Safeware Glasswall APAC Partner Tempah demo

Teroka

Apakah CDRZero TrustJurang pengesananKeupayaanKes penggunaan

Produk

ProdukIntegrasiFormat fail disokong

Pematuhan

Pemetaan kawalan keselamatanLandskap kawal selia Asia Pasifik
Panduan mengikut negaraSingapuraAustraliaJepunKorea SelatanIndiaIndonesiaMalaysiaThailandVietnamFilipinaTaiwanNew ZealandMongolia

Lagi

Kepercayaan & pensijilanTentang kamiDokumentasi Tempah demo

Landskap kawal selia · Asia Tenggara

Singapore: keselamatan fail dan obligasi audit

Singapore mengawal keselamatan fail melalui rejim CII yang ditetapkan: Cybersecurity Act menetapkan kewajipan berkanun, Cybersecurity Code of Practice menetapkan kawalan teknikal, dan PDPA menetapkan obligasi untuk melindungi data di dalam fail.

Sepintas lalu

Bagaimana Singapore mengawal keselamatan fail

  • 01

    Rejim

    Rejim CII yang ditetapkan bagi sektor di bawah kod amalan statutori

  • 02

    Keselamatan fail

    CCoP perlindungan perisian hasad dan pemeriksaan kandungan di sempadan kepercayaan

  • 03

    Audit dan bukti

    Log dipelihara untuk menyokong penyiasatan dan pengesahan audit atas permintaan

Gambaran keseluruhan

Gambaran peraturan

Singapore mempunyai rejim keselamatan fail yang paling preskriptif di rantau ini, dan ia ialah yang paling berkemungkinan ditulis ke dalam tender. Tiga instrumen penting bagi sesiapa yang memindahkan fail merentasi sempadan kepercayaan di sini.

Akta Keselamatan Siber 2018 memberi Cyber Security Agency of Singapore (CSA) kuasa untuk menetapkan Critical Information Infrastructure merentasi sebelas sektor dan untuk mengikat pemilik infrastruktur itu kepada Kod Amalan berkanun. Cybersecurity (Amendment) Act 2024 memperluas skop itu dengan ketara: mulai 31 October 2025 Part 3A baharu merangkumi penyedia perkhidmatan penting yang tidak memiliki CII yang mereka sandarkan, bersama penyedia perkhidmatan awan dan pengendali pusat data. Organisasi yang sebelum ini berada di luar rejim kerana mereka menyewa dan bukannya memiliki infrastruktur mereka kini berada di dalamnya.

Cybersecurity Code of Practice (CCoP) ialah tempat kewajipan teknikal tersebut terletak. CCoP 2.0 memerlukan pemantauan berterusan, pengesanan anomali merentasi IT dan OT, serta dasar pengekalan yang menyokong penyiasatan dan pengesahan audit atas permintaan. CSA mengumumkan pada 22 July 2026 bahawa CCoP akan dikemas kini sekali lagi untuk menangani ancaman berterusan lanjutan dan serangan berkuasa AI, dengan Kod berasingan untuk Perkhidmatan Awan mengikut jadual masa yang sama.

Selain itu, PDPA mengenakan Protection Obligation ke atas mana-mana organisasi yang memegang data peribadi, dan MAS Technology Risk Management Guidelines menetapkan jangkaan khusus untuk institusi kewangan. Bagi risiko berasaskan fail, kesan praktikal bagi kesemua empat adalah sama: kandungan yang tidak dipercayai mesti diperlakukan sebagai tidak dipercayai pada sempadan, dan anda mesti dapat menunjukkan kepada penilai apa yang berlaku kepada setiap fail.

Landskap

Instrumen yang menyentuh keselamatan fail dan audit

InstrumenPihak berkuasaStatusKaitan
Cybersecurity Act 2018 (as amended 2024)CSABerkuat kuasaLangsung
Cybersecurity Code of Practice for CII (CCoP 2.0)CSABerkuat kuasaLangsung
Personal Data Protection Act 2012PDPCBerkuat kuasaLangsung
MAS Technology Risk Management GuidelinesMASBerkuat kuasaLangsung
Tanda CSA Cyber Essentials dan Cyber TrustCSABerkuat kuasaTidak langsung

CSA

Cybersecurity Act 2018 (as amended 2024)

Menetapkan rejim CII, kuasa penetapan dan penyiasatan CSA, serta asas berkanun bagi Cybersecurity Code of Practice. Pindaan 2024 menambah Bahagian 3A yang meliputi CII milik pihak ketiga, penyedia perkhidmatan awan dan pusat data, yang mula berkuat kuasa pada 31 October 2025.

Mengapa ia penting bagi keselamatan fail. Penetapan ialah apa yang menjadikan Code of Practice mengikat dan bukannya sekadar nasihat. Jika sesebuah organisasi ditetapkan, atau kini termasuk sebagai 3PO CII, penyedia awan atau pusat data di bawah Part 3A, kawalan pengendalian fail dalam CCoP menjadi obligasi berkanun dengan kewajipan pelaporan yang terikat padanya.

Sumber: CSA

CSA

Cybersecurity Code of Practice for CII (CCoP 2.0)

Set kawalan teknikal yang mengikat bagi pemilik CII yang ditetapkan merentas sebelas sektor: Tenaga, Infokomunikasi, Air, Penjagaan Kesihatan, Perbankan dan Kewangan, Perkhidmatan Keselamatan dan Kecemasan, Penerbangan, Pengangkutan Darat, Maritim, Kerajaan dan Media. Menghendaki pemantauan berterusan, pengesanan anomali tingkah laku merentas IT dan OT, serta pengekalan yang menyokong penyiasatan dan pengesahan audit apabila diminta.

Mengapa ia penting bagi keselamatan fail. Ini ialah mandat keselamatan fail yang paling jelas di APAC. Obligasi perlindungan perisian hasad dan pemeriksaan kandungan terpakai pada kandungan yang masuk ke persekitaran CII, dan keperluan pengekalan bermakna rekod keputusan per-fail ialah bukti yang akan diminta oleh penilai. Kawalan berasaskan pengesanan sahaja sukar dibuktikan terhadap standard "known-good" yang tersirat dalam Code.

Bagaimana Glasswall menanganinya. Glasswall CDR membina semula setiap fail yang masuk ke persekitaran CII mengikut spesifikasi formatnya, jadi kawalan itu bersifat deterministik dan bukannya bergantung pada keputusan pengesanan, itulah sebabnya ia mudah dibuktikan terhadap jangkaan pemeriksaan kandungan Code. Rekod keputusan per-fail memberi penilai sejarah pemprosesan bagi setiap fail dan boleh dieksport ke SIEM, jadi ia boleh disimpan di bawah apa jua dasar pengekalan yang Code mewajibkan anda operasikan. Pelaksanaan terletak pada sempadan: ICAP untuk proksi dan gateway, atau relay e-mel untuk lampiran masuk.

Content Disarm and ReconstructionPer-file verdict recordICAP ClientEmail CDR RelayGlasswall Halo / Glasswall Meteor

Sumber: CSA

PDPC

Personal Data Protection Act 2012

Mengenakan Protection Obligation, pengaturan keselamatan munasabah untuk mencegah akses, pengumpulan, penggunaan, pendedahan atau risiko serupa yang tidak dibenarkan, serta kewajipan pemberitahuan mandatori bagi kebocoran data yang boleh dilaporkan.

Mengapa ia penting bagi keselamatan fail. Fail ialah pembawa paling lazim bagi data peribadi yang tidak dikawal dalam sesebuah organisasi. Menyingkirkan pola data bernama sebelum dokumen disimpan, dikongsi atau dihantar semula ialah kawalan Obligation Perlindungan yang langsung, dan mengurangkan populasi fail yang boleh mencetuskan pelanggaran yang boleh dilaporkan.

Bagaimana Glasswall menanganinya. Find & Redact menyingkirkan pola data bernama daripada dokumen sebelum ia disimpan atau dikongsi, yang menyokong Obligation Perlindungan secara langsung dengan mengecilkan jumlah data peribadi yang berada dalam fail longgar. Storage Monitor menggunakan rawatan yang sama pada bahan yang telah berehat dalam Microsoft 365 dan merekod jejak per-tenant tentang perkara yang telah diproses. Lebih sedikit dokumen yang membawa data peribadi yang tidak perlu bermakna populasi fail yang lebih kecil yang berupaya menjadi pelanggaran yang boleh dilaporkan.

Find & RedactStorage Monitor + SM AuditContent Disarm and ReconstructionGlasswall Halo

Sumber: PDPC

MAS

MAS Technology Risk Management Guidelines

Menetapkan jangkaan MAS bagi institusi kewangan mengenai tadbir urus risiko teknologi, keselamatan sistem, pertahanan perimeter rangkaian dan penghantaran perisian yang selamat.

Mengapa ia penting bagi keselamatan fail. Bahagian pertahanan perimeter dan keselamatan sistem ialah yang relevan: fail tidak dipercayai yang tiba melalui e-mel, portal muat naik atau pertukaran pihak ketiga dijangka dikendalikan di sempadan dan bukannya diterima semata-mata atas keputusan pengesanan.

Bagaimana Glasswall menanganinya. Jangkaan pertahanan perimeter sejajar dengan membina semula fail yang tidak dipercayai pada titik ia tiba, mel, muat naik pelanggan, pertukaran dokumen pihak ketiga, dan bukannya menerimanya serta bergantung pada pengesanan di hiliran. Rekod keputusan per-fail menyokong rantaian bukti yang dijangka dikekalkan oleh institusi yang dikawal selia MAS untuk kawalan risiko teknologi.

Content Disarm and ReconstructionEmail CDR RelayICAP ClientPer-file verdict recordGlasswall Halo

Sumber: MAS

CSA

Tanda CSA Cyber Essentials dan Cyber Trust

Tanda pensijilan sukarela. Cyber Essentials disasarkan kepada organisasi yang lebih kecil; Cyber Trust ialah tanda berasaskan risiko dengan tahap bertingkat untuk perusahaan yang lebih besar.

Mengapa ia penting bagi keselamatan fail. Semakin banyak digunakan sebagai penapis perolehan dan bukannya lencana. Pengumuman CCoP 22 July 2026 merujuk pensijilan Cyber Trust Mark Level 5 berkaitan Code yang dikemas kini, yang mengalihkan mark daripada isyarat sukarela ke arah jangkaan rantaian bekalan bagi vendor bersempadan CII.

Sumber: CSA

Perkembangan terkini

Apa yang telah berubah di Singapura

Terbaharu dahulu.

  1. Rundingan awamImpak tinggi

    CCoP untuk CII akan dikemas kini bagi menangani ancaman APT dan ancaman berasaskan AI

    CSA mengumumkan bahawa Kod Amalan Keselamatan Siber untuk CII akan dikemas kini bagi menangani ancaman berterusan lanjutan dan ancaman berasaskan AI, dengan perubahan dijangka berkuat kuasa pada bahagian akhir 2026. Kemas kini itu meliputi akauntabiliti lembaga dengan rangka kerja ketahanan siber yang disemak setiap tahun, pensijilan Cyber Trust Mark Tahap 5, pengawasan sistem saling berhubung, penempatan pengesanan ancaman, perancangan latihan keselamatan siber, serta pemantauan rangkaian dan pengurusan pengesanan. Satu Kod Amalan berasingan untuk Perkhidmatan Awan dirancang pada jadual masa yang sama.

    Mengapa ia penting bagi keselamatan fail. Ancaman berupaya AI meningkatkan tahap ancaman serangan berasaskan fail secara khusus: muatan dokumen polimorfik dan umpan yang dijana mesin menjejaskan pengesanan berasaskan tandatangan dan heuristik dengan lebih cepat daripada ia menjejaskan pembinaan semula deterministik. Pemilik CII yang menyemak set kawalan mereka terhadap Code yang dikemas kini harus menjangkakan pemeriksaan kandungan dan pembinaan semula yang diketahui selamat akan diteliti dengan lebih rapi berbanding penalaan pengesanan.

    Bagaimana Glasswall menanganinya

    Perkembangan inilah yang paling wajar diambil tindakan sebelum Kod tersebut berkuat kuasa. Muatan dokumen yang dijana AI dan umpan yang disesuaikan mesin menjejaskan pengesanan berasaskan tandatangan dan heuristik dengan jauh lebih pantas daripada ia menjejaskan bina semula deterministik, kerana bina semula tidak perlu mengenali ancaman, sebaliknya ia menyingkirkan kandungan aktif tanpa mengira. Pemilik CII yang menyemak semula set kawalan mereka sebelum Kod yang dikemas kini berkuat kuasa patut menjangkakan pemeriksaan kandungan dan pembinaan semula yang diketahui selamat akan menerima lebih perhatian berbanding penalaan pengesanan. Macro intelligence merangkumi permukaan makro Office secara khusus, dan Large Archive meliputi format kontena yang tidak dapat dibuka oleh pengimbasan sebaris.

    Content Disarm and ReconstructionMacro intelligenceLarge ArchiveGlasswall Halo / Glasswall Meteor

    • infrastruktur kritikal
    • kerajaan
    • perbankan
    • penjagaan kesihatan
    • telekom
    • tenaga
    • pengangkutan

    Sumber: CSA

  2. Berkuat kuasaImpak tinggi

    Peruntukan utama Cybersecurity (Amendment) Act 2024 mula berkuat kuasa

    Peruntukan utama Cybersecurity (Amendment) Act 2024 mula berkuat kuasa, memperkenalkan Bahagian 3A untuk mengawal selia penyedia perkhidmatan penting yang tidak memiliki CII yang mereka sandarkan, serta meluaskan pengawasan CSA kepada penyedia perkhidmatan awan dan pengendali pusat data.

    Mengapa ia penting bagi keselamatan fail. Kesan praktikalnya ialah skop. Organisasi yang menganggap set kawalan CII tidak terpakai kerana mereka menyewa dan bukannya memiliki infrastruktur kini berpotensi berada dalam skop, dan mewarisi jangkaan pemeriksaan kandungan dan pengekalan Code untuk fail yang memasuki persekitaran perkhidmatan penting.

    • infrastruktur kritikal
    • kerajaan
    • perbankan
    • penjagaan kesihatan
    • telekom
    • tenaga
    • pengangkutan

    Sumber: CSA

  3. PindaanImpak sederhana

    Cybersecurity (Amendment) Act 2024 diluluskan oleh Parlimen

    Parlimen meluluskan Cybersecurity (Amendment) Act 2024, memperluas Cybersecurity Act 2018 untuk meliputi CII milik pihak ketiga, penyedia perkhidmatan awan, pengendali pusat data dan entiti yang mempunyai kepentingan keselamatan siber khas.

    Mengapa ia penting bagi keselamatan fail. Menetapkan asas perundangan bagi perluasan skop October 2025. Relevan apabila menilai sama ada sesuatu pelaksanaan berada di dalam atau di luar perimeter kawalan CII.

    • infrastruktur kritikal
    • kerajaan
    • perbankan
    • telekom

    Sumber: Singapore Statutes Online

Skop

Tentang halaman ini

Halaman ini ialah rujukan kerja untuk organisasi yang beroperasi di Singapura.

Ini bukan nasihat undang-undang. Obligasi kawal selia bergantung pada bagaimana organisasi ditetapkan, sektor yang diceburinya dan cara sistemnya diarkitekkan, dapatkan nasihat tempatan sebelum bergantung pada mana-mana perkara ini bagi keputusan pematuhan. Apabila kami menerangkan bagaimana Glasswall berkaitan dengan sesuatu obligasi, kami sedang menerangkan kawalan, bukan memperakui sesuatu hasil.

Merancang pelaksanaan di Singapura?