Safeware Glasswall APAC Partner นัดหมายชมการสาธิต

สำรวจ

CDR คืออะไรZero Trustช่องว่างของการตรวจจับความสามารถกรณีการใช้งาน

ผลิตภัณฑ์

ผลิตภัณฑ์การเชื่อมต่อรูปแบบไฟล์ที่รองรับ

การปฏิบัติตามข้อกำหนด

การเทียบเคียงมาตรการควบคุมภาพรวมกฎระเบียบในเอเชียแปซิฟิก
คู่มือรายประเทศสิงคโปร์ออสเตรเลียญี่ปุ่นเกาหลีใต้อินเดียอินโดนีเซียมาเลเซียไทยเวียดนามฟิลิปปินส์ไต้หวันนิวซีแลนด์มองโกเลีย

เพิ่มเติม

ความน่าเชื่อถือและการรับรองเกี่ยวกับเราเอกสารทางเทคนิค นัดหมายชมการสาธิต

ภูมิทัศน์ด้านกฎระเบียบ · โอเชียเนีย

ออสเตรเลีย: หน้าที่ด้านความปลอดภัยของไฟล์และการตรวจสอบ

ออสเตรเลียผสานกฎหมายโครงสร้างพื้นฐานสำคัญที่มีขอบเขตกว้างเข้ากับเกณฑ์ทางเทคนิคที่กำหนดรายละเอียดมากที่สุดในภูมิภาค: SOCI Act กำหนดหน้าที่, Essential Eight และ ISM กำหนดมาตรการควบคุม, และ PSPF กำกับการจัดการข้อมูลของภาครัฐ

สรุปย่อ

ออสเตรเลียกำกับดูแลความปลอดภัยของไฟล์อย่างไร

  • 01

    ระบอบกำกับดูแล

    กฎหมายโครงสร้างพื้นฐานสำคัญครอบคลุมสินทรัพย์ 22 ประเภท พร้อมเกณฑ์ควบคุมพื้นฐานของรัฐบาล

  • 02

    ความปลอดภัยของไฟล์

    การทำให้แอปพลิเคชันแข็งแกร่งขึ้นและการควบคุมมาโครตาม Essential Eight; การตรวจสอบความถูกต้องของเนื้อหาและการแปลงเนื้อหาตาม ISM

  • 03

    การตรวจสอบและหลักฐาน

    การรายงานเหตุการณ์ที่เป็นข้อบังคับและหลักฐานของโปรแกรมบริหารความเสี่ยง

ภาพรวม

ภาพรวมด้านกฎระเบียบ

ออสเตรเลียเป็นตลาดใน APAC ที่มีแนวโน้มสูงที่สุดที่มาตรการควบคุมด้านความปลอดภัยของไฟล์จะถูกระบุชื่อไว้โดยตรงมากกว่าระบุเป็นผลลัพธ์ เนื่องจาก Australian Signals Directorate เผยแพร่ชุดมาตรการควบคุมนั้น และหน่วยงานภาครัฐกับโครงสร้างพื้นฐานสำคัญจำนวนมากถูกประเมินเทียบกับชุดดังกล่าว

Security of Critical Infrastructure Act 2018 (SOCI Act) เป็นแกนหลักตามกฎหมาย การแก้ไขเพิ่มเติมต่อเนื่องในปี 2021, 2022 และ 2024 ได้ขยายขอบเขตเป็น 22 ประเภทสินทรัพย์ และนำข้อกำหนดการรายงานเหตุการณ์ทางไซเบอร์ภาคบังคับ, Critical Infrastructure Risk Management Programs, ภาระหน้าที่ที่เพิ่มขึ้นสำหรับ systems of national significance และอำนาจการให้ความช่วยเหลือของรัฐบาลมาใช้ การแก้ไขในปี 2024 ชี้แจงว่า Act นี้ครอบคลุมระบบจัดเก็บข้อมูลที่เป็นส่วนหนึ่งของ primary critical infrastructure asset ซึ่งดึงคลังเอกสารและที่เก็บไฟล์เข้าสู่ขอบเขตอย่างชัดเจน การทบทวนอิสระครั้งแรกของ Act นี้ได้ส่งมอบเมื่อ 31 January 2026 และการปฏิรูปเพิ่มเติมต่ออำนาจ Ministerial Directions และกฎเกณฑ์ของ risk management program ได้เปิดรับฟังความคิดเห็นเมื่อ 25 March 2026

Essential Eight และ Information Security Manual (ISM) คือจุดที่การจัดการไฟล์กลายเป็นข้อกำหนดที่เป็นรูปธรรม สองในแปดกลยุทธ์การลดความเสี่ยง ได้แก่ user application hardening และการกำหนดค่าการตั้งค่า Microsoft Office macro settings เกี่ยวข้องโดยตรงกับเนื้อหาเอกสารที่ไม่น่าไว้วางใจ การควบคุม content validation และ content conversion ของ ISM อธิบายการสร้างไฟล์ขึ้นใหม่ให้กลับสู่สถานะ known-good ซึ่งก็คือ CDR ในอีกชื่อหนึ่ง PSPF กำกับวิธีที่หน่วยงานรัฐบาลออสเตรเลียจัดการและถ่ายโอนข้อมูลทางการ รวมถึงระหว่าง security domains

แยกต่างหาก Cyber Security Act 2024 ได้นำข้อกำหนดการรายงานการชำระเงินค่าไถ่จากแรนซัมแวร์มาใช้ ซึ่งเริ่มมีผล 30 May 2025 และมาตรฐานความมั่นคงปลอดภัยภาคบังคับสำหรับอุปกรณ์อัจฉริยะที่จัดหาให้แก่ผู้ประกอบการโครงสร้างพื้นฐานสำคัญ ซึ่งมีผล 4 March 2026 โครงการปฏิรูป Privacy Act 1988 ยังคงดำเนินต่อไป โดยโครงการ Notifiable Data Breaches มีผลบังคับใช้อยู่แล้ว

ภูมิทัศน์กฎระเบียบ

กฎหมายที่เกี่ยวข้องกับความปลอดภัยของไฟล์และการตรวจสอบ

กฎหมายหน่วยงานกำกับสถานะความเกี่ยวข้อง
Security of Critical Infrastructure Act 2018 (as amended)CISCมีผลบังคับใช้โดยตรง
Essential Eight Maturity ModelASD/ACSCมีผลบังคับใช้โดยตรง
Information Security Manual (ISM)ASD/ACSCมีผลบังคับใช้โดยตรง
Protective Security Policy Framework (PSPF)Attorney-General's Departmentมีผลบังคับใช้โดยตรง
Privacy Act 1988 and Notifiable Data Breaches schemeOAICมีผลบังคับใช้โดยอ้อม

CISC

Security of Critical Infrastructure Act 2018 (as amended)

ครอบคลุมสินทรัพย์ 22 ประเภทในภาคส่วนสำคัญ กำหนดให้ต้องลงทะเบียนสินทรัพย์ การรายงานเหตุการณ์ไซเบอร์แบบบังคับ โปรแกรมบริหารความเสี่ยงโครงสร้างพื้นฐานสำคัญ และหน้าที่ที่เข้มงวดขึ้นสำหรับระบบที่มีนัยสำคัญระดับชาติ การแก้ไขในปี 2024 ชี้แจงว่าระบบจัดเก็บข้อมูลที่เป็นส่วนหนึ่งของสินทรัพย์หลักอยู่ในขอบเขต

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ การชี้แจงเรื่องการจัดเก็บข้อมูลสำคัญที่สุด คลังเอกสารและ file shares ที่ผูกกับสินทรัพย์สำคัญจะรับภาระหน้าที่ของ risk management program ไปด้วย ซึ่งหมายความว่าวิธีที่ไฟล์ที่ไม่น่าไว้วางใจเข้าสู่ที่เก็บเหล่านั้น กลายเป็นมาตรการควบคุมที่ต้องจดทะเบียนและรายงานได้ ไม่ใช่แค่ความชอบด้านไอที

Glasswall แก้ไขปัญหานี้อย่างไร Critical Infrastructure Risk Management Program ต้องอธิบายว่าความเสี่ยงที่มีนัยสำคัญแต่ละรายการถูกลดความเสี่ยงอย่างไร และการถูกโจมตีผ่านไฟล์ในระบบจัดเก็บข้อมูลคือหนึ่งในกรณีที่อธิบายได้ตรงไปตรงมาที่สุด: ไฟล์ที่ไม่น่าไว้วางใจถูกสร้างขึ้นใหม่ให้กลับสู่สถานะ known-good ก่อนเข้าถึงที่เก็บข้อมูล บันทึก verdict ระดับไฟล์สนับสนุนภาระหน้าที่ในการรายงานเหตุการณ์ โดยให้ประวัติการประมวลผลที่สามารถนำมาสืบย้อนเมื่อจำเป็นต้องรายงานภายในกรอบเวลาตามกฎหมาย

Content Disarm and ReconstructionPer-file verdict recordStorage Monitor + SM AuditGlasswall Halo / Glasswall Meteor

ที่มา: CISC

ASD/ACSC

Essential Eight Maturity Model

ฐานมาตรการ 8 ข้อของ ASD พร้อม 4 ระดับความสุกงอม เป็นข้อบังคับสำหรับหน่วยงานเครือจักรภพที่ไม่ใช่องค์กรภาคธุรกิจ และมีการนำมาใช้กันอย่างแพร่หลายเป็นเกณฑ์ขั้นต่ำตามสัญญาในรัฐบาลระดับรัฐและโครงสร้างพื้นฐานสำคัญ

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ สองในแปดข้อเป็นการควบคุมเนื้อหาไฟล์ user application hardening ครอบคลุมการบล็อก active content ในเอกสารและเบราว์เซอร์ ส่วนการกำหนดค่า Microsoft Office macro settings ครอบคลุมพื้นผิวของ macro โดยเฉพาะ ทั้งสองมักถูกประเมินโดยถามว่าเกิดอะไรขึ้นกับเอกสารที่เข้ามาจากภายนอกองค์กร

Glasswall แก้ไขปัญหานี้อย่างไร CDR จะตัดและสร้าง active content ขึ้นใหม่ก่อนที่เอกสารจะถึงเดสก์ท็อป ซึ่งเสริมกลยุทธ์ user application hardening และ Office macro ที่ขอบเขต แทนที่จะพึ่งพาเพียงการกำหนดค่าที่ปลายทาง Macro intelligence ตรวจสอบ macro ที่ฝังอยู่และ active content ในกรณีที่องค์กรมีเหตุผลทางธุรกิจให้คงความสามารถของ macro บางส่วนไว้ ดังนั้นมาตรการควบคุมจึงไม่จำเป็นต้องเป็นแบบทั้งหมดหรือไม่เลย

Content Disarm and ReconstructionMacro intelligenceEmail CDR RelayGlasswall Halo / Glasswall Meteor

ที่มา: ASD/ACSC

ASD/ACSC

Information Security Manual (ISM)

แค็ตตาล็อกมาตรการควบคุมของ ASD สำหรับระบบที่จัดการข้อมูลของรัฐบาลออสเตรเลีย อัปเดตเป็นรายไตรมาส ครอบคลุมมาตรการควบคุมด้านการกรองเนื้อหา การตรวจสอบความถูกต้องของเนื้อหา การแปลงเนื้อหา และสถาปัตยกรรมเกตเวย์/ข้ามโดเมน

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ การควบคุม content validation และ content conversion อธิบายการสร้างไฟล์ขึ้นใหม่ให้เป็นมาตรฐาน known-good ซึ่งเป็นกลไกที่ CDR นำมาใช้ ส่วนหมวด gateway และ cross-domain กำกับวิธีที่เนื้อหาเคลื่อนย้ายระหว่าง security domains ซึ่งเป็นจุดที่การสร้างขึ้นใหม่แบบกำหนดแน่นอนถูกคาดไว้โดยปริยาย มากกว่าที่จะเป็นทางเลือก

Glasswall แก้ไขปัญหานี้อย่างไร Meteor ติดตั้งได้ทั้ง on-premises และในสภาพแวดล้อม air-gapped โดยสร้างเนื้อหาขึ้นใหม่ขณะเคลื่อนย้ายระหว่าง security domains ซึ่งเป็นรูปแบบการติดตั้งที่การควบคุม gateway และ cross-domain ของ ISM อธิบาย Safeware จัดทำ trust-boundary mapping, เอกสารสถาปัตยกรรม และ control-responsibility matrix ที่ผู้ประเมินคาดหวัง สถาปัตยกรรมถูกสร้างมาให้สามารถประเมินได้; IRAP เป็นกระบวนการประเมิน และเราไม่ได้อ้างว่าได้ดำเนินการเสร็จสิ้นแล้ว

Content Disarm and ReconstructionCross-domain and air-gapped transferPer-file verdict recordGlasswall Meteor

ที่มา: ASD/ACSC

Attorney-General's Department

Protective Security Policy Framework (PSPF)

กำกับวิธีที่หน่วยงานของรัฐบาลออสเตรเลียปกป้องบุคคล ข้อมูล และทรัพย์สิน รวมถึงการจัดชั้น การจัดการ และการถ่ายโอนข้อมูลทางการ

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ข้อกำหนดด้านการจัดการข้อมูลของ PSPF ส่งผลโดยตรงต่อการย้ายเอกสารระหว่างโดเมนที่มีการจัดชั้นความลับและไม่มีการจัดชั้นความลับ และต่อสิ่งที่ต้องบันทึกเมื่อเกิดการย้ายดังกล่าว

Glasswall แก้ไขปัญหานี้อย่างไร การถ่ายโอนข้ามโดเมนจะสร้างเนื้อหาขึ้นใหม่ขณะย้ายระหว่างโดเมนที่มีการจัดชั้นความลับและไม่มีการจัดชั้นความลับ พร้อมบันทึก verdict สำหรับแต่ละไฟล์ที่ถ่ายโอนเพื่อให้การจัดการสามารถพิสูจน์ได้ เราจัดทำเอกสารว่าการติดตั้งอยู่ในตำแหน่งใดเมื่อเทียบกับสภาพแวดล้อมที่สอดคล้องกับ PROTECTED โดยไม่กล่าวอ้างการอนุมัติที่เราไม่มี

Cross-domain and air-gapped transferContent Disarm and ReconstructionPer-file verdict recordGlasswall Meteor

ที่มา: Attorney-General's Department

OAIC

Privacy Act 1988 and Notifiable Data Breaches scheme

Australian Privacy Principle 11 กำหนดให้ต้องดำเนินมาตรการที่สมเหตุสมผลเพื่อปกป้องข้อมูลส่วนบุคคล โครงการ NDB กำหนดให้แจ้งเหตุข้อมูลรั่วไหลที่เข้าเกณฑ์ โครงการปฏิรูปแบบหลายระยะยังคงมีความคืบหน้าต่อไป

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ เอกสารคือพาหะนำข้อมูลส่วนบุคคลที่มักไม่มีการควบคุม การลดข้อมูลส่วนบุคคลที่เก็บอยู่ในไฟล์แบบกระจัดกระจายจะลดทั้งความเสี่ยงตาม APP 11 และจำนวนไฟล์ที่อาจก่อให้เกิด eligible breach

Glasswall แก้ไขปัญหานี้อย่างไร Find & Redact ลบรูปแบบข้อมูลที่ระบุชื่อออกจากเอกสารก่อนที่จะถูกจัดเก็บหรือแชร์ สนับสนุนการทดสอบ reasonable-steps ของ APP 11 Storage Monitor ใช้วิธีเดียวกันกับไฟล์ที่อยู่ใน rest ใน Microsoft 365 และบันทึกว่าได้ประมวลผลอะไรในระดับ tenant

Find & RedactStorage Monitor + SM AuditGlasswall Halo

ที่มา: OAIC

พัฒนาการล่าสุด

อะไรเปลี่ยนแปลงในออสเตรเลีย

เรียงจากใหม่ไปเก่า

  1. การรับฟังความคิดเห็นผลกระทบปานกลาง

    เปิดรับฟังความคิดเห็นเกี่ยวกับแนวทางรัฐมนตรีตาม SOCI Act และการปฏิรูปการบริหารจัดการความเสี่ยง

    ภายหลังการทบทวนอิสระครั้งแรกของ SOCI Act ซึ่งส่งมอบเมื่อ 31 January 2026 รัฐบาลได้เปิดรับฟังความคิดเห็นเกี่ยวกับการแก้ไขอำนาจตามแนวทางรัฐมนตรีภายใต้ Part 3 และกฎว่าด้วย Critical Infrastructure Risk Management Program

    เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ สิ่งที่ต้องจับตาคือการเปลี่ยนแปลงของกฎเกณฑ์ในแผนบริหารความเสี่ยง: เพราะกฎเหล่านี้กำหนดว่า หน่วยงานต้องจัดทำเอกสารอย่างไรเกี่ยวกับการบรรเทาความเสี่ยงที่มีนัยสำคัญ รวมถึงการถูกเจาะข้อมูลของระบบจัดเก็บข้อมูลผ่านไฟล์

    Glasswall รับมืออย่างไร

    หน่วยงานที่ทบทวนแผนบริหารจัดการความเสี่ยงของตนระหว่างการรับฟังความคิดเห็นนี้ ควรคาดว่าจะต้องอธิบายมาตรการลดความเสี่ยงในการจัดการไฟล์อย่างชัดเจนและละเอียดกว่าที่เคย การควบคุมแบบ deterministic rebuild พร้อมบันทึกผลตัดสินรายไฟล์ เขียนลงในเอกสารแผนงานได้ง่ายกว่าท่าทีที่เน้นการปรับจูนการตรวจจับอย่างมีนัยสำคัญ

    Content Disarm and ReconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor

    • โครงสร้างพื้นฐานสำคัญ
    • พลังงาน
    • โทรคมนาคม
    • การขนส่ง
    • การธนาคาร
    • การดูแลสุขภาพ

    ที่มา: Minister for Home Affairs

  2. มีผลบังคับใช้บริบท

    มาตรฐานความปลอดภัยสำหรับอุปกรณ์อัจฉริยะภาคบังคับมีผลบังคับใช้

    มาตรฐานความปลอดภัยสำหรับอุปกรณ์อัจฉริยะที่จัดหาให้แก่ผู้ประกอบการโครงสร้างพื้นฐานสำคัญเริ่มมีผลบังคับใช้ภายใต้ Cyber Security Act 2024

    เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ อ้อมต่อความปลอดภัยของไฟล์ แต่เกี่ยวข้องกับการรับรองความมั่นใจในห่วงโซ่อุปทาน: เฟิร์มแวร์ของอุปกรณ์และชุดการตั้งค่าเป็นไฟล์ และแหล่งที่มาของไฟล์เหล่านี้มีแนวโน้มที่จะต้องตรวจสอบยืนยันได้มากขึ้น

    Glasswall รับมืออย่างไร

    Signature Verify ตรวจสอบลายเซ็นไฟล์เทียบกับรายการเว็บไซต์ที่มีการจัดการ โดยใช้หลัก any-deny-wins ซึ่งเป็นมาตรการควบคุมที่เกี่ยวข้องในกรณีที่เฟิร์มแวร์หรือชุดกำหนดค่ามาจากผู้จัดหา และต้องพิสูจน์แหล่งที่มาก่อนนำไปใช้งาน

    Signature VerifyGlasswall Halo

    • โครงสร้างพื้นฐานสำคัญ
    • การผลิต
    • พลังงาน

    ที่มา: ACSC

  3. แนวปฏิบัติผลกระทบปานกลาง

    การทบทวนอิสระครั้งแรกของ SOCI Act เสร็จสิ้นแล้ว

    การทบทวนอิสระครั้งแรกของ Security of Critical Infrastructure Act ได้ส่งมอบต่อรัฐบาลแล้ว และได้วางรากฐานสำหรับการรับฟังความคิดเห็นเพื่อการปฏิรูปที่เปิดขึ้นในเดือนมีนาคม 2026

    เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ กำหนดทิศทางของหน้าที่รอบถัดไปสำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญ รวมถึงระดับความละเอียดที่แผนบริหารความเสี่ยงต้องใช้อธิบายมาตรการควบคุมทางเทคนิค

    • โครงสร้างพื้นฐานสำคัญ

    ที่มา: CISC

  4. มีผลบังคับใช้ผลกระทบปานกลาง

    เริ่มมีหน้าที่ในการรายงานการจ่ายค่าไถ่จากแรนซัมแวร์

    กฎการรายงานการจ่ายค่าไถ่จากแรนซัมแวร์ภายใต้ Cyber Security Act 2024 เริ่มมีผลบังคับใช้ โดยกำหนดให้หน่วยงานที่อยู่ในขอบเขตต้องรายงานการจ่ายค่าไถ่จากแรนซัมแวร์ต่อรัฐบาล

    เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ แรนซัมแวร์ส่วนใหญ่เข้าสู่ระบบผ่านการส่งมอบในรูปไฟล์ ภาระหน้าที่ในการรายงานทำให้ต้นทุนของการบุกรุกที่ส่งมาพร้อมเอกสารจากเหตุการณ์หนึ่งกลายเป็นเหตุการณ์เปิดเผยข้อมูลเพิ่มขึ้นอย่างมาก

    Glasswall รับมืออย่างไร

    การสร้างเอกสารขาเข้าใหม่ช่วยตัดเนื้อหาแอ็กทีฟที่ห่วงโซ่การส่งมอบแรนซัมแวร์อาศัย โดยไม่จำเป็นต้องระบุเพย์โหลดเฉพาะก่อน ซึ่งมีความสำคัญมากขึ้นเมื่อการเจาะระบบที่สำเร็จมีผลผูกพันด้านการรายงานตามกฎหมายแทนที่จะเป็นเพียงต้นทุนในการกู้คืน

    Content Disarm and ReconstructionEmail CDR RelayMacro intelligenceGlasswall Halo / Glasswall Meteor

    • โครงสร้างพื้นฐานสำคัญ
    • การธนาคาร
    • การดูแลสุขภาพ
    • การศึกษา
    • การผลิต

    ที่มา: ACSC

ขอบเขต

เกี่ยวกับหน้านี้

หน้านี้เป็นเอกสารอ้างอิงสำหรับการทำงานขององค์กรที่ดำเนินงานในออสเตรเลีย

ไม่ใช่คำแนะนำทางกฎหมาย ภาระหน้าที่ด้านกฎระเบียบขึ้นอยู่กับการกำหนดสถานะขององค์กร ภาคส่วนที่องค์กรดำเนินงานอยู่ และสถาปัตยกรรมของระบบขององค์กร โปรดขอคำแนะนำในท้องถิ่นก่อนอาศัยข้อมูลใด ๆ นี้ในการตัดสินใจด้านการปฏิบัติตามข้อกำหนด หากเราอธิบายว่า Glasswall เกี่ยวข้องกับภาระหน้าที่อย่างไร เรากำลังอธิบายการควบคุม ไม่ได้เป็นการรับรองผลลัพธ์

กำลังวางแผนการติดตั้งใช้งานในออสเตรเลียอยู่ใช่หรือไม่?