Safeware Glasswall APAC Partner นัดหมายชมการสาธิต

สำรวจ

CDR คืออะไรZero Trustช่องว่างของการตรวจจับความสามารถกรณีการใช้งาน

ผลิตภัณฑ์

ผลิตภัณฑ์การเชื่อมต่อรูปแบบไฟล์ที่รองรับ

การปฏิบัติตามข้อกำหนด

การเทียบเคียงมาตรการควบคุมภาพรวมกฎระเบียบในเอเชียแปซิฟิก
คู่มือรายประเทศสิงคโปร์ออสเตรเลียญี่ปุ่นเกาหลีใต้อินเดียอินโดนีเซียมาเลเซียไทยเวียดนามฟิลิปปินส์ไต้หวันนิวซีแลนด์มองโกเลีย

เพิ่มเติม

ความน่าเชื่อถือและการรับรองเกี่ยวกับเราเอกสารทางเทคนิค นัดหมายชมการสาธิต

ภาพรวมกฎระเบียบ · เอเชียตะวันออกเฉียงใต้

สิงคโปร์: ข้อกำหนดด้านความปลอดภัยและการตรวจสอบของไฟล์

สิงคโปร์กำกับดูแลความปลอดภัยของไฟล์ผ่านระบอบ CII ที่กำหนดไว้: Cybersecurity Act กำหนดหน้าที่ตามกฎหมาย, Cybersecurity Code of Practice กำหนดการควบคุมทางเทคนิค และ PDPA กำหนดหน้าที่ในการคุ้มครองข้อมูลภายในไฟล์

สรุปย่อ

สิงคโปร์กำกับดูแลความปลอดภัยของไฟล์อย่างไร

  • 01

    ระบอบกำกับดูแล

    ระบอบ CII ที่กำหนดตามภาคส่วนภายใต้ประมวลแนวปฏิบัติตามกฎหมาย

  • 02

    ความปลอดภัยของไฟล์

    การป้องกันมัลแวร์และการตรวจสอบเนื้อหาตาม CCoP ที่ขอบเขตความเชื่อถือ

  • 03

    การตรวจสอบและหลักฐาน

    บันทึกถูกเก็บรักษาไว้เพื่อรองรับการสืบสวนและการยืนยันการตรวจสอบได้ตามต้องการ

ภาพรวม

ภาพรวมด้านกฎระเบียบ

สิงคโปร์มีระบอบความปลอดภัยของไฟล์ที่กำหนดรายละเอียดมากที่สุดในภูมิภาค และเป็นระบอบที่มีแนวโน้มสูงที่สุดที่จะถูกระบุไว้ในเอกสารจัดซื้อจัดจ้าง มีกฎหมายหรือเครื่องมือ 3 ฉบับที่สำคัญต่อผู้ใดก็ตามที่ส่งผ่านไฟล์ข้ามขอบเขตความเชื่อถือในที่นี้

Cybersecurity Act 2018 ให้อำนาจ Cyber Security Agency of Singapore (CSA) ในการกำหนด Critical Information Infrastructure ครอบคลุม 11 ภาคส่วน และผูกมัดเจ้าของโครงสร้างพื้นฐานนั้นให้ปฏิบัติตาม Code of Practice ตามกฎหมาย Cybersecurity (Amendment) Act 2024 ได้ขยายขอบเขตดังกล่าวอย่างมีนัยสำคัญ: ตั้งแต่ 31 October 2025 ส่วน 3A ใหม่ครอบคลุมผู้ให้บริการบริการจำเป็นที่ไม่ได้เป็นเจ้าของ CII ที่ตนพึ่งพา รวมถึงผู้ให้บริการคลาวด์และผู้ดำเนินการศูนย์ข้อมูล องค์กรที่ก่อนหน้านี้อยู่นอกระบอบเพราะเช่าโครงสร้างพื้นฐานแทนที่จะเป็นเจ้าของ ขณะนี้อยู่ภายใต้ระบอบดังกล่าวแล้ว

Cybersecurity Code of Practice (CCoP) คือส่วนที่กำหนดหน้าที่ทางเทคนิค CCoP 2.0 กำหนดให้มีการเฝ้าระวังอย่างต่อเนื่อง การตรวจจับความผิดปกติทั้งใน IT และ OT และนโยบายการเก็บรักษาที่รองรับการสืบสวนและการตรวจสอบยืนยันเมื่อมีการร้องขอ CSA ประกาศเมื่อ 22 July 2026 ว่า CCoP จะได้รับการปรับปรุงอีกครั้งเพื่อรับมือกับ advanced persistent threats และการโจมตีที่ขับเคลื่อนด้วย AI โดยจะมี Code for Cloud Services แยกต่างหากในกรอบเวลาเดียวกัน

นอกจากนั้น PDPA ยังบังคับใช้ Protection Obligation กับองค์กรใดก็ตามที่ถือครองข้อมูลส่วนบุคคล และ MAS Technology Risk Management Guidelines กำหนดความคาดหวังเฉพาะสำหรับสถาบันการเงิน สำหรับความเสี่ยงที่มาจากไฟล์ ผลเชิงปฏิบัติของทั้งสี่ส่วนเหมือนกัน: เนื้อหาที่ไม่น่าเชื่อถือจะต้องได้รับการปฏิบัติว่าไม่น่าเชื่อถือที่ขอบเขตระบบ และคุณต้องสามารถแสดงให้ผู้ประเมินเห็นได้ว่าเกิดอะไรขึ้นกับแต่ละไฟล์

ภูมิทัศน์กฎระเบียบ

กฎหมายที่เกี่ยวข้องกับความปลอดภัยของไฟล์และการตรวจสอบ

กฎหมายหน่วยงานกำกับสถานะความเกี่ยวข้อง
Cybersecurity Act 2018 (as amended 2024)CSAมีผลบังคับใช้โดยตรง
Cybersecurity Code of Practice for CII (CCoP 2.0)CSAมีผลบังคับใช้โดยตรง
Personal Data Protection Act 2012PDPCมีผลบังคับใช้โดยตรง
MAS Technology Risk Management GuidelinesMASมีผลบังคับใช้โดยตรง
เครื่องหมาย CSA Cyber Essentials และ Cyber TrustCSAมีผลบังคับใช้โดยอ้อม

CSA

Cybersecurity Act 2018 (as amended 2024)

กำหนดระบอบ CII อำนาจในการแต่งตั้งและการสืบสวนของ CSA และฐานทางกฎหมายสำหรับ Cybersecurity Code of Practice การแก้ไขปี 2024 เพิ่ม Part 3A ซึ่งครอบคลุม CII ที่เป็นของบุคคลที่สาม ผู้ให้บริการคลาวด์ และศูนย์ข้อมูล โดยมีผลบังคับใช้ 31 October 2025

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ การกำหนดสถานะคือสิ่งที่ทำให้ Code of Practice มีผลผูกพันแทนที่จะเป็นเพียงคำแนะนำ หากองค์กรถูกกำหนดสถานะ หรือขณะนี้ถูกครอบคลุมในฐานะผู้ให้บริการ 3PO CII, cloud หรือ data centre ภายใต้ Part 3A การควบคุมการจัดการไฟล์ใน CCoP จะกลายเป็นหน้าที่ตามกฎหมายพร้อมข้อกำหนดการรายงานที่แนบมาด้วย

ที่มา: CSA

CSA

Cybersecurity Code of Practice for CII (CCoP 2.0)

ชุดการควบคุมทางเทคนิคที่มีผลผูกพันสำหรับเจ้าของ CII ที่ได้รับการกำหนดใน 11 ภาคส่วน ได้แก่ Energy, Info-communications, Water, Healthcare, Banking and Finance, Security and Emergency Services, Aviation, Land Transport, Maritime, Government and Media กำหนดให้มีการเฝ้าระวังอย่างต่อเนื่อง การตรวจจับความผิดปกติด้านพฤติกรรมครอบคลุมทั้ง IT และ OT และการเก็บรักษาที่รองรับการสืบสวนและการยืนยันการตรวจสอบได้ตามต้องการ

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ นี่คือข้อกำหนดด้านความปลอดภัยของไฟล์ที่ชัดเจนที่สุดใน APAC ข้อกำหนดด้านการป้องกันมัลแวร์และการตรวจสอบเนื้อหามีผลกับเนื้อหาที่เข้าสู่สภาพแวดล้อม CII และข้อกำหนดการเก็บรักษาหมายความว่า บันทึก verdict รายไฟล์คือหลักฐานที่ผู้ประเมินต้องการ แนวทางควบคุมแบบอาศัยการตรวจจับเพียงอย่างเดียวทำให้พิสูจน์ตามมาตรฐาน "known-good" ที่ Code บ่งชี้ได้ยาก

How Glasswall addresses it. Glasswall CDR สร้างไฟล์ทุกไฟล์ที่เข้าสู่สภาพแวดล้อม CII ขึ้นใหม่ตามข้อกำหนดของฟอร์แมต ดังนั้นการควบคุมจึงเป็นแบบกำหนดแน่นอน ไม่ได้ขึ้นกับผลการตรวจจับ ซึ่งทำให้การแสดงหลักฐานตามความคาดหวังเรื่องการตรวจสอบเนื้อหาของ Code ทำได้ตรงไปตรงมา บันทึก verdict รายไฟล์ให้ประวัติการประมวลผลของแต่ละไฟล์แก่ผู้ประเมิน และสามารถส่งออกไปยัง SIEM ได้ จึงสามารถเก็บไว้ภายใต้นโยบายการเก็บรักษาใดก็ตามที่ Code กำหนดให้คุณต้องปฏิบัติ การติดตั้งอยู่ที่ขอบเขต: ICAP สำหรับพร็อกซีและเกตเวย์ หรืออีเมลรีเลย์สำหรับไฟล์แนบขาเข้า

Content Disarm and ReconstructionPer-file verdict recordICAP ClientEmail CDR RelayGlasswall Halo / Glasswall Meteor

ที่มา: CSA

PDPC

Personal Data Protection Act 2012

กำหนด Protection Obligation มาตรการรักษาความปลอดภัยที่สมเหตุสมผลเพื่อป้องกันการเข้าถึง การเก็บรวบรวม การใช้ การเปิดเผย หรือความเสี่ยงลักษณะใกล้เคียงกันโดยไม่ได้รับอนุญาต รวมถึงหน้าที่แจ้งเหตุข้อมูลรั่วไหลที่ต้องแจ้งเป็นการบังคับ

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ไฟล์เป็นช่องทางนำพาข้อมูลส่วนบุคคลที่อยู่ภายใต้การควบคุมมากที่สุดในองค์กร การลบรูปแบบข้อมูลที่ระบุตัวบุคคลออกก่อนเอกสารถูกจัดเก็บ แบ่งปัน หรือส่งต่อ เป็นการควบคุมตาม Protection Obligation โดยตรง และช่วยลดจำนวนไฟล์ที่อาจก่อให้เกิดเหตุละเมิดที่ต้องแจ้ง

How Glasswall addresses it. Find & Redact ลบรูปแบบข้อมูลที่มีชื่อระบุจากเอกสารก่อนที่จะถูกจัดเก็บหรือแชร์ ซึ่งสนับสนุน Protection Obligation โดยตรงด้วยการลดปริมาณข้อมูลส่วนบุคคลที่ค้างอยู่ในไฟล์ที่กระจัดกระจาย Storage Monitor ใช้การจัดการแบบเดียวกันกับข้อมูลที่อยู่ใน Microsoft 365 แล้ว และบันทึกร่องรอยระดับผู้เช่าเกี่ยวกับสิ่งที่ถูกประมวลผลไว้ การมีเอกสารที่มีข้อมูลส่วนบุคคลซึ่งไม่จำเป็นน้อยลงหมายถึงจำนวนไฟล์ที่อาจกลายเป็นเหตุข้อมูลรั่วไหลที่ต้องแจ้งเตือนลดลง

Find & RedactStorage Monitor + SM AuditContent Disarm and ReconstructionGlasswall Halo

ที่มา: PDPC

MAS

MAS Technology Risk Management Guidelines

กำหนดความคาดหวังของ MAS สำหรับสถาบันการเงินด้านธรรมาภิบาลความเสี่ยงทางเทคโนโลยี ความมั่นคงปลอดภัยของระบบ การป้องกันขอบเครือข่าย และการส่งมอบซอฟต์แวร์อย่างปลอดภัย

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ หมวดการป้องกันขอบเขตและความมั่นคงปลอดภัยของระบบเป็นส่วนที่เกี่ยวข้อง: ไฟล์ที่ไม่น่าเชื่อถือซึ่งเข้ามาทางอีเมล พอร์ทัลอัปโหลด หรือการแลกเปลี่ยนกับบุคคลที่สาม คาดว่าจะถูกจัดการที่ขอบเขตระบบ แทนที่จะถูกรับเข้ามาโดยอาศัย verdict จากการตรวจจับเพียงอย่างเดียว

How Glasswall addresses it. ความคาดหวังด้านการป้องกันที่ขอบเขตระบบสอดคล้องกับการสร้างไฟล์ที่ไม่น่าเชื่อถือขึ้นใหม่ ณ จุดที่ไฟล์มาถึง ไม่ว่าจะเป็นอีเมลขาเข้า พอร์ทัลอัปโหลดของลูกค้า หรือการแลกเปลี่ยนเอกสารกับบุคคลที่สาม แทนที่จะยอมรับไฟล์เหล่านั้นเข้ามาแล้วพึ่งการตรวจจับในขั้นถัดไป บันทึก verdict รายไฟล์สนับสนุนเส้นทางหลักฐานที่สถาบันที่อยู่ภายใต้การกำกับของ MAS คาดว่าจะต้องเก็บรักษาไว้สำหรับมาตรการควบคุมความเสี่ยงด้านเทคโนโลยี

Content Disarm and ReconstructionEmail CDR RelayICAP ClientPer-file verdict recordGlasswall Halo

แหล่งที่มา: MAS

CSA

เครื่องหมาย CSA Cyber Essentials และ Cyber Trust

เครื่องหมายรับรองแบบสมัครใจ Cyber Essentials มุ่งเป้าไปที่องค์กรขนาดเล็กกว่า; Cyber Trust เป็นเครื่องหมายที่อิงตามความเสี่ยงพร้อมระดับชั้นหลายระดับสำหรับองค์กรขนาดใหญ่

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ถูกใช้เป็นตัวกรองในการจัดซื้อมากขึ้นเรื่อย ๆ แทนที่จะเป็นเพียงตรารับรอง คำประกาศเมื่อวันที่ 22 July 2026 ของ CCoP อ้างอิงการรับรอง Cyber Trust Mark Level 5 ที่เชื่อมโยงกับ Code ฉบับปรับปรุง ซึ่งทำให้เครื่องหมายนี้เปลี่ยนจากการสื่อสารเชิงสมัครใจไปสู่ความคาดหวังของห่วงโซ่อุปทานสำหรับผู้จำหน่ายที่อยู่ใกล้เคียงกับ CII

ที่มา: CSA

พัฒนาการล่าสุด

สิ่งที่เปลี่ยนแปลงในสิงคโปร์

เรียงจากใหม่ไปเก่า

  1. การรับฟังความคิดเห็นผลกระทบสูง

    CCoP สำหรับ CII จะได้รับการปรับปรุงเพื่อรับมือภัยคุกคาม APT และภัยคุกคามที่ขับเคลื่อนด้วย AI

    CSA ประกาศว่าจะมีการปรับปรุง Cybersecurity Code of Practice for CII เพื่อรองรับภัยคุกคามแบบ advanced persistent threats และ AI-enabled threats โดยคาดว่าการเปลี่ยนแปลงจะมีผลบังคับใช้ในช่วงหลังของปี 2026 การปรับปรุงดังกล่าวครอบคลุมความรับผิดชอบของบอร์ดด้วยกรอบการทำงานด้าน cyber resilience ที่ทบทวนเป็นประจำทุกปี การรับรอง Cyber Trust Mark Level 5 การกำกับดูแลระบบที่เชื่อมโยงกัน การติดตั้ง threat detection การวางแผนการซ้อมด้าน cybersecurity และการบริหารจัดการการเฝ้าระวังและการตรวจจับเครือข่าย นอกจากนี้ ยังมีแผนจัดทำ Code of Practice for Cloud Services แยกต่างหากในช่วงเวลาเดียวกัน

    เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ภัยคุกคามที่ขับเคลื่อนด้วย AI ยกระดับเพดานของการโจมตีผ่านไฟล์โดยเฉพาะ: เพย์โหลดเอกสารแบบ polymorphic และเหยื่อล่อที่สร้างโดยเครื่องจักรทำให้การตรวจจับด้วยลายเซ็นและฮิวริสติกเสื่อมประสิทธิภาพเร็วกว่าเสื่อมประสิทธิภาพของการสร้างขึ้นใหม่แบบกำหนดแน่นอน ผู้เป็นเจ้าของ CII ที่ทบทวนชุดการควบคุมของตนเทียบกับ Code ที่ปรับปรุงใหม่ ควรคาดว่าการตรวจสอบเนื้อหาและการสร้างขึ้นใหม่จากสิ่งที่ทราบว่าปลอดภัยจะถูกตรวจพิจารณาอย่างเข้มงวดมากกว่าการปรับจูนการตรวจจับ

    Glasswall รับมืออย่างไร

    นี่คือพัฒนาการที่ควรดำเนินการก่อน Code มีผลบังคับใช้มากที่สุด เอกสารเพย์โหลดที่สร้างด้วย AI และเหยื่อล่อที่ปรับให้เข้ากับเป้าหมายด้วยเครื่องจักรทำให้การตรวจจับด้วยลายเซ็นและฮิวริสติกเสื่อมประสิทธิภาพเร็วกว่าการสร้างขึ้นใหม่แบบกำหนดแน่นอนอย่างมาก เพราะการสร้างขึ้นใหม่ไม่จำเป็นต้องรู้จักภัยคุกคาม มันเพียงลบเนื้อหาที่ใช้งานอยู่ทิ้งไปโดยไม่คำนึงถึงสิ่งนั้น ผู้เป็นเจ้าของ CII ที่ทบทวนชุดการควบคุมก่อน Code ที่ปรับปรุงใหม่มีผลบังคับใช้ ควรคาดว่าการตรวจสอบเนื้อหาและการสร้างขึ้นใหม่จากสิ่งที่ทราบว่าปลอดภัยจะถูกตรวจพิจารณามากขึ้นกว่าการปรับจูนการตรวจจับ Macro intelligence ครอบคลุมพื้นผิวมาโครของ Office โดยเฉพาะ และ Large Archive ครอบคลุมรูปแบบคอนเทนเนอร์ที่การสแกนแบบอินไลน์ไม่สามารถเปิดได้

    Content Disarm and ReconstructionMacro intelligenceLarge ArchiveGlasswall Halo / Glasswall Meteor

    • โครงสร้างพื้นฐานสำคัญ
    • ภาครัฐ
    • การธนาคาร
    • การดูแลสุขภาพ
    • โทรคมนาคม
    • พลังงาน
    • การขนส่ง

    ที่มา: CSA

  2. มีผลบังคับใช้ผลกระทบสูง

    บทบัญญัติสำคัญของ Cybersecurity (Amendment) Act 2024 เริ่มมีผลบังคับใช้

    บทบัญญัติสำคัญของ Cybersecurity (Amendment) Act 2024 มีผลบังคับใช้ โดยเพิ่ม Part 3A เพื่อกำกับดูแลผู้ให้บริการบริการจำเป็นที่ไม่ได้เป็นเจ้าของ CII ที่ตนพึ่งพา และขยายการกำกับดูแลของ CSA ไปยังผู้ให้บริการคลาวด์และผู้ดำเนินการศูนย์ข้อมูล

    เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ผลในทางปฏิบัติคือขอบเขต องค์กรที่เคยคิดว่าชุดมาตรการควบคุม CII ไม่ได้ใช้บังคับเพราะเช่าโครงสร้างพื้นฐานแทนการเป็นเจ้าของ ขณะนี้อาจอยู่ในขอบเขต และต้องปฏิบัติตามความคาดหวังของ Code ในด้านการตรวจสอบเนื้อหาและการเก็บรักษาสำหรับไฟล์ที่เข้าสู่สภาพแวดล้อมของบริการจำเป็น

    • โครงสร้างพื้นฐานสำคัญ
    • ภาครัฐ
    • การธนาคาร
    • การดูแลสุขภาพ
    • โทรคมนาคม
    • พลังงาน
    • การขนส่ง

    ที่มา: CSA

  3. การแก้ไขผลกระทบปานกลาง

    Cybersecurity (Amendment) Act 2024 ผ่านความเห็นชอบจากรัฐสภา

    รัฐสภาได้ผ่าน Cybersecurity (Amendment) Act 2024 ซึ่งขยาย Cybersecurity Act 2018 ให้ครอบคลุม CII ที่บุคคลที่สามเป็นเจ้าของ ผู้ให้บริการคลาวด์ ผู้ดำเนินการศูนย์ข้อมูล และหน่วยงานที่มีความสนใจด้านความมั่นคงปลอดภัยไซเบอร์เป็นพิเศษ

    เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ กำหนดฐานทางกฎหมายสำหรับการขยายขอบเขตใน October 2025 มีความเกี่ยวข้องเมื่อต้องประเมินว่าการติดตั้งระบบอยู่ภายในหรือภายนอกขอบเขตการควบคุมของ CII

    • โครงสร้างพื้นฐานสำคัญ
    • ภาครัฐ
    • การธนาคาร
    • โทรคมนาคม

    แหล่งที่มา: Singapore Statutes Online

ขอบเขต

เกี่ยวกับหน้านี้

หน้านี้เป็นข้อมูลอ้างอิงสำหรับใช้งานระหว่างดำเนินการสำหรับองค์กรที่ดำเนินงานในสิงคโปร์

ไม่ใช่คำแนะนำทางกฎหมาย ภาระหน้าที่ด้านกฎระเบียบขึ้นอยู่กับการกำหนดสถานะขององค์กร ภาคส่วนที่องค์กรดำเนินงานอยู่ และสถาปัตยกรรมของระบบขององค์กร โปรดขอคำแนะนำในท้องถิ่นก่อนอาศัยข้อมูลใด ๆ นี้ในการตัดสินใจด้านการปฏิบัติตามข้อกำหนด หากเราอธิบายว่า Glasswall เกี่ยวข้องกับภาระหน้าที่อย่างไร เรากำลังอธิบายการควบคุม ไม่ได้เป็นการรับรองผลลัพธ์

กำลังวางแผนการติดตั้งใช้งานในสิงคโปร์ใช่หรือไม่?