ภูมิทัศน์ด้านกฎระเบียบ · โอเชียเนีย
ออสเตรเลีย: หน้าที่ด้านความปลอดภัยของไฟล์และการตรวจสอบ
ออสเตรเลียผสานกฎหมายโครงสร้างพื้นฐานสำคัญที่มีขอบเขตกว้างเข้ากับเกณฑ์ทางเทคนิคที่กำหนดรายละเอียดมากที่สุดในภูมิภาค: SOCI Act กำหนดหน้าที่, Essential Eight และ ISM กำหนดมาตรการควบคุม, และ PSPF กำกับการจัดการข้อมูลของภาครัฐ
สรุปย่อ
ออสเตรเลียกำกับดูแลความปลอดภัยของไฟล์อย่างไร
- 01
ระบอบกำกับดูแล
กฎหมายโครงสร้างพื้นฐานสำคัญครอบคลุมสินทรัพย์ 22 ประเภท พร้อมเกณฑ์ควบคุมพื้นฐานของรัฐบาล
- 02
ความปลอดภัยของไฟล์
การทำให้แอปพลิเคชันแข็งแกร่งขึ้นและการควบคุมมาโครตาม Essential Eight; การตรวจสอบความถูกต้องของเนื้อหาและการแปลงเนื้อหาตาม ISM
- 03
การตรวจสอบและหลักฐาน
การรายงานเหตุการณ์ที่เป็นข้อบังคับและหลักฐานของโปรแกรมบริหารความเสี่ยง
ภาพรวม
ภาพรวมด้านกฎระเบียบ
ออสเตรเลียเป็นตลาดใน APAC ที่มีแนวโน้มสูงที่สุดที่มาตรการควบคุมด้านความปลอดภัยของไฟล์จะถูกระบุชื่อไว้โดยตรงมากกว่าระบุเป็นผลลัพธ์ เนื่องจาก Australian Signals Directorate เผยแพร่ชุดมาตรการควบคุมนั้น และหน่วยงานภาครัฐกับโครงสร้างพื้นฐานสำคัญจำนวนมากถูกประเมินเทียบกับชุดดังกล่าว
Security of Critical Infrastructure Act 2018 (SOCI Act) คือหลักยึดทางกฎหมาย การแก้ไขต่อเนื่องในปี 2021, 2022 และ 2024 ขยายขอบเขตกฎหมายเป็น 22 ประเภทสินทรัพย์ และนำมาซึ่งการรายงานเหตุการณ์ไซเบอร์ภาคบังคับ, Critical Infrastructure Risk Management Programs, หน้าที่ที่เข้มข้นขึ้นสำหรับระบบที่มีนัยสำคัญระดับชาติ และอำนาจการให้ความช่วยเหลือของรัฐ การแก้ไขปี 2024 ทำให้ชัดเจนว่ากฎหมายครอบคลุมถึงระบบจัดเก็บข้อมูลที่เป็นส่วนหนึ่งของสินทรัพย์โครงสร้างพื้นฐานสำคัญหลัก ซึ่งดึงคลังเอกสารและที่จัดเก็บไฟล์เข้ามาอยู่ในขอบเขตอย่างเต็มตัว การทบทวนอิสระครั้งแรกของกฎหมายส่งมอบเมื่อ 31 January 2026 และการปฏิรูปเพิ่มเติมต่ออำนาจตามแนวทางรัฐมนตรีและกฎว่าด้วยแผนบริหารจัดการความเสี่ยงเปิดรับฟังความคิดเห็นเมื่อ 25 March 2026
Essential Eight และ Information Security Manual (ISM) คือจุดที่การจัดการไฟล์กลายเป็นรูปธรรม สองในแปดกลยุทธ์การลดความเสี่ยง ได้แก่ user application hardening และการกำหนดค่า macro ของ Microsoft Office เกี่ยวข้องโดยตรงกับเนื้อหาเอกสารที่ไม่น่าเชื่อถือ มาตรการควบคุม content validation และ content conversion ของ ISM อธิบายการสร้างไฟล์ขึ้นใหม่ให้อยู่ในสถานะที่ทราบว่าปลอดภัย ซึ่งก็คือ CDR ในอีกชื่อหนึ่ง ส่วน PSPF กำกับดูแลวิธีที่หน่วยงานรัฐบาลออสเตรเลียจัดการและถ่ายโอนข้อมูลราชการ รวมถึงการถ่ายโอนระหว่าง security domains
แยกต่างหาก Cyber Security Act 2024 ได้นำข้อกำหนดการรายงานการชำระเงินค่าไถ่จากแรนซัมแวร์มาใช้ ซึ่งเริ่มมีผล 30 May 2025 และมาตรฐานความมั่นคงปลอดภัยภาคบังคับสำหรับอุปกรณ์อัจฉริยะที่จัดหาให้แก่ผู้ประกอบการโครงสร้างพื้นฐานสำคัญ ซึ่งมีผล 4 March 2026 โครงการปฏิรูป Privacy Act 1988 ยังคงดำเนินต่อไป โดยโครงการ Notifiable Data Breaches มีผลบังคับใช้อยู่แล้ว
ภูมิทัศน์กฎระเบียบ
กฎหมายที่เกี่ยวข้องกับความปลอดภัยของไฟล์และการตรวจสอบ
| กฎหมาย | หน่วยงานกำกับ | สถานะ | ความเกี่ยวข้อง |
|---|---|---|---|
| Security of Critical Infrastructure Act 2018 (as amended) | CISC | มีผลบังคับใช้ | โดยตรง |
| Essential Eight Maturity Model | ASD/ACSC | มีผลบังคับใช้ | โดยตรง |
| Information Security Manual (ISM) | ASD/ACSC | มีผลบังคับใช้ | โดยตรง |
| Protective Security Policy Framework (PSPF) | Attorney-General's Department | มีผลบังคับใช้ | โดยตรง |
| Privacy Act 1988 and Notifiable Data Breaches scheme | OAIC | มีผลบังคับใช้ | โดยอ้อม |
CISC
Security of Critical Infrastructure Act 2018 (as amended)
ครอบคลุมสินทรัพย์ 22 ประเภทในภาคส่วนสำคัญ กำหนดให้ต้องลงทะเบียนสินทรัพย์ การรายงานเหตุการณ์ไซเบอร์แบบบังคับ โปรแกรมบริหารความเสี่ยงโครงสร้างพื้นฐานสำคัญ และหน้าที่ที่เข้มงวดขึ้นสำหรับระบบที่มีนัยสำคัญระดับชาติ การแก้ไขในปี 2024 ชี้แจงว่าระบบจัดเก็บข้อมูลที่เป็นส่วนหนึ่งของสินทรัพย์หลักอยู่ในขอบเขต
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ การชี้แจงเรื่องการจัดเก็บข้อมูลสำคัญที่สุด คลังเอกสารและ file shares ที่ผูกกับสินทรัพย์สำคัญจะรับภาระหน้าที่ของ risk management program ไปด้วย ซึ่งหมายความว่าวิธีที่ไฟล์ที่ไม่น่าไว้วางใจเข้าสู่ที่เก็บเหล่านั้น กลายเป็นมาตรการควบคุมที่ต้องจดทะเบียนและรายงานได้ ไม่ใช่แค่ความชอบด้านไอที
Glasswall แก้ไขปัญหานี้อย่างไร Critical Infrastructure Risk Management Program ต้องอธิบายว่าความเสี่ยงที่มีนัยสำคัญแต่ละรายการถูกลดความเสี่ยงอย่างไร และการถูกโจมตีผ่านไฟล์ในระบบจัดเก็บข้อมูลคือหนึ่งในกรณีที่อธิบายได้ตรงไปตรงมาที่สุด: ไฟล์ที่ไม่น่าไว้วางใจถูกสร้างขึ้นใหม่ให้กลับสู่สถานะ known-good ก่อนเข้าถึงที่เก็บข้อมูล บันทึก verdict ระดับไฟล์สนับสนุนภาระหน้าที่ในการรายงานเหตุการณ์ โดยให้ประวัติการประมวลผลที่สามารถนำมาสืบย้อนเมื่อจำเป็นต้องรายงานภายในกรอบเวลาตามกฎหมาย
Content disarm and reconstructionPer-file verdict recordMicrosoft 365 storage protectionGlasswall Halo / Glasswall Meteor
ASD/ACSC
Essential Eight Maturity Model
ฐานมาตรการ 8 ข้อของ ASD พร้อม 4 ระดับความสุกงอม เป็นข้อบังคับสำหรับหน่วยงานเครือจักรภพที่ไม่ใช่องค์กรภาคธุรกิจ และมีการนำมาใช้กันอย่างแพร่หลายเป็นเกณฑ์ขั้นต่ำตามสัญญาในรัฐบาลระดับรัฐและโครงสร้างพื้นฐานสำคัญ
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ สองในแปดข้อเป็นการควบคุมเนื้อหาไฟล์ user application hardening ครอบคลุมการบล็อก active content ในเอกสารและเบราว์เซอร์ ส่วนการกำหนดค่า Microsoft Office macro settings ครอบคลุมพื้นผิวของ macro โดยเฉพาะ ทั้งสองมักถูกประเมินโดยถามว่าเกิดอะไรขึ้นกับเอกสารที่เข้ามาจากภายนอกองค์กร
Glasswall แก้ไขปัญหานี้อย่างไร CDR จะแยกและสร้างเนื้อหาแบบแอ็กทีฟขึ้นใหม่ก่อนที่เอกสารจะถึงเดสก์ท็อป ซึ่งเสริมกลยุทธ์การเสริมความแข็งแกร่งให้แอปพลิเคชันของผู้ใช้และกลยุทธ์มาโครของ Office ที่ขอบเขต แทนที่จะพึ่งพาเพียงการกำหนดค่าที่ปลายทางให้คงอยู่ การวิเคราะห์มาโครตรวจสอบมาโครที่นโยบายอนุญาตให้คงไว้โดยไม่รันมาโครเหล่านั้น ในกรณีที่องค์กรมีเหตุผลทางธุรกิจให้คงการใช้มาโครบางส่วนไว้ ดังนั้นมาตรการควบคุมจึงไม่จำเป็นต้องเป็นแบบทั้งหมดหรือไม่เลย
Content disarm and reconstructionMacro analysisEmail relayGlasswall Halo / Glasswall Meteor
ASD/ACSC
Information Security Manual (ISM)
แค็ตตาล็อกมาตรการควบคุมของ ASD สำหรับระบบที่จัดการข้อมูลของรัฐบาลออสเตรเลีย อัปเดตเป็นรายไตรมาส ครอบคลุมมาตรการควบคุมด้านการกรองเนื้อหา การตรวจสอบความถูกต้องของเนื้อหา การแปลงเนื้อหา และสถาปัตยกรรมเกตเวย์/ข้ามโดเมน
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ มาตรการควบคุม content validation และ content conversion อธิบายการสร้างไฟล์ขึ้นใหม่ให้ได้มาตรฐานที่ทราบว่าปลอดภัย ซึ่งเป็นกลไกที่ CDR นำมาปฏิบัติจริง ส่วนที่ว่าด้วย gateway และ cross-domain กำกับวิธีที่เนื้อหาเคลื่อนย้ายระหว่าง security domains ซึ่งเป็นบริบทที่ deterministic rebuild ถูกถือเป็นสิ่งที่ต้องมีโดยพฤตินัย ไม่ใช่ทางเลือกเสริม
Glasswall แก้ไขปัญหานี้อย่างไร Meteor ติดตั้งได้ทั้ง on-premises และในสภาพแวดล้อม air-gapped โดยสร้างเนื้อหาขึ้นใหม่ขณะเคลื่อนย้ายระหว่าง security domains ซึ่งเป็นรูปแบบการติดตั้งที่การควบคุม gateway และ cross-domain ของ ISM อธิบาย Safeware จัดทำ trust-boundary mapping, เอกสารสถาปัตยกรรม และ control-responsibility matrix ที่ผู้ประเมินคาดหวัง สถาปัตยกรรมถูกสร้างมาให้สามารถประเมินได้; IRAP เป็นกระบวนการประเมิน และเราไม่ได้อ้างว่าได้ดำเนินการเสร็จสิ้นแล้ว
Content disarm and reconstructionCross-domain and air-gapped transferPer-file verdict recordGlasswall Meteor
Attorney-General's Department
Protective Security Policy Framework (PSPF)
กำกับวิธีที่หน่วยงานของรัฐบาลออสเตรเลียปกป้องบุคคล ข้อมูล และทรัพย์สิน รวมถึงการจัดชั้น การจัดการ และการถ่ายโอนข้อมูลทางการ
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ข้อกำหนดด้านการจัดการข้อมูลของ PSPF ส่งผลโดยตรงต่อการย้ายเอกสารระหว่างโดเมนที่มีการจัดชั้นความลับและไม่มีการจัดชั้นความลับ และต่อสิ่งที่ต้องบันทึกเมื่อเกิดการย้ายดังกล่าว
Glasswall แก้ไขปัญหานี้อย่างไร การถ่ายโอนข้ามโดเมนจะสร้างเนื้อหาขึ้นใหม่ขณะย้ายระหว่างโดเมนที่มีการจัดชั้นความลับและไม่มีการจัดชั้นความลับ พร้อมบันทึก verdict สำหรับแต่ละไฟล์ที่ถ่ายโอนเพื่อให้การจัดการสามารถพิสูจน์ได้ เราจัดทำเอกสารว่าการติดตั้งอยู่ในตำแหน่งใดเมื่อเทียบกับสภาพแวดล้อมที่สอดคล้องกับ PROTECTED โดยไม่กล่าวอ้างการอนุมัติที่เราไม่มี
Cross-domain and air-gapped transferContent disarm and reconstructionPer-file verdict recordGlasswall Meteor
OAIC
Privacy Act 1988 and Notifiable Data Breaches scheme
Australian Privacy Principle 11 กำหนดให้ต้องดำเนินมาตรการที่สมเหตุสมผลเพื่อปกป้องข้อมูลส่วนบุคคล โครงการ NDB กำหนดให้แจ้งเหตุข้อมูลรั่วไหลที่เข้าเกณฑ์ โครงการปฏิรูปแบบหลายระยะยังคงมีความคืบหน้าต่อไป
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ เอกสารคือพาหะนำข้อมูลส่วนบุคคลที่มักไม่มีการควบคุม การลดข้อมูลส่วนบุคคลที่เก็บอยู่ในไฟล์แบบกระจัดกระจายจะลดทั้งความเสี่ยงตาม APP 11 และจำนวนไฟล์ที่อาจก่อให้เกิด eligible breach
Glasswall รองรับเรื่องนี้อย่างไร การป้องกันข้อมูลรั่วไหล (DLP) ลบรูปแบบข้อมูลที่ระบุชื่อออกจากเอกสารก่อนที่จะถูกจัดเก็บหรือแชร์ สนับสนุนการทดสอบมาตรการที่สมเหตุสมผลของ APP 11 ส่วนการป้องกันที่เก็บข้อมูล Microsoft 365ใช้วิธีเดียวกันกับไฟล์ที่อัปโหลดไปยัง SharePoint และ OneDrive
Data loss preventionMicrosoft 365 storage protectionGlasswall Halo
พัฒนาการล่าสุด
อะไรเปลี่ยนแปลงในออสเตรเลีย
เรียงจากใหม่ไปเก่า
-
เปิดรับฟังความคิดเห็นเกี่ยวกับแนวทางรัฐมนตรีตาม SOCI Act และการปฏิรูปการบริหารจัดการความเสี่ยง
ภายหลังการทบทวนอิสระครั้งแรกของ SOCI Act ซึ่งส่งมอบเมื่อ 31 January 2026 รัฐบาลได้เปิดรับฟังความคิดเห็นเกี่ยวกับการแก้ไขอำนาจตามแนวทางรัฐมนตรีภายใต้ Part 3 และกฎว่าด้วย Critical Infrastructure Risk Management Program
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ การเปลี่ยนแปลงกฎว่าด้วยแผนบริหารจัดการความเสี่ยงคือส่วนที่ต้องจับตา: กฎเหล่านี้กำหนดว่าหน่วยงานต้องจัดทำเอกสารอย่างไรเกี่ยวกับวิธีที่ความเสี่ยงที่มีนัยสำคัญ ซึ่งรวมถึงการถูกเจาะผ่านไฟล์ในระบบจัดเก็บข้อมูล ได้รับการลดความเสี่ยงจริงในทางปฏิบัติ
Glasswall รับมืออย่างไร
หน่วยงานที่ทบทวนแผนบริหารจัดการความเสี่ยงของตนระหว่างการรับฟังความคิดเห็นนี้ ควรคาดว่าจะต้องอธิบายมาตรการลดความเสี่ยงในการจัดการไฟล์อย่างชัดเจนและละเอียดกว่าที่เคย การควบคุมแบบ deterministic rebuild พร้อมบันทึกผลตัดสินรายไฟล์ เขียนลงในเอกสารแผนงานได้ง่ายกว่าท่าทีที่เน้นการปรับจูนการตรวจจับอย่างมีนัยสำคัญ
Content disarm and reconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
- โครงสร้างพื้นฐานสำคัญ
- พลังงาน
- โทรคมนาคม
- การขนส่ง
- การธนาคาร
- การดูแลสุขภาพ
-
มาตรฐานความปลอดภัยสำหรับอุปกรณ์อัจฉริยะภาคบังคับมีผลบังคับใช้
มาตรฐานความปลอดภัยสำหรับอุปกรณ์อัจฉริยะที่จัดหาให้แก่ผู้ประกอบการโครงสร้างพื้นฐานสำคัญเริ่มมีผลบังคับใช้ภายใต้ Cyber Security Act 2024
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ อ้อมต่อความปลอดภัยของไฟล์ แต่เกี่ยวข้องกับการรับรองความมั่นใจในห่วงโซ่อุปทาน: เฟิร์มแวร์ของอุปกรณ์และชุดการตั้งค่าเป็นไฟล์ และแหล่งที่มาของไฟล์เหล่านี้มีแนวโน้มที่จะต้องตรวจสอบยืนยันได้มากขึ้น
Glasswall รับมืออย่างไร
การตรวจสอบซอฟต์แวร์ที่ลงนามแล้วจะตรวจสอบลายเซ็นดิจิทัลของผู้เผยแพร่และรายการลายนิ้วมือไฟล์ที่ได้รับอนุมัติ และผลปฏิเสธเพียงรายการเดียวก็บล็อกไฟล์นั้นได้ ซึ่งเป็นมาตรการควบคุมที่เกี่ยวข้องในกรณีที่ตัวติดตั้งหรือแพตช์มาจากซัพพลายเออร์และต้องยืนยันที่มาก่อนนำไปใช้
Signed software verificationGlasswall Halo
- โครงสร้างพื้นฐานสำคัญ
- การผลิต
- พลังงาน
-
การทบทวนอิสระครั้งแรกของ SOCI Act เสร็จสิ้นแล้ว
การทบทวนอิสระครั้งแรกของ Security of Critical Infrastructure Act ได้ส่งมอบต่อรัฐบาลแล้ว และได้วางรากฐานสำหรับการรับฟังความคิดเห็นเพื่อการปฏิรูปที่เปิดขึ้นในเดือนมีนาคม 2026
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ กำหนดทิศทางของหน้าที่รอบถัดไปสำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญ รวมถึงระดับความละเอียดที่แผนบริหารความเสี่ยงต้องใช้อธิบายมาตรการควบคุมทางเทคนิค
- โครงสร้างพื้นฐานสำคัญ
-
เริ่มมีหน้าที่ในการรายงานการจ่ายค่าไถ่จากแรนซัมแวร์
กฎการรายงานการจ่ายค่าไถ่จากแรนซัมแวร์ภายใต้ Cyber Security Act 2024 เริ่มมีผลบังคับใช้ โดยกำหนดให้หน่วยงานที่อยู่ในขอบเขตต้องรายงานการจ่ายค่าไถ่จากแรนซัมแวร์ต่อรัฐบาล
เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ แรนซัมแวร์ส่วนใหญ่เข้าสู่ระบบผ่านการส่งมอบในรูปไฟล์ ภาระหน้าที่ในการรายงานทำให้ต้นทุนของการบุกรุกที่ส่งมาพร้อมเอกสารจากเหตุการณ์หนึ่งกลายเป็นเหตุการณ์เปิดเผยข้อมูลเพิ่มขึ้นอย่างมาก
Glasswall รับมืออย่างไร
การสร้างเอกสารขาเข้าใหม่ช่วยตัดเนื้อหาแอ็กทีฟที่ห่วงโซ่การส่งมอบแรนซัมแวร์อาศัย โดยไม่จำเป็นต้องระบุเพย์โหลดเฉพาะก่อน ซึ่งมีความสำคัญมากขึ้นเมื่อการเจาะระบบที่สำเร็จมีผลผูกพันด้านการรายงานตามกฎหมายแทนที่จะเป็นเพียงต้นทุนในการกู้คืน
Content disarm and reconstructionEmail relayMacro analysisGlasswall Halo / Glasswall Meteor
- โครงสร้างพื้นฐานสำคัญ
- การธนาคาร
- การดูแลสุขภาพ
- การศึกษา
- การผลิต
ที่อื่นในภูมิภาค
ดินแดนอื่น ๆ ในเอเชียแปซิฟิก
ขอบเขต
เกี่ยวกับหน้านี้
หน้านี้เป็นเอกสารอ้างอิงสำหรับการทำงานขององค์กรที่ดำเนินงานในออสเตรเลีย
ไม่ใช่คำแนะนำทางกฎหมาย ภาระหน้าที่ด้านกฎระเบียบขึ้นอยู่กับการกำหนดสถานะขององค์กร ภาคส่วนที่องค์กรดำเนินงานอยู่ และสถาปัตยกรรมของระบบขององค์กร โปรดขอคำแนะนำในท้องถิ่นก่อนอาศัยข้อมูลใด ๆ นี้ในการตัดสินใจด้านการปฏิบัติตามข้อกำหนด หากเราอธิบายว่า Glasswall เกี่ยวข้องกับภาระหน้าที่อย่างไร เรากำลังอธิบายการควบคุม ไม่ได้เป็นการรับรองผลลัพธ์



