Zero Trust Issues · #005
Bagaimana kemasukan fail kelihatan di bawah CCoP 2.0
Kod Amalan Singapura untuk infrastruktur maklumat kritikal meminta pertahanan secara mendalam. Kebanyakan laluan kemasukan fail dalam persekitaran CII dipertahankan oleh beberapa kawalan yang semuanya menjawab soalan yang sama dengan kaedah yang sama, iaitu satu lapisan yang diambil sampelnya berulang kali. Rencana ini memetakan tempat fail sebenarnya memasuki persekitaran CII, termasuk laluan yang ditambah oleh Part 3A pada Oktober 2025, dan menetapkan apa yang mesti dimaksudkan oleh depth sebelum perkataan itu benar-benar berfungsi.
Setiap set kawalan di rantau ini meminta pertahanan secara mendalam, dan Singapore's Cybersecurity Code of Practice for critical information infrastructure tidak terkecuali. Ia ialah salah satu frasa yang kekal selepas mesyuarat semakan kerana tiada siapa boleh menentangnya.
Ia juga, jika dibaca secara literal, ialah dakwaan tentang jenis kawalan dalam satu rantaian dan bukannya bilangannya. Perbezaan itu hampir tidak memberi kesan dalam kebanyakan keselamatan, kerana lapisan benar-benar berbeza: firewall, kawalan identiti dan ejen endpoint bukanlah variasi kepada satu idea. Ia memberi kesan yang besar pada kemasukan fail, iaitu satu-satunya laluan di mana organisasi lazimnya menyusun tiga atau empat kawalan yang semuanya menjawab soalan yang sama dengan kaedah yang sama.
Siapa yang termasuk dalam skop, dan apa yang berubah
Cybersecurity Act 2018 memberi Cyber Security Agency of Singapore kuasa untuk menetapkan critical information infrastructure merentas sebelas sektor: tenaga, info-communications, air, penjagaan kesihatan, perbankan dan kewangan, perkhidmatan keselamatan dan kecemasan, penerbangan, pengangkutan darat, maritim, kerajaan dan media. Designation ialah perkara yang menukar Code of Practice daripada panduan kepada kewajipan berkanun.
Cybersecurity (Amendment) Act 2024 meluaskan perimeter dengan ketara. Mulai 31 October 2025, Part 3A baharu merangkumi penyedia perkhidmatan penting yang tidak memiliki infrastruktur yang mereka bergantung padanya, bersama-sama penyedia perkhidmatan awan dan pengendali pusat data. Jika organisasi anda beberapa tahun lalu membuat kesimpulan bahawa rejim itu milik pihak lain kerana anda menyewa dan bukannya memiliki, kesimpulan itu wajar disemak semula.
CSA mengumumkan pada 22 July 2026 bahawa Code akan dikemas kini sekali lagi, untuk menangani advanced persistent threats dan AI-enabled attacks, dengan Code berasingan untuk Cloud Services pada jadual yang sama. Pengumuman itu juga merujuk kepada pensijilan Cyber Trust Mark Level 5 berkaitan dengan Code yang dikemas kini, yang merupakan isyarat yang patut diperhatikan: tanda sukarela yang dinamakan bersama-sama dengan instrumen yang mengikat cenderung menjadi penapis perolehan untuk semua pihak yang menjual ke dalam sektor itu, sama ada ditetapkan atau tidak.
Tempat fail sebenarnya masuk
"File ingress" kedengaran seperti satu perkara. Dalam persekitaran CII, ia biasanya tujuh, dan jarang sekali semuanya dimiliki oleh pasukan yang sama.
- Lampiran e-mel, yang difikirkan oleh semua orang, dan yang merupakan satu-satunya laluan yang ditunjukkan oleh kebanyakan rajah kawalan.
- Portal pembekal dan pelanggan: borang muat naik, penyerahan tuntutan, respons tender, dokumen onboarding. Selalunya dibina oleh pasukan aplikasi, dilindungi oleh apa sahaja yang ditawarkan oleh rangka kerja aplikasi pada hari itu.
- Pemindahan fail terurus dan pertukaran berjadual dengan pihak lawan, apabila kawalan direka bentuk sekitar ketersediaan dan penyelarasan dan bukannya kandungan.
- Bahan vendor OT: imej firmware, fail konfigurasi, fail projek PLC, dokumen pentauliahan. Laluan ini membawa akibat paling tinggi dan pemeriksaan paling sedikit, kerana formatnya proprietari dan tetingkap penyelenggaraan singkat.
- Media boleh tanggal di sempadan IT dan OT, yang biasanya dilarang oleh dasar formal dan biasanya diterima dalam amalan, kerana seorang jurutera vendor telah tiba dengan komputer riba dan tarikh akhir.
- Permukaan storan awan dan kolaborasi yang dikongsi dengan pihak ketiga, apabila fail tiba tanpa melalui apa-apa yang akan dikenali oleh pengendali sebagai sempadan.
- Laluan sandaran dan pemulihan, yang memperkenalkan semula fail yang telah diterima pada titik yang lebih awal, di bawah apa sahaja kawalan yang wujud ketika itu.
Tuliskan tujuh laluan itu terhadap persekitaran anda sendiri sebelum berhujah tentang enjin. Latihan ini cenderung mengurangkan lebih banyak risiko berbanding mana-mana perbandingan produk, kerana penemuan lazimnya bukan bahawa sesuatu kawalan itu lemah. Sebaliknya, tiga daripada tujuh laluan itu tidak pernah termasuk dalam skop mana-mana kawalan langsung.
Mengapa menyusun kawalan yang serupa bukan depth
Ambil satu laluan yang dipertahankan, dan lihat apa yang mempertahankannya.
Rantaian masuk biasa menjalankan enjin gateway, kemudian enjin kedua dengan tandatangan vendor yang berbeza, kemudian mungkin sandbox. Tiga produk, tiga invois, tiga papan pemuka. Tanya soalan yang dijawab oleh setiap satu dan jawapannya adalah sama: adakah fail ini berniat jahat? Tanya bagaimana setiap satu membuat keputusan dan kaedahnya seiras: padanan corak terhadap known-bad, heuristik ke atas struktur, dan tingkah laku yang diperhatikan dalam persekitaran yang mungkin atau mungkin tidak dipilih oleh fail untuk mendedahkan dirinya.
Apabila dua kawalan berkongsi kaedah, mereka berkongsi titik buta kaedah itu. Pengesanan berasaskan tandatangan ketinggalan di belakang sampel baharu selama tempoh yang diperlukan untuk sampel itu dikumpul, dianalisis dan diedarkan, dan menambah set tandatangan kedua mengecilkan tetingkap itu tanpa menutupnya. Sandbox hanya sebaik reka bentuknya: fail yang memeriksa sandbox, atau yang menunggu, atau yang memerlukan klik yang tidak akan dilakukan oleh sandbox, akan berkelakuan sempurna. Menjalankannya dua kali menghasilkan tingkah laku baik yang sama dua kali.
Tiga kawalan yang mengambil sampel soalan yang sama ialah ujian konsistensi. Ia memberitahu anda bahawa enjin anda bersetuju. Ia tidak memberitahu anda bahawa fail itu selamat, dan di bawah Code yang meminta depth, ia hanyalah satu lapisan, dilaporkan sebagai tiga.
Kedalaman, dalam erti yang didakwa oleh frasa itu, memerlukan sekurang-kurangnya satu kawalan dalam rantaian yang mencapai keputusannya melalui laluan yang sama sekali berbeza. Itu ialah satu kategori, bukan satu produk, dan ada beberapa: allowlisting mengikut jenis fail dan sumber supaya format yang tidak dijangka tidak pernah sampai ke parser langsung; pemisahan protokol yang memaksa kandungan dicipta semula dan bukannya diteruskan; bina semula deterministik sesuatu dokumen mengikut spesifikasi formatnya, yang menghasilkan hasil yang sama pada fail yang belum pernah dilihat oleh sesiapa seperti pada fail yang telah dilihat oleh semua orang; pengasingan langkah rendering supaya parsing berlaku di tempat yang tidak penting.
Setiap satu mempunyai kos sebenar, dan wajar untuk menamakannya daripada berpura-pura sebaliknya. Allowlisting menghasilkan pengecualian, dan pengecualian terkumpul sehingga senarai itu menjadi hiasan semata-mata. Pemisahan protokol menambah latensi yang mungkin tidak dapat ditampung oleh tetingkap penyelenggaraan OT. Bina semula mengubah fail, yang penting apabila pihak lawan niaga menjangkakan dokumen yang sama byte atau tandatangan kekal utuh. Pengasingan memindahkan risiko, bukan menghapuskannya. Set kawalan yang dipilih berdasarkan penilaian jujur terhadap kos ini akan kelihatan berbeza di hospital dan di pelabuhan.
Bacaan yang bertahan dalam penilaian
CCoP memerlukan pemantauan berterusan, pengesanan anomali tingkah laku merentas IT dan OT, serta pengekalan yang mencukupi untuk menyokong penyiasatan dan pengesahan audit atas permintaan. Kewajipan itu berkaitan dengan melihat dan membuktikan. Hujah kedalaman di atas berkaitan dengan membuat keputusan, dan kedua-duanya bertemu pada titik praktikal: penilai yang bertanya bagaimana sesuatu laluan dipertahankan akan menerima rantaian enjin yang serupa, tetapi penerangan tentang rantaian itu menulis dirinya ke dalam satu ayat, dan ayat itu ialah bahawa segala-galanya pada laluan ini diputuskan dengan cara yang sama.
Bagi institusi kewangan, Garis Panduan Pengurusan Risiko Teknologi MAS menetapkan jangkaan selari dalam perkataan yang berbeza: fail tidak dipercayai yang tiba melalui e-mel, portal muat naik atau pertukaran pihak ketiga dikendalikan di sempadan dan bukannya diterima berdasarkan keputusan dan disemak selepas itu.
Tiada satu pun instrumen menamakan teknologi, dan memang tidak sepatutnya. Apa yang kedua-duanya minta, pada akhirnya, ialah sama ada pengendali boleh menerangkan laluan yang dilalui oleh sesuatu fail dan penaakulan yang digunakan padanya pada setiap langkah. Tujuh laluan, satu kaedah bagi setiap langkah, dan nota yang jujur terhadap langkah-langkah yang kaedahnya berulang: dokumen itu ialah kerja sebelah petang, dan itulah yang menjadikan baki perbualan itu masuk akal.
Pemetaan kawalan yang lebih lengkap dan butiran instrumen ada pada Singapore compliance page.
Sources
- CSA Singapore: Cybersecurity Codes of Practice for CII
- Cybersecurity (Amendment) Act 2024
- CSA Singapore: Cybersecurity Code of Practice for CII to be updated to address APT and AI-enabled threats (22 July 2026)
- CSA Singapore: cybersecurity certification schemes (Cyber Essentials and Cyber Trust)
- MAS: Technology Risk Management Guidelines
See it against your own files
We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.
Talk to us


