Safeware Glasswall APAC Partner
นัดหมายชมการสาธิต

ภาพรวมกฎระเบียบ · เอเชียตะวันออกเฉียงใต้

สิงคโปร์: ข้อกำหนดด้านความปลอดภัยและการตรวจสอบของไฟล์

สิงคโปร์กำกับดูแลความปลอดภัยของไฟล์ผ่านระบอบ CII ที่กำหนดไว้: Cybersecurity Act กำหนดหน้าที่ตามกฎหมาย, Cybersecurity Code of Practice กำหนดการควบคุมทางเทคนิค และ PDPA กำหนดหน้าที่ในการคุ้มครองข้อมูลภายในไฟล์

สรุปย่อ

สิงคโปร์กำกับดูแลความปลอดภัยของไฟล์อย่างไร

  • 01

    ระบอบกำกับดูแล

    ระบอบ CII ที่กำหนดตามภาคส่วนภายใต้ประมวลแนวปฏิบัติตามกฎหมาย

  • 02

    ความปลอดภัยของไฟล์

    การป้องกันมัลแวร์และการตรวจสอบเนื้อหาตาม CCoP ที่ขอบเขตความเชื่อถือ

  • 03

    การตรวจสอบและหลักฐาน

    บันทึกถูกเก็บรักษาไว้เพื่อรองรับการสืบสวนและการยืนยันการตรวจสอบได้ตามต้องการ

ภาพรวม

ภาพรวมด้านกฎระเบียบ

สิงคโปร์มีระบอบความปลอดภัยของไฟล์ที่กำหนดรายละเอียดมากที่สุดในภูมิภาค และเป็นระบอบที่มีแนวโน้มสูงที่สุดที่จะถูกระบุไว้ในเอกสารจัดซื้อจัดจ้าง มีกฎหมายหรือเครื่องมือ 3 ฉบับที่สำคัญต่อผู้ใดก็ตามที่ส่งผ่านไฟล์ข้ามขอบเขตความเชื่อถือในที่นี้

Cybersecurity Act 2018 ให้อำนาจ Cyber Security Agency of Singapore (CSA) ในการกำหนด Critical Information Infrastructure ครอบคลุม 11 ภาคส่วน และผูกมัดเจ้าของโครงสร้างพื้นฐานนั้นให้ปฏิบัติตาม Code of Practice ตามกฎหมาย Cybersecurity (Amendment) Act 2024 ได้ขยายขอบเขตดังกล่าวอย่างมีนัยสำคัญ: ตั้งแต่ 31 October 2025 ส่วน 3A ใหม่ครอบคลุมผู้ให้บริการบริการจำเป็นที่ไม่ได้เป็นเจ้าของ CII ที่ตนพึ่งพา รวมถึงผู้ให้บริการคลาวด์และผู้ดำเนินการศูนย์ข้อมูล องค์กรที่ก่อนหน้านี้อยู่นอกระบอบเพราะเช่าโครงสร้างพื้นฐานแทนที่จะเป็นเจ้าของ ขณะนี้อยู่ภายใต้ระบอบดังกล่าวแล้ว

Cybersecurity Code of Practice (CCoP) คือส่วนที่กำหนดหน้าที่ทางเทคนิค CCoP 2.0 กำหนดให้มีการเฝ้าระวังอย่างต่อเนื่อง การตรวจจับความผิดปกติทั้งใน IT และ OT และนโยบายการเก็บรักษาที่รองรับการสืบสวนและการตรวจสอบยืนยันเมื่อมีการร้องขอ CSA ประกาศเมื่อ 22 July 2026 ว่า CCoP จะได้รับการปรับปรุงอีกครั้งเพื่อรับมือกับ advanced persistent threats และการโจมตีที่ขับเคลื่อนด้วย AI โดยจะมี Code for Cloud Services แยกต่างหากในกรอบเวลาเดียวกัน

นอกจากนั้น PDPA ยังบังคับใช้ Protection Obligation กับองค์กรใดก็ตามที่ถือครองข้อมูลส่วนบุคคล และ MAS Technology Risk Management Guidelines กำหนดความคาดหวังเฉพาะสำหรับสถาบันการเงิน สำหรับความเสี่ยงที่มาจากไฟล์ ผลเชิงปฏิบัติของทั้งสี่ส่วนเหมือนกัน: เนื้อหาที่ไม่น่าเชื่อถือจะต้องได้รับการปฏิบัติว่าไม่น่าเชื่อถือที่ขอบเขตระบบ และคุณต้องสามารถแสดงให้ผู้ประเมินเห็นได้ว่าเกิดอะไรขึ้นกับแต่ละไฟล์

ภูมิทัศน์กฎระเบียบ

กฎหมายที่เกี่ยวข้องกับความปลอดภัยของไฟล์และการตรวจสอบ

กฎหมายหน่วยงานกำกับสถานะความเกี่ยวข้อง
Cybersecurity Act 2018 (as amended 2024)CSAมีผลบังคับใช้โดยตรง
Cybersecurity Code of Practice for CII (CCoP 2.0)CSAมีผลบังคับใช้โดยตรง
Personal Data Protection Act 2012PDPCมีผลบังคับใช้โดยตรง
MAS Technology Risk Management GuidelinesMASมีผลบังคับใช้โดยตรง
เครื่องหมาย CSA Cyber Essentials และ Cyber TrustCSAมีผลบังคับใช้โดยอ้อม

CSA

Cybersecurity Act 2018 (as amended 2024)

กำหนดระบอบ CII อำนาจในการแต่งตั้งและการสืบสวนของ CSA และฐานทางกฎหมายสำหรับ Cybersecurity Code of Practice การแก้ไขปี 2024 เพิ่ม Part 3A ซึ่งครอบคลุม CII ที่เป็นของบุคคลที่สาม ผู้ให้บริการคลาวด์ และศูนย์ข้อมูล โดยมีผลบังคับใช้ 31 October 2025

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ การถูกกำหนดสถานะคือสิ่งที่ทำให้ Code of Practice มีผลผูกพันแทนที่จะเป็นเพียงคำแนะนำ หากองค์กรถูกกำหนดสถานะ หรือขณะนี้ถูกจัดเข้าเป็นผู้ให้บริการ 3PO CII คลาวด์ หรือศูนย์ข้อมูลภายใต้ Part 3A มาตรการควบคุมการจัดการไฟล์ใน CCoP จะกลายเป็นหน้าที่ตามกฎหมายพร้อมหน้าที่การรายงานที่ผูกติดมาด้วย

ที่มา: CSA

CSA

Cybersecurity Code of Practice for CII (CCoP 2.0)

ชุดการควบคุมทางเทคนิคที่มีผลผูกพันสำหรับเจ้าของ CII ที่ได้รับการกำหนดใน 11 ภาคส่วน ได้แก่ Energy, Info-communications, Water, Healthcare, Banking and Finance, Security and Emergency Services, Aviation, Land Transport, Maritime, Government and Media กำหนดให้มีการเฝ้าระวังอย่างต่อเนื่อง การตรวจจับความผิดปกติด้านพฤติกรรมครอบคลุมทั้ง IT และ OT และการเก็บรักษาที่รองรับการสืบสวนและการยืนยันการตรวจสอบได้ตามต้องการ

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ นี่คือข้อกำหนดด้านความปลอดภัยของไฟล์ที่ชัดเจนที่สุดใน APAC ข้อกำหนดด้านการป้องกันมัลแวร์และการตรวจสอบเนื้อหามีผลกับเนื้อหาที่เข้าสู่สภาพแวดล้อม CII และข้อกำหนดการเก็บรักษาหมายความว่า บันทึก verdict รายไฟล์คือหลักฐานที่ผู้ประเมินต้องการ แนวทางควบคุมแบบอาศัยการตรวจจับเพียงอย่างเดียวทำให้พิสูจน์ตามมาตรฐาน "known-good" ที่ Code บ่งชี้ได้ยาก

Glasswall แก้ไขปัญหานี้อย่างไร Glasswall CDR สร้างทุกไฟล์ที่ข้ามเข้าสู่สภาพแวดล้อม CII ขึ้นใหม่ตามข้อกำหนดเฉพาะของรูปแบบไฟล์ มาตรการควบคุมจึงเป็นแบบกำหนดแน่นอนแทนที่จะขึ้นกับผลการตรวจจับ ซึ่งเป็นสิ่งที่ทำให้แสดงหลักฐานเทียบกับความคาดหวังด้านการตรวจสอบเนื้อหาของ Code ได้อย่างตรงไปตรงมา บันทึกผลตัดสินรายไฟล์ให้ประวัติการประมวลผลของแต่ละไฟล์แก่ผู้ประเมิน และส่งออกไปยัง SIEM ได้ จึงเก็บรักษาไว้ได้ตามนโยบายการเก็บรักษาใดก็ตามที่ Code กำหนดให้คุณต้องดำเนินการ การติดตั้งอยู่ที่ขอบเขต: การผสานรวมเว็บเกตเวย์สำหรับพร็อกซีและเกตเวย์ หรือรีเลย์อีเมลสำหรับอีเมลขาเข้าและขาออก

Content disarm and reconstructionPer-file verdict recordWeb gateway integrationEmail relayGlasswall Halo / Glasswall Meteor

ที่มา: CSA

PDPC

Personal Data Protection Act 2012

กำหนด Protection Obligation ซึ่งได้แก่มาตรการรักษาความปลอดภัยที่สมเหตุสมผลเพื่อป้องกันการเข้าถึง เก็บรวบรวม ใช้ เปิดเผยโดยไม่ได้รับอนุญาต หรือความเสี่ยงในลักษณะเดียวกัน พร้อมการแจ้งเหตุละเมิดข้อมูลที่เข้าข่ายต้องแจ้งภาคบังคับ

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ไฟล์เป็นช่องทางนำพาข้อมูลส่วนบุคคลที่อยู่ภายใต้การควบคุมมากที่สุดในองค์กร การลบรูปแบบข้อมูลที่ระบุตัวบุคคลออกก่อนเอกสารถูกจัดเก็บ แบ่งปัน หรือส่งต่อ เป็นการควบคุมตาม Protection Obligation โดยตรง และช่วยลดจำนวนไฟล์ที่อาจก่อให้เกิดเหตุละเมิดที่ต้องแจ้ง

Glasswall แก้ไขปัญหานี้อย่างไร การป้องกันข้อมูลรั่วไหล (DLP) ลบรูปแบบข้อมูลที่ระบุชื่อออกจากเอกสารก่อนที่จะถูกจัดเก็บหรือแชร์ ซึ่งสนับสนุนภาระหน้าที่ด้านการคุ้มครองโดยตรงด้วยการลดปริมาณข้อมูลส่วนบุคคลที่ค้างอยู่ในไฟล์ที่กระจัดกระจาย ส่วนการป้องกันที่เก็บข้อมูล Microsoft 365ใช้วิธีเดียวกันกับไฟล์ที่อัปโหลดไปยัง SharePoint และ OneDrive การมีเอกสารที่มีข้อมูลส่วนบุคคลซึ่งไม่จำเป็นน้อยลงหมายถึงจำนวนไฟล์ที่อาจกลายเป็นเหตุข้อมูลรั่วไหลที่ต้องแจ้งเตือนลดลง

Data loss preventionMicrosoft 365 storage protectionContent disarm and reconstructionGlasswall Halo

ที่มา: PDPC

MAS

MAS Technology Risk Management Guidelines

กำหนดความคาดหวังของ MAS สำหรับสถาบันการเงินด้านธรรมาภิบาลความเสี่ยงทางเทคโนโลยี ความมั่นคงปลอดภัยของระบบ การป้องกันขอบเครือข่าย และการส่งมอบซอฟต์แวร์อย่างปลอดภัย

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ หมวดการป้องกันขอบเขตและความมั่นคงปลอดภัยของระบบเป็นส่วนที่เกี่ยวข้อง: ไฟล์ที่ไม่น่าเชื่อถือซึ่งเข้ามาทางอีเมล พอร์ทัลอัปโหลด หรือการแลกเปลี่ยนกับบุคคลที่สาม คาดว่าจะถูกจัดการที่ขอบเขตระบบ แทนที่จะถูกรับเข้ามาโดยอาศัย verdict จากการตรวจจับเพียงอย่างเดียว

Glasswall แก้ไขปัญหานี้อย่างไร ความคาดหวังด้านการป้องกันขอบเขตเครือข่ายสอดรับกับการสร้างไฟล์ที่ไม่น่าเชื่อถือขึ้นใหม่ ณ จุดที่ไฟล์มาถึง ไม่ว่าจะเป็นอีเมลขาเข้า พอร์ทัลอัปโหลดของลูกค้า หรือการแลกเปลี่ยนเอกสารกับบุคคลที่สาม แทนที่จะยอมรับไฟล์เข้ามาแล้วพึ่งพาการตรวจจับในขั้นปลายทาง บันทึกผลตัดสินรายไฟล์สนับสนุนร่องรอยหลักฐานที่สถาบันภายใต้การกำกับดูแลของ MAS ถูกคาดหวังให้รักษาไว้สำหรับมาตรการควบคุมความเสี่ยงด้านเทคโนโลยี

Content disarm and reconstructionEmail relayWeb gateway integrationPer-file verdict recordGlasswall Halo

แหล่งที่มา: MAS

CSA

เครื่องหมาย CSA Cyber Essentials และ Cyber Trust

เครื่องหมายรับรองแบบสมัครใจ Cyber Essentials มุ่งเป้าไปที่องค์กรขนาดเล็กกว่า; Cyber Trust เป็นเครื่องหมายที่อิงตามความเสี่ยงพร้อมระดับชั้นหลายระดับสำหรับองค์กรขนาดใหญ่

เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ถูกใช้เป็นตัวกรองในการจัดซื้อมากขึ้นเรื่อย ๆ แทนที่จะเป็นเพียงตรารับรอง คำประกาศเมื่อวันที่ 22 July 2026 ของ CCoP อ้างอิงการรับรอง Cyber Trust Mark Level 5 ที่เชื่อมโยงกับ Code ฉบับปรับปรุง ซึ่งทำให้เครื่องหมายนี้เปลี่ยนจากการสื่อสารเชิงสมัครใจไปสู่ความคาดหวังของห่วงโซ่อุปทานสำหรับผู้จำหน่ายที่อยู่ใกล้เคียงกับ CII

ที่มา: CSA

พัฒนาการล่าสุด

สิ่งที่เปลี่ยนแปลงในสิงคโปร์

เรียงจากใหม่ไปเก่า

  1. การรับฟังความคิดเห็นผลกระทบสูง

    CCoP สำหรับ CII จะได้รับการปรับปรุงเพื่อรับมือภัยคุกคาม APT และภัยคุกคามที่ขับเคลื่อนด้วย AI

    CSA ประกาศว่าจะมีการปรับปรุง Cybersecurity Code of Practice for CII เพื่อรองรับภัยคุกคามแบบ advanced persistent threats และ AI-enabled threats โดยคาดว่าการเปลี่ยนแปลงจะมีผลบังคับใช้ในช่วงหลังของปี 2026 การปรับปรุงดังกล่าวครอบคลุมความรับผิดชอบของบอร์ดด้วยกรอบการทำงานด้าน cyber resilience ที่ทบทวนเป็นประจำทุกปี การรับรอง Cyber Trust Mark Level 5 การกำกับดูแลระบบที่เชื่อมโยงกัน การติดตั้ง threat detection การวางแผนการซ้อมด้าน cybersecurity และการบริหารจัดการการเฝ้าระวังและการตรวจจับเครือข่าย นอกจากนี้ ยังมีแผนจัดทำ Code of Practice for Cloud Services แยกต่างหากในช่วงเวลาเดียวกัน

    เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ภัยคุกคามที่ขับเคลื่อนด้วย AI ยกระดับเพดานของการโจมตีผ่านไฟล์โดยเฉพาะ: เพย์โหลดเอกสารแบบ polymorphic และเหยื่อล่อที่สร้างโดยเครื่องจักรทำให้การตรวจจับด้วยลายเซ็นและฮิวริสติกเสื่อมประสิทธิภาพเร็วกว่าเสื่อมประสิทธิภาพของการสร้างขึ้นใหม่แบบกำหนดแน่นอน ผู้เป็นเจ้าของ CII ที่ทบทวนชุดการควบคุมของตนเทียบกับ Code ที่ปรับปรุงใหม่ ควรคาดว่าการตรวจสอบเนื้อหาและการสร้างขึ้นใหม่จากสิ่งที่ทราบว่าปลอดภัยจะถูกตรวจพิจารณาอย่างเข้มงวดมากกว่าการปรับจูนการตรวจจับ

    Glasswall รับมืออย่างไร

    นี่คือความเคลื่อนไหวที่คุ้มค่าที่สุดที่จะลงมือดำเนินการก่อนที่ Code ฉบับปรับปรุงจะมาถึง เพย์โหลดเอกสารที่สร้างโดย AI และเหยื่อล่อที่ปรับแต่งโดยเครื่องจักรทำให้การตรวจจับด้วยลายเซ็นและฮิวริสติกเสื่อมประสิทธิภาพเร็วกว่าที่ทำให้การสร้างขึ้นใหม่แบบกำหนดแน่นอนเสื่อมประสิทธิภาพอย่างมาก เพราะการสร้างขึ้นใหม่ไม่จำเป็นต้องรู้จักภัยคุกคาม แต่จะลบเนื้อหาแบบแอ็กทีฟออกไปไม่ว่ากรณีใด เจ้าของ CII ที่ทบทวนชุดมาตรการควบคุมของตนก่อน Code ฉบับปรับปรุงมีผลบังคับใช้ ควรคาดว่าการตรวจสอบเนื้อหาและการสร้างขึ้นใหม่ให้อยู่ในสถานะที่ทราบว่าปลอดภัยจะได้รับความสนใจตรวจสอบมากกว่าการปรับจูนการตรวจจับ การวิเคราะห์มาโครครอบคลุมพื้นผิวมาโครของ Office โดยเฉพาะ และการประมวลผลไฟล์บีบอัดขนาดใหญ่เข้าถึงไฟล์บีบอัดและอิมเมจดิสก์ที่การสแกนแบบอินไลน์ไม่สามารถเปิดได้

    Content disarm and reconstructionMacro analysisLarge archive processingGlasswall Halo / Glasswall Meteor

    • โครงสร้างพื้นฐานสำคัญ
    • ภาครัฐ
    • การธนาคาร
    • การดูแลสุขภาพ
    • โทรคมนาคม
    • พลังงาน
    • การขนส่ง

    ที่มา: CSA

  2. มีผลบังคับใช้ผลกระทบสูง

    บทบัญญัติสำคัญของ Cybersecurity (Amendment) Act 2024 เริ่มมีผลบังคับใช้

    บทบัญญัติสำคัญของ Cybersecurity (Amendment) Act 2024 มีผลบังคับใช้ โดยเพิ่ม Part 3A เพื่อกำกับดูแลผู้ให้บริการบริการจำเป็นที่ไม่ได้เป็นเจ้าของ CII ที่ตนพึ่งพา และขยายการกำกับดูแลของ CSA ไปยังผู้ให้บริการคลาวด์และผู้ดำเนินการศูนย์ข้อมูล

    เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ ผลในทางปฏิบัติคือขอบเขต องค์กรที่เคยคิดว่าชุดมาตรการควบคุม CII ไม่ได้ใช้บังคับเพราะเช่าโครงสร้างพื้นฐานแทนการเป็นเจ้าของ ขณะนี้อาจอยู่ในขอบเขต และต้องปฏิบัติตามความคาดหวังของ Code ในด้านการตรวจสอบเนื้อหาและการเก็บรักษาสำหรับไฟล์ที่เข้าสู่สภาพแวดล้อมของบริการจำเป็น

    • โครงสร้างพื้นฐานสำคัญ
    • ภาครัฐ
    • การธนาคาร
    • การดูแลสุขภาพ
    • โทรคมนาคม
    • พลังงาน
    • การขนส่ง

    ที่มา: CSA

  3. การแก้ไขผลกระทบปานกลาง

    Cybersecurity (Amendment) Act 2024 ผ่านความเห็นชอบจากรัฐสภา

    รัฐสภาได้ผ่าน Cybersecurity (Amendment) Act 2024 ซึ่งขยาย Cybersecurity Act 2018 ให้ครอบคลุม CII ที่บุคคลที่สามเป็นเจ้าของ ผู้ให้บริการคลาวด์ ผู้ดำเนินการศูนย์ข้อมูล และหน่วยงานที่มีความสนใจด้านความมั่นคงปลอดภัยไซเบอร์เป็นพิเศษ

    เหตุใดจึงสำคัญต่อความปลอดภัยของไฟล์ กำหนดฐานทางกฎหมายสำหรับการขยายขอบเขตใน October 2025 มีความเกี่ยวข้องเมื่อต้องประเมินว่าการติดตั้งระบบอยู่ภายในหรือภายนอกขอบเขตการควบคุมของ CII

    • โครงสร้างพื้นฐานสำคัญ
    • ภาครัฐ
    • การธนาคาร
    • โทรคมนาคม

    แหล่งที่มา: Singapore Statutes Online

ขอบเขต

เกี่ยวกับหน้านี้

หน้านี้เป็นข้อมูลอ้างอิงสำหรับใช้งานระหว่างดำเนินการสำหรับองค์กรที่ดำเนินงานในสิงคโปร์

ไม่ใช่คำแนะนำทางกฎหมาย ภาระหน้าที่ด้านกฎระเบียบขึ้นอยู่กับการกำหนดสถานะขององค์กร ภาคส่วนที่องค์กรดำเนินงานอยู่ และสถาปัตยกรรมของระบบขององค์กร โปรดขอคำแนะนำในท้องถิ่นก่อนอาศัยข้อมูลใด ๆ นี้ในการตัดสินใจด้านการปฏิบัติตามข้อกำหนด หากเราอธิบายว่า Glasswall เกี่ยวข้องกับภาระหน้าที่อย่างไร เรากำลังอธิบายการควบคุม ไม่ได้เป็นการรับรองผลลัพธ์

กำลังวางแผนการติดตั้งใช้งานในสิงคโปร์ใช่หรือไม่?