Zero Trust Issues · #005
สิ่งที่การรับไฟล์เข้าระบบดูเหมือนภายใต้ CCoP 2.0
ประมวลวิธีปฏิบัติของสิงคโปร์สำหรับโครงสร้างพื้นฐานสารสนเทศที่สำคัญเรียกร้องให้มีการป้องกันแบบหลายชั้น เส้นทางการรับไฟล์ส่วนใหญ่ในสภาพแวดล้อม CII ได้รับการป้องกันด้วยหลายการควบคุมที่ล้วนตอบคำถามเดียวกันด้วยวิธีเดียวกัน ซึ่งแท้จริงแล้วก็คือชั้นเดียวที่ถูกนำมาใช้ซ้ำๆ บทความนี้ทำแผนที่ว่าไฟล์เข้าสู่สภาพแวดล้อม CII จริงๆ ผ่านเส้นทางใดบ้าง รวมถึงเส้นทางที่ Part 3A เพิ่มเข้ามาในเดือนตุลาคม 2025 และอธิบายว่าคำว่า depth ต้องหมายถึงอะไร ก่อนที่คำนั้นจะกลายเป็นเพียงคำพูดที่ไม่มีความหมายจริง
ชุดมาตรการควบคุมทุกชุดในภูมิภาคนี้เรียกร้องให้มีการป้องกันเชิงลึก และ Cybersecurity Code of Practice สำหรับ critical information infrastructure ของสิงคโปร์ก็ไม่ใช่ข้อยกเว้น มันเป็นหนึ่งใน วลีเหล่านั้นที่ยังคงอยู่รอดผ่านการประชุมทบทวน เพราะไม่มีใครคัดค้านมันได้
เมื่ออ่านตามตัวอักษรแล้ว นี่ก็เป็นการอ้างถึง ประเภท ของมาตรการควบคุมในห่วงโซ่มากกว่าจำนวนของมัน ความแตกต่างนั้นแทบไม่ช่วยอะไรในงานด้านความปลอดภัยส่วนใหญ่ ซึ่งชั้นต่าง ๆ แตกต่างกันจริง, ไฟร์วอลล์, การควบคุมตัวตน และเอเจนต์บนปลายทาง ไม่ใช่เพียงรูปแบบต่าง ๆ ของแนวคิดเดียวกัน แต่มันมีประโยชน์อย่างมากกับการรับไฟล์เข้าระบบ ซึ่งเป็นเส้นทางเดียวที่องค์กรต่าง ๆ มักซ้อนมาตรการควบคุมสามหรือสี่ชั้นที่ตอบคำถามเดียวกันด้วยวิธีเดียวกันทั้งหมด
ใครอยู่ในขอบเขต และอะไรเปลี่ยนไป
Cybersecurity Act 2018 ให้อำนาจแก่ Cyber Security Agency of Singapore ในการกำหนดให้โครงสร้างพื้นฐานสารสนเทศสำคัญครอบคลุม 11 ภาคส่วน, พลังงาน, เทคโนโลยีสารสนเทศและการสื่อสาร, น้ำ, สาธารณสุข, ธนาคารและการเงิน, ความมั่นคงและบริการฉุกเฉิน, การบิน, การขนส่งทางบก, ทางทะเล, ภาครัฐ และสื่อ การกำหนดสถานะคือสิ่งที่เปลี่ยน Code of Practice จากแนวทางให้กลายเป็นภาระผูกพันตามกฎหมาย
Cybersecurity (Amendment) Act 2024 ขยายขอบเขตออกไปอย่างมาก ตั้งแต่วันที่ 31 ตุลาคม 2025 Part 3A ใหม่จะครอบคลุมผู้ให้บริการบริการจำเป็นที่ไม่ได้เป็นเจ้าของโครงสร้างพื้นฐานที่ตนพึ่งพา รวมถึงผู้ให้บริการคลาวด์และผู้ดำเนินการศูนย์ข้อมูล หากองค์กรของคุณเคยสรุปเมื่อหลายปีก่อนว่าระบบนี้เป็นเรื่องของคนอื่น เพราะคุณเช่าแทนที่จะเป็นเจ้าของ ข้อสรุปนั้นควรตรวจสอบใหม่
CSA ประกาศเมื่อวันที่ 22 กรกฎาคม 2026 ว่า Code จะได้รับการอัปเดตอีกครั้ง เพื่อรับมือกับภัยคุกคามขั้นสูงแบบต่อเนื่องและการโจมตีที่ใช้ AI โดยจะมี Code สำหรับ Cloud Services แยกต่างหากในกรอบเวลาเดียวกัน การประกาศดังกล่าวยังอ้างถึงการรับรอง Cyber Trust Mark Level 5 ที่เกี่ยวข้องกับ Code ที่อัปเดตแล้ว ซึ่งเป็นสัญญาณที่ควรจับตา, เครื่องหมายสมัครใจที่ถูกกล่าวถึงควบคู่กับเอกสารที่มีผลผูกพัน มักจะกลายเป็นตัวกรองในการจัดซื้อสำหรับทุกคนที่ขายเข้าสู่ภาคส่วนนี้ ไม่ว่าจะถูกกำหนดสถานะหรือไม่ก็ตาม
ไฟล์เข้าสู่ระบบจริง ๆ ที่ไหน
"File ingress" ฟังดูเหมือนเป็นสิ่งเดียว แต่ในสภาพแวดล้อม CII มักมีอยู่เจ็ดแบบ และแทบไม่เคยอยู่ภายใต้ความรับผิดชอบของทีมเดียวกัน
- ไฟล์แนบอีเมล, ซึ่งทุกคนเคยคิดถึง และเป็นเส้นทางเดียวที่ แผนภาพการควบคุมส่วนใหญ่แสดงไว้
- พอร์ทัลของซัพพลายเออร์และลูกค้า: แบบฟอร์มอัปโหลด, การยื่นเคลม, การตอบสนองต่อการประมูล, เอกสารการเริ่มใช้งาน โดยมักสร้างโดยทีมแอปพลิเคชัน และได้รับการป้องกันด้วยสิ่งที่ เฟรมเวิร์กของแอปพลิเคชันมีให้ในวันนั้น
- การถ่ายโอนไฟล์แบบมีการจัดการและการแลกเปลี่ยนตามกำหนดเวลา กับคู่สัญญา, ซึ่ง การควบคุมถูกออกแบบโดยเน้นความพร้อมใช้งานและการกระทบยอด มากกว่าตัวเนื้อหา
- สื่อจากผู้จำหน่าย OT: อิมเมจเฟิร์มแวร์, ไฟล์การกำหนดค่า, ไฟล์โปรเจ็กต์ PLC, เอกสาร การทดสอบเดินระบบ เส้นทางนี้มีผลกระทบสูงที่สุดและมีการตรวจสอบน้อยที่สุด, เพราะรูปแบบไฟล์เป็นกรรมสิทธิ์และช่วงเวลาบำรุงรักษาสั้น
- สื่อแบบถอดได้ที่ขอบเขตระหว่าง IT และ OT, ซึ่งนโยบายทางการมักห้ามไว้ แต่ในทางปฏิบัติมักยอมรับได้, เพราะวิศวกรของผู้จำหน่ายมาถึงพร้อมแล็ปท็อป และกำหนดเวลา
- พื้นที่จัดเก็บบนคลาวด์และพื้นที่ทำงานร่วมกัน ที่แชร์กับบุคคลที่สาม, ซึ่งไฟล์ เข้ามาโดยไม่ต้องผ่านสิ่งใดที่ผู้ปฏิบัติงานจะมองว่าเป็นขอบเขต
- เส้นทางสำรองและกู้คืน, ซึ่งนำไฟล์ที่เคยได้รับอนุญาตเข้ามาอีกครั้ง ณ จุดก่อนหน้านั้น, ภายใต้การควบคุมใดก็ตามที่มีอยู่ในตอนนั้น.
จดเจ็ดเส้นทางนั้นเทียบกับสภาพแวดล้อมของคุณเองก่อนจะถกเถียงเรื่องเอนจิน การทำเช่นนี้มักช่วยลดความเสี่ยงได้มากกว่าการเปรียบเทียบผลิตภัณฑ์ใด ๆ เพราะข้อค้นพบที่พบบ่อยไม่ใช่ว่ามาตรการควบคุมอ่อนแอ แต่คือสามในเจ็ดเส้นทางไม่เคยอยู่ในขอบเขตของมาตรการควบคุมใดเลย
เหตุใดการซ้อนมาตรการควบคุมที่คล้ายกันจึงไม่ใช่ความลึก
ลองดูเส้นทางที่ได้รับการป้องกัน แล้วดูว่าอะไรเป็นผู้ป้องกันมัน
ห่วงโซ่ขาเข้าทั่วไปจะเริ่มด้วย gateway engine, จากนั้นเป็นเอนจินตัวที่สองที่ใช้ signatures ของผู้ขายอีกราย แล้วอาจตามด้วย sandbox อีกตัว ผลิตภัณฑ์สามตัว, ใบแจ้งหนี้สามฉบับ, แดชบอร์ดสามชุด ถามว่าแต่ละตัวกำลังตอบคำถามอะไร คำตอบก็เหมือนกัน, ไฟล์นี้เป็นอันตรายหรือไม่ ถามว่าพวกมันตัดสินอย่างไร วิธีการก็คล้ายกัน, การจับคู่รูปแบบกับสิ่งที่รู้ว่าไม่ดี, ฮิวริสติกเหนือโครงสร้าง, และพฤติกรรมที่สังเกตได้ในสภาพแวดล้อมที่ไฟล์อาจเลือกเปิดเผยตัวเองหรือไม่ก็ได้
เมื่อการควบคุมสองรายการใช้วิธีการเดียวกัน พวกมันก็มีจุดบอดของวิธีการนั้นร่วมกัน การตรวจจับแบบอาศัยลายเซ็นจะตามหลังตัวอย่างใหม่อยู่เท่ากับเวลาที่ใช้ในการเก็บตัวอย่าง วิเคราะห์ และแจกจ่าย และการเพิ่มชุดลายเซ็นชุดที่สองก็ช่วยให้ช่วงเวลานั้นแคบลง แต่ไม่ได้ปิดมันลง แซนด์บ็อกซ์จะดีได้เท่ากับการออกแบบของมันเท่านั้น, ไฟล์ที่ตรวจหาว่ามีแซนด์บ็อกซ์อยู่หรือไม่, หรือที่รอเวลา, หรือที่ต้องคลิกซึ่งแซนด์บ็อกซ์จะไม่ทำ, ก็จะทำงานได้อย่างสมบูรณ์แบบ การรันมันสองครั้งก็ให้พฤติกรรมที่ดีเหมือนเดิมสองครั้ง
มาตรการควบคุมสามตัวที่สุ่มตรวจคำถามเดียวกันคือการทดสอบความสอดคล้อง มันบอกคุณว่าเอนจินของคุณเห็นตรงกัน แต่มันไม่ได้บอกว่าไฟล์ปลอดภัย และภายใต้ Code ที่เรียกร้องความลึก นั่นคือหนึ่งชั้นที่ถูกรายงานว่าเป็นสาม
ความลึก ในความหมายที่วลีนี้อ้างถึง ต้องมีอย่างน้อยหนึ่งการควบคุมในสายโซ่ที่ตัดสินผลด้วยเส้นทางที่แตกต่างไปโดยสิ้นเชิง นั่นคือหมวดหมู่ ไม่ใช่ผลิตภัณฑ์ และมีอยู่หลายแบบ ได้แก่ การ allowlisting ตามชนิดไฟล์และแหล่งที่มา เพื่อให้รูปแบบที่ไม่คาดคิดไม่ไปถึง parser เลย, การตัดขาดโปรโตคอลที่บังคับให้ต้องสร้างเนื้อหาขึ้นมาใหม่แทนที่จะส่งต่อ, การสร้างเอกสารขึ้นใหม่อย่างกำหนดแน่นอนให้ตรงตามข้อกำหนดรูปแบบ ซึ่งให้ผลลัพธ์เดียวกันกับไฟล์ที่ไม่เคยมีใครเห็นมาก่อนเช่นเดียวกับไฟล์ที่ทุกคนเคยเห็นแล้ว, การแยกขั้นตอนการแสดงผลออกไป เพื่อให้การ parsing เกิดขึ้นในที่ที่ไม่สำคัญ
แต่ละแบบมีต้นทุนจริง และควรเรียกมันออกมาตรงๆ แทนที่จะทำเป็นไม่เห็น การ allowlisting ทำให้เกิดข้อยกเว้น และข้อยกเว้นก็สะสมไปเรื่อยๆ จนรายการกลายเป็นเพียงของประดับ การตัดขาดโปรโตคอลเพิ่มความหน่วงที่ช่วงหน้าต่างการบำรุงรักษา OT อาจรับไม่ได้ การสร้างใหม่เปลี่ยนแปลงไฟล์ ซึ่งสำคัญในกรณีที่คู่สัญญาคาดหวังเอกสารที่มีไบต์เหมือนเดิมทุกประการ หรือคาดหวังให้ลายเซ็นยังคงอยู่ การแยกส่วนย้ายความเสี่ยงไป ไม่ได้กำจัดมัน ชุดการควบคุมที่เลือกจากการอ่านต้นทุนเหล่านั้นอย่างซื่อสัตย์จะดูแตกต่างกันในโรงพยาบาลกับในท่าเรือ
การอ่านที่ยังคงอยู่รอดจากการประเมิน
CCoP กำหนดให้มีการเฝ้าระวังอย่างต่อเนื่อง, การตรวจจับความผิดปกติทางพฤติกรรมทั้งใน IT และ OT, และการเก็บรักษาข้อมูลที่เพียงพอเพื่อรองรับการสืบสวนและการตรวจยืนยันการตรวจสอบเมื่อมีการร้องขอ ข้อกำหนดเหล่านั้นเกี่ยวกับการมองเห็นและการพิสูจน์ ข้อโต้แย้งเรื่องความลึกข้างต้นเกี่ยวกับการตัดสินใจ และทั้งสองมาบรรจบกันที่จุดปฏิบัติจริง, ผู้ประเมินที่ถามว่าเส้นทางหนึ่งๆ ได้รับการป้องกันอย่างไร จะยอมรับสายโซ่ของ engines ที่คล้ายกันได้ แต่คำอธิบายของสายโซ่นั้นจะเขียนตัวมันเองลงในประโยคเดียว และประโยคนั้นคือ ทุกอย่างบนเส้นทางนี้ถูกตัดสินด้วยวิธีเดียวกัน
สำหรับสถาบันการเงิน แนวทาง MAS Technology Risk Management Guidelines กำหนดความคาดหวังที่สอดคล้องกันด้วยถ้อยคำที่ต่างออกไป, ไฟล์ที่ไม่น่าเชื่อถือซึ่งมาถึงทางอีเมล, พอร์ทัลอัปโหลด หรือการแลกเปลี่ยนกับบุคคลที่สาม จะถูกจัดการที่ขอบเขตระบบแทนที่จะปล่อยให้เข้ามาโดยอาศัยผลการตัดสินและตรวจสอบในภายหลัง.
ไม่มีเอกสารใดตั้งชื่อเทคโนโลยี และก็ไม่ควรตั้ง ในท้ายที่สุด สิ่งที่ทั้งสองกำลังถามคือ ผู้ปฏิบัติการสามารถอธิบายเส้นทางที่ไฟล์เดินทางผ่าน และเหตุผลที่ใช้กับมันในแต่ละขั้นตอนได้หรือไม่ เจ็ดเส้นทาง, หนึ่งวิธีต่อหนึ่งขั้นตอน, และบันทึกอย่างซื่อสัตย์ไว้ข้างขั้นตอนที่วิธีเดิมถูกใช้ซ้ำ, เอกสารนั้นคือผลงานของช่วงบ่ายหนึ่ง และเป็นสิ่งที่ทำให้การสนทนาที่เหลือมีเหตุผล
การจับคู่การควบคุมแบบเต็มและรายละเอียดของ instrument อยู่ใน Singapore compliance page ของเรา
Sources
- CSA Singapore: Cybersecurity Codes of Practice for CII
- Cybersecurity (Amendment) Act 2024
- CSA Singapore: Cybersecurity Code of Practice for CII to be updated to address APT and AI-enabled threats (22 July 2026)
- CSA Singapore: cybersecurity certification schemes (Cyber Essentials and Cyber Trust)
- MAS: Technology Risk Management Guidelines
See it against your own files
We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.
Talk to us


