있습니다.
Glasswall은 이를 어떻게 지원하는가. Find & Redact는 저장되거나 공유되기 전에 문서에서 명명된 데이터 패턴을 제거하여 APP 11의 합리적 조치 기준을 지원합니다. Storage Monitor는 Microsoft 365에 이미 저장된 파일에도 동일한 처리를 적용하며, 테넌트별로 처리된 내용을 기록합니다.
Find & RedactStorage Monitor + SM AuditGlasswall Halo
최신 동향
호주에서 무엇이 변경되었습니까
최신순.
-
SOCI Act 장관 지침 및 리스크 관리 개혁에 대한 협의 개시
2026년 1월 31일 제출된 SOCI Act의 첫 번째 독립 검토에 따라, 정부는 Part 3의 장관 지침 권한과 주요 기반시설 리스크 관리 프로그램 규칙의 개정을 두고 협의를 시작했습니다.
파일 보안에 중요한 이유. 주목해야 할 부분은 리스크 관리 프로그램 규정의 변경입니다. 이는 파일 기반 데이터 저장 시스템 침해를 포함한 중대 리스크를 조직이 실제로 어떻게 완화하는지에 대해 무엇을 문서화해야 하는지를 정합니다.
Glasswall의 대응
이번 협의 과정에서 리스크 관리 프로그램을 재검토하는 기관은 파일 처리 완화 조치를 이전보다 더 명시적으로 기술해야 할 것으로 예상해야 합니다. 결정론적 재구성 통제와 파일별 판정 기록은 탐지 튜닝 중심의 접근 방식보다 프로그램 문서에 훨씬 쉽게 반영할 수 있습니다.
Content Disarm and ReconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
- 핵심 인프라
- 에너지
- 통신
- 운송
- 은행업
- 헬스케어
-
의무적 스마트 기기 보안 기준 시행
중요 기반시설 사업자에게 공급되는 스마트 기기에 대한 보안 기준이 Cyber Security Act 2024에 따라 시행되었습니다.
파일 보안에 중요한 이유. 파일 보안에 직접적인 사안은 아니지만 공급망 보증과 관련이 있습니다. 장치 펌웨어와 구성 번들은 파일이며, 그 출처는 점점 더 검증 가능해야 할 것으로 기대됩니다.
Glasswall의 대응
Signature Verify는 any-deny-wins 기준으로 관리되는 사이트 목록과 대조해 파일 서명을 확인하며, 공급업체로부터 펌웨어나 구성 번들이 도착하고 사용 전에 출처를 입증해야 하는 경우에 관련된 통제입니다.
Signature VerifyGlasswall Halo
- 핵심 인프라
- 제조
- 에너지
-
SOCI Act의 첫 번째 독립 검토가 제출되었습니다
Security of Critical Infrastructure Act에 대한 첫 번째 독립 검토가 정부에 제출되었으며, 2026년 3월에 시작된 개혁 협의의 საფუძ가 되었습니다.
파일 보안에 중요한 이유. 리스크 관리 프로그램이 기술적 통제를 얼마나 구체적으로 기술해야 하는지를 포함해, 주요 기반시설 사업자에게 부과될 다음 의무의 방향을 정합니다.
- 핵심 인프라
-
랜섬웨어 지급 보고 의무 시행
Cyber Security Act 2024에 따른 랜섬웨어 지급 보고 규정이 시행되어, 적용 대상 기관은 랜섬웨어 지급을 정부에 보고해야 합니다.
파일 보안에 중요한 이유. 랜섬웨어는 압도적으로 파일 기반 전달 경로를 통해 유입됩니다. 보고 의무는 문서 전달형 침투의 성공 비용을 사고에서 공시 사건으로 끌어올립니다.
Glasswall의 대응
수신 문서를 재구성하면 랜섬웨어 전달 체인이 의존하는 활성 콘텐츠를, 특정 페이로드를 먼저 식별할 필요 없이 제거할 수 있습니다. 이는 성공적인 침해가 단순한 복구 비용이 아니라 법정 보고 결과까지 초래하게 되는 경우 더욱 중요합니다.
Content Disarm and ReconstructionEmail CDR RelayMacro intelligenceGlasswall Halo / Glasswall Meteor
- 핵심 인프라
- 은행업
- 헬스케어
- 교육
- 제조
적용 범위
이 페이지에 관하여
이 페이지는 호주에서 운영하는 조직을 위한 실무 참고 자료입니다.
이는 법률 자문이 아닙니다. 규제 의무는 조직이 어떤 지정 대상인지, 어느 부문에서 운영하는지, 시스템이 어떻게 설계되어 있는지에 따라 달라집니다. 컴플라이언스 결정을 내릴 때는 본 자료에 의존하기 전에 현지 자문을 받으십시오. Glasswall이 특정 의무와 어떻게 관련되는지 설명할 때, 이는 통제를 설명하는 것이지 결과를 보증하는 것이 아닙니다.