ภูมิทัศน์ด้านกฎระเบียบ · โอเชียเนีย
ออสเตรเลีย: หน้าที่ด้านความปลอดภัยของไฟล์และการตรวจสอบ
ออสเตรเลียผสานกฎหมายโครงสร้างพื้นฐานสำคัญที่มีขอบเขตกว้างเข้ากับเกณฑ์ทางเทคนิคที่กำหนดรายละเอียดมากที่สุดในภูมิภาค: SOCI Act กำหนดหน้าที่, Essential Eight และ ISM กำหนดมาตรการควบคุม, และ PSPF กำกับการจัดการข้อมูลของภาครัฐ
สรุปย่อ
ออสเตรเลียกำกับดูแลความปลอดภัยของไฟล์อย่างไร
- 01
ระบอบกำกับดูแล
กฎหมายโครงสร้างพื้นฐานสำคัญครอบคลุมสินทรัพย์ 22 ประเภท พร้อมเกณฑ์ควบคุมพื้นฐานของรัฐบาล
- 02
ความปลอดภัยของไฟล์
การทำให้แอปพลิเคชันแข็งแกร่งขึ้นและการควบคุมมาโครตาม Essential Eight; การตรวจสอบความถูกต้องของเนื้อหาและการแปลงเนื้อหาตาม ISM
- 03
การตรวจสอบและหลักฐาน
การรายงานเหตุการณ์ที่เป็นข้อบังคับและหลักฐานของโปรแกรมบริหารความเสี่ยง
ภาพรวม
ภาพรวมด้านกฎระเบียบ
ออสเตรเลียเป็นตลาดใน APAC ที่มีแนวโน้มสูงที่สุดที่มาตรการควบคุมด้านความปลอดภัยของไฟล์จะถูกระบุชื่อไว้โดยตรงมากกว่าระบุเป็นผลลัพธ์ เนื่องจาก Australian Signals Directorate เผยแพร่ชุดมาตรการควบคุมนั้น และหน่วยงานภาครัฐกับโครงสร้างพื้นฐานสำคัญจำนวนมากถูกประเมินเทียบกับชุดดังกล่าว
Security of Critical Infrastructure Act 2018 (SOCI Act) เป็นแกนหลักตามกฎหมาย การแก้ไขเพิ่มเติมต่อเนื่องในปี 2021, 2022 และ 2024 ได้ขยายขอบเขตเป็น 22 ประเภทสินทรัพย์ และนำข้อกำหนดการรายงานเหตุการณ์ทางไซเบอร์ภาคบังคับ, Critical Infrastructure Risk Management Programs, ภาระหน้าที่ที่เพิ่มขึ้นสำหรับ systems of national significance และอำนาจการให้ความช่วยเหลือของรัฐบาลมาใช้ การแก้ไขในปี 2024 ชี้แจงว่า Act นี้ครอบคลุมระบบจัดเก็บข้อมูลที่เป็นส่วนหนึ่งของ primary critical infrastructure asset ซึ่งดึงคลังเอกสารและที่เก็บไฟล์เข้าสู่ขอบเขตอย่างชัดเจน การทบทวนอิสระครั้งแรกของ Act นี้ได้ส่งมอบเมื่อ 31 January 2026 และการปฏิรูปเพิ่มเติมต่ออำนาจ Ministerial Directions และกฎเกณฑ์ของ risk management program ได้เปิดรับฟังความคิดเห็นเมื่อ 25 March 2026
Essential Eight และ Information Security Manual (ISM) คือจุดที่การจัดการไฟล์กลายเป็นข้อกำหนดที่เป็นรูปธรรม สองในแปดกลยุทธ์การลดความเสี่ยง ได้แก่ user application hardening และการกำหนดค่าการตั้งค่า Microsoft Office macro settings เกี่ยวข้องโดยตรงกับเนื้อหาเอกสารที่ไม่น่าไว้วางใจ การควบคุม content validation และ content conversion ของ ISM อธิบายการสร้างไฟล์ขึ้นใหม่ให้กลับสู่สถานะ known-good ซึ่งก็คือ CDR ในอีกชื่อหนึ่ง PSPF กำกับวิธีที่หน่วยงานรัฐบาลออสเตรเลียจัดการและถ่ายโอนข้อมูลทางการ รวมถึงระหว่าง security domains
แยกต่างหาก Cyber Security Act 2024 ได้นำข้อกำหนดการรายงานการชำระเงินค่าไถ่จากแรนซัมแวร์มาใช้ ซึ่งเริ่มมีผล 30 May 2025 และมาตรฐานความมั่นคงปลอดภัยภาคบังคับสำหรับอุปกรณ์อัจฉริยะที่จัดหาให้แก่ผู้ประกอบการโครงสร้างพื้นฐานสำคัญ ซึ่งมีผล 4 March 2026 โครงการปฏิรูป Privacy Act 1988 ยังคงดำเนินต่อไป โดยโครงการ Notifiable Data Breaches มีผลบังคับใช้อยู่แล้ว
ภูมิทัศน์กฎระเบียบ
กฎหมายที่เกี่ยวข้องกับความปลอดภัยของไฟล์และการตรวจสอบ
| กฎหมาย | หน่วยงานกำกับ | สถานะ | ความเกี่ยวข้อง |
|---|---|---|---|
| Security of Critical Infrastructure Act 2018 (as amended) | CISC | มีผลบังคับใช้ | โดยตรง |
| Essential Eight Maturity Model | ASD/ACSC | มีผลบังคับใช้ | โดยตรง |
| Information Security Manual (ISM) | ASD/ACSC | มีผลบังคับใช้ | โดยตรง |
| Protective Security Policy Framework (PSPF) | Attorney-General's Department | มีผลบังคับใช้ | โดยตรง |
| Privacy Act 1988 and Notifiable Data Breaches scheme | OAIC | มีผลบังคับใช้ | โดยอ้อม |
CISC
Security of Critical Infrastructure Act 2018 (as amended)
ครอบคลุมสินทรัพย์ 22 ประเภทในภาคส่วนสำคัญ กำหนดให้ต้องลงทะเบียนสินทรัพย์ การรายงานเหตุการณ์ไซเบอร์แบบบังคับ โปรแกรมบริหารความเสี่ยงโครงสร้างพื้นฐานสำคัญ และหน้าที่ที่เข้มงวดขึ้นสำหรับระบบที่มีนัยสำคัญระดับชาติ การแก้ไขในปี 2024 ชี้แจงว่าระบบจัดเก็บข้อมูลที่เป็นส่วนหนึ่งของสินทรัพย์หลักอยู่ในขอบเขต
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ การชี้แจงเรื่องการจัดเก็บข้อมูลสำคัญที่สุด คลังเอกสารและ file shares ที่ผูกกับสินทรัพย์สำคัญจะรับภาระหน้าที่ของ risk management program ไปด้วย ซึ่งหมายความว่าวิธีที่ไฟล์ที่ไม่น่าไว้วางใจเข้าสู่ที่เก็บเหล่านั้น กลายเป็นมาตรการควบคุมที่ต้องจดทะเบียนและรายงานได้ ไม่ใช่แค่ความชอบด้านไอที
Glasswall แก้ไขปัญหานี้อย่างไร Critical Infrastructure Risk Management Program ต้องอธิบายว่าความเสี่ยงที่มีนัยสำคัญแต่ละรายการถูกลดความเสี่ยงอย่างไร และการถูกโจมตีผ่านไฟล์ในระบบจัดเก็บข้อมูลคือหนึ่งในกรณีที่อธิบายได้ตรงไปตรงมาที่สุด: ไฟล์ที่ไม่น่าไว้วางใจถูกสร้างขึ้นใหม่ให้กลับสู่สถานะ known-good ก่อนเข้าถึงที่เก็บข้อมูล บันทึก verdict ระดับไฟล์สนับสนุนภาระหน้าที่ในการรายงานเหตุการณ์ โดยให้ประวัติการประมวลผลที่สามารถนำมาสืบย้อนเมื่อจำเป็นต้องรายงานภายในกรอบเวลาตามกฎหมาย
Content Disarm and ReconstructionPer-file verdict recordStorage Monitor + SM AuditGlasswall Halo / Glasswall Meteor
ASD/ACSC
Essential Eight Maturity Model
ฐานมาตรการ 8 ข้อของ ASD พร้อม 4 ระดับความสุกงอม เป็นข้อบังคับสำหรับหน่วยงานเครือจักรภพที่ไม่ใช่องค์กรภาคธุรกิจ และมีการนำมาใช้กันอย่างแพร่หลายเป็นเกณฑ์ขั้นต่ำตามสัญญาในรัฐบาลระดับรัฐและโครงสร้างพื้นฐานสำคัญ
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ สองในแปดข้อเป็นการควบคุมเนื้อหาไฟล์ user application hardening ครอบคลุมการบล็อก active content ในเอกสารและเบราว์เซอร์ ส่วนการกำหนดค่า Microsoft Office macro settings ครอบคลุมพื้นผิวของ macro โดยเฉพาะ ทั้งสองมักถูกประเมินโดยถามว่าเกิดอะไรขึ้นกับเอกสารที่เข้ามาจากภายนอกองค์กร
Glasswall แก้ไขปัญหานี้อย่างไร CDR จะตัดและสร้าง active content ขึ้นใหม่ก่อนที่เอกสารจะถึงเดสก์ท็อป ซึ่งเสริมกลยุทธ์ user application hardening และ Office macro ที่ขอบเขต แทนที่จะพึ่งพาเพียงการกำหนดค่าที่ปลายทาง Macro intelligence ตรวจสอบ macro ที่ฝังอยู่และ active content ในกรณีที่องค์กรมีเหตุผลทางธุรกิจให้คงความสามารถของ macro บางส่วนไว้ ดังนั้นมาตรการควบคุมจึงไม่จำเป็นต้องเป็นแบบทั้งหมดหรือไม่เลย
Content Disarm and ReconstructionMacro intelligenceEmail CDR RelayGlasswall Halo / Glasswall Meteor
ASD/ACSC
Information Security Manual (ISM)
แค็ตตาล็อกมาตรการควบคุมของ ASD สำหรับระบบที่จัดการข้อมูลของรัฐบาลออสเตรเลีย อัปเดตเป็นรายไตรมาส ครอบคลุมมาตรการควบคุมด้านการกรองเนื้อหา การตรวจสอบความถูกต้องของเนื้อหา การแปลงเนื้อหา และสถาปัตยกรรมเกตเวย์/ข้ามโดเมน
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ การควบคุม content validation และ content conversion อธิบายการสร้างไฟล์ขึ้นใหม่ให้เป็นมาตรฐาน known-good ซึ่งเป็นกลไกที่ CDR นำมาใช้ ส่วนหมวด gateway และ cross-domain กำกับวิธีที่เนื้อหาเคลื่อนย้ายระหว่าง security domains ซึ่งเป็นจุดที่การสร้างขึ้นใหม่แบบกำหนดแน่นอนถูกคาดไว้โดยปริยาย มากกว่าที่จะเป็นทางเลือก
Glasswall แก้ไขปัญหานี้อย่างไร Meteor ติดตั้งได้ทั้ง on-premises และในสภาพแวดล้อม air-gapped โดยสร้างเนื้อหาขึ้นใหม่ขณะเคลื่อนย้ายระหว่าง security domains ซึ่งเป็นรูปแบบการติดตั้งที่การควบคุม gateway และ cross-domain ของ ISM อธิบาย Safeware จัดทำ trust-boundary mapping, เอกสารสถาปัตยกรรม และ control-responsibility matrix ที่ผู้ประเมินคาดหวัง สถาปัตยกรรมถูกสร้างมาให้สามารถประเมินได้; IRAP เป็นกระบวนการประเมิน และเราไม่ได้อ้างว่าได้ดำเนินการเสร็จสิ้นแล้ว
Content Disarm and ReconstructionCross-domain and air-gapped transferPer-file verdict recordGlasswall Meteor
Attorney-General's Department
Protective Security Policy Framework (PSPF)
กำกับวิธีที่หน่วยงานของรัฐบาลออสเตรเลียปกป้องบุคคล ข้อมูล และทรัพย์สิน รวมถึงการจัดชั้น การจัดการ และการถ่ายโอนข้อมูลทางการ
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ข้อกำหนดด้านการจัดการข้อมูลของ PSPF ส่งผลโดยตรงต่อการย้ายเอกสารระหว่างโดเมนที่มีการจัดชั้นความลับและไม่มีการจัดชั้นความลับ และต่อสิ่งที่ต้องบันทึกเมื่อเกิดการย้ายดังกล่าว
Glasswall แก้ไขปัญหานี้อย่างไร การถ่ายโอนข้ามโดเมนจะสร้างเนื้อหาขึ้นใหม่ขณะย้ายระหว่างโดเมนที่มีการจัดชั้นความลับและไม่มีการจัดชั้นความลับ พร้อมบันทึก verdict สำหรับแต่ละไฟล์ที่ถ่ายโอนเพื่อให้การจัดการสามารถพิสูจน์ได้ เราจัดทำเอกสารว่าการติดตั้งอยู่ในตำแหน่งใดเมื่อเทียบกับสภาพแวดล้อมที่สอดคล้องกับ PROTECTED โดยไม่กล่าวอ้างการอนุมัติที่เราไม่มี
Cross-domain and air-gapped transferContent Disarm and ReconstructionPer-file verdict recordGlasswall Meteor
OAIC
Privacy Act 1988 and Notifiable Data Breaches scheme
Australian Privacy Principle 11 กำหนดให้ต้องดำเนินมาตรการที่สมเหตุสมผลเพื่อปกป้องข้อมูลส่วนบุคคล โครงการ NDB กำหนดให้แจ้งเหตุข้อมูลรั่วไหลที่เข้าเกณฑ์ โครงการปฏิรูปแบบหลายระยะยังคงมีความคืบหน้าต่อไป
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ เอกสารคือพาหะนำข้อมูลส่วนบุคคลที่มักไม่มีการควบคุม การลดข้อมูลส่วนบุคคลที่เก็บอยู่ในไฟล์แบบกระจัดกระจายจะลดทั้งความเสี่ยงตาม APP 11 และจำนวนไฟล์ที่อาจก่อให้เกิด eligible breach
Glasswall แก้ไขปัญหานี้อย่างไร Find & Redact ลบรูปแบบข้อมูลที่ระบุชื่อออกจากเอกสารก่อนที่จะถูกจัดเก็บหรือแชร์ สนับสนุนการทดสอบ reasonable-steps ของ APP 11 Storage Monitor ใช้วิธีเดียวกันกับไฟล์ที่อยู่ใน rest ใน Microsoft 365 และบันทึกว่าได้ประมวลผลอะไรในระดับ tenant
Find & RedactStorage Monitor + SM AuditGlasswall Halo
พัฒนาการล่าสุด
อะไรเปลี่ยนแปลงในออสเตรเลีย
เรียงจากใหม่ไปเก่า
-
เปิดรับฟังความคิดเห็นเกี่ยวกับแนวทางรัฐมนตรีตาม SOCI Act และการปฏิรูปการบริหารจัดการความเสี่ยง
ภายหลังการทบทวนอิสระครั้งแรกของ SOCI Act ซึ่งส่งมอบเมื่อ 31 January 2026 รัฐบาลได้เปิดรับฟังความคิดเห็นเกี่ยวกับการแก้ไขอำนาจตามแนวทางรัฐมนตรีภายใต้ Part 3 และกฎว่าด้วย Critical Infrastructure Risk Management Program
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ สิ่งที่ต้องจับตาคือการเปลี่ยนแปลงของกฎเกณฑ์ในแผนบริหารความเสี่ยง: เพราะกฎเหล่านี้กำหนดว่า หน่วยงานต้องจัดทำเอกสารอย่างไรเกี่ยวกับการบรรเทาความเสี่ยงที่มีนัยสำคัญ รวมถึงการถูกเจาะข้อมูลของระบบจัดเก็บข้อมูลผ่านไฟล์
Glasswall รับมืออย่างไร
หน่วยงานที่ทบทวนแผนบริหารจัดการความเสี่ยงของตนระหว่างการรับฟังความคิดเห็นนี้ ควรคาดว่าจะต้องอธิบายมาตรการลดความเสี่ยงในการจัดการไฟล์อย่างชัดเจนและละเอียดกว่าที่เคย การควบคุมแบบ deterministic rebuild พร้อมบันทึกผลตัดสินรายไฟล์ เขียนลงในเอกสารแผนงานได้ง่ายกว่าท่าทีที่เน้นการปรับจูนการตรวจจับอย่างมีนัยสำคัญ
Content Disarm and ReconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
- โครงสร้างพื้นฐานสำคัญ
- พลังงาน
- โทรคมนาคม
- การขนส่ง
- การธนาคาร
- การดูแลสุขภาพ
-
มาตรฐานความปลอดภัยสำหรับอุปกรณ์อัจฉริยะภาคบังคับมีผลบังคับใช้
มาตรฐานความปลอดภัยสำหรับอุปกรณ์อัจฉริยะที่จัดหาให้แก่ผู้ประกอบการโครงสร้างพื้นฐานสำคัญเริ่มมีผลบังคับใช้ภายใต้ Cyber Security Act 2024
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ อ้อมต่อความปลอดภัยของไฟล์ แต่เกี่ยวข้องกับการรับรองความมั่นใจในห่วงโซ่อุปทาน: เฟิร์มแวร์ของอุปกรณ์และชุดการตั้งค่าเป็นไฟล์ และแหล่งที่มาของไฟล์เหล่านี้มีแนวโน้มที่จะต้องตรวจสอบยืนยันได้มากขึ้น
Glasswall รับมืออย่างไร
Signature Verify ตรวจสอบลายเซ็นไฟล์เทียบกับรายการเว็บไซต์ที่มีการจัดการ โดยใช้หลัก any-deny-wins ซึ่งเป็นมาตรการควบคุมที่เกี่ยวข้องในกรณีที่เฟิร์มแวร์หรือชุดกำหนดค่ามาจากผู้จัดหา และต้องพิสูจน์แหล่งที่มาก่อนนำไปใช้งาน
Signature VerifyGlasswall Halo
- โครงสร้างพื้นฐานสำคัญ
- การผลิต
- พลังงาน
-
การทบทวนอิสระครั้งแรกของ SOCI Act เสร็จสิ้นแล้ว
การทบทวนอิสระครั้งแรกของ Security of Critical Infrastructure Act ได้ส่งมอบต่อรัฐบาลแล้ว และได้วางรากฐานสำหรับการรับฟังความคิดเห็นเพื่อการปฏิรูปที่เปิดขึ้นในเดือนมีนาคม 2026
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ กำหนดทิศทางของหน้าที่รอบถัดไปสำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญ รวมถึงระดับความละเอียดที่แผนบริหารความเสี่ยงต้องใช้อธิบายมาตรการควบคุมทางเทคนิค
- โครงสร้างพื้นฐานสำคัญ
-
เริ่มมีหน้าที่ในการรายงานการจ่ายค่าไถ่จากแรนซัมแวร์
กฎการรายงานการจ่ายค่าไถ่จากแรนซัมแวร์ภายใต้ Cyber Security Act 2024 เริ่มมีผลบังคับใช้ โดยกำหนดให้หน่วยงานที่อยู่ในขอบเขตต้องรายงานการจ่ายค่าไถ่จากแรนซัมแวร์ต่อรัฐบาล
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ แรนซัมแวร์ส่วนใหญ่เข้าสู่ระบบผ่านการส่งมอบในรูปไฟล์ ภาระหน้าที่ในการรายงานทำให้ต้นทุนของการบุกรุกที่ส่งมาพร้อมเอกสารจากเหตุการณ์หนึ่งกลายเป็นเหตุการณ์เปิดเผยข้อมูลเพิ่มขึ้นอย่างมาก
Glasswall รับมืออย่างไร
การสร้างเอกสารขาเข้าใหม่ช่วยตัดเนื้อหาแอ็กทีฟที่ห่วงโซ่การส่งมอบแรนซัมแวร์อาศัย โดยไม่จำเป็นต้องระบุเพย์โหลดเฉพาะก่อน ซึ่งมีความสำคัญมากขึ้นเมื่อการเจาะระบบที่สำเร็จมีผลผูกพันด้านการรายงานตามกฎหมายแทนที่จะเป็นเพียงต้นทุนในการกู้คืน
Content Disarm and ReconstructionEmail CDR RelayMacro intelligenceGlasswall Halo / Glasswall Meteor
- โครงสร้างพื้นฐานสำคัญ
- การธนาคาร
- การดูแลสุขภาพ
- การศึกษา
- การผลิต
ที่อื่นในภูมิภาค
ดินแดนอื่น ๆ ในเอเชียแปซิฟิก
ขอบเขต
เกี่ยวกับหน้านี้
หน้านี้เป็นเอกสารอ้างอิงสำหรับการทำงานขององค์กรที่ดำเนินงานในออสเตรเลีย
ไม่ใช่คำแนะนำทางกฎหมาย ภาระหน้าที่ด้านกฎระเบียบขึ้นอยู่กับการกำหนดสถานะขององค์กร ภาคส่วนที่องค์กรดำเนินงานอยู่ และสถาปัตยกรรมของระบบขององค์กร โปรดขอคำแนะนำในท้องถิ่นก่อนอาศัยข้อมูลใด ๆ นี้ในการตัดสินใจด้านการปฏิบัติตามข้อกำหนด หากเราอธิบายว่า Glasswall เกี่ยวข้องกับภาระหน้าที่อย่างไร เรากำลังอธิบายการควบคุม ไม่ได้เป็นการรับรองผลลัพธ์