Bức tranh pháp lý · Châu Đại Dương
Australia: nghĩa vụ bảo mật tệp và kiểm toán
Australia kết hợp một đạo luật hạ tầng trọng yếu mang tính bao quát với nền tảng kỹ thuật mang tính quy định chi tiết nhất trong khu vực: SOCI Act đặt ra các nghĩa vụ, Essential Eight và ISM đặt ra các biện pháp kiểm soát, còn PSPF điều chỉnh việc xử lý thông tin của chính phủ.
Nhìn nhanh
Australia quản lý bảo mật tệp như thế nào
- 01
Cơ chế quản lý
Luật hạ tầng trọng yếu trên 22 lớp tài sản, cộng với một nền tảng kiểm soát của chính phủ
- 02
Bảo mật tệp
Gia cường ứng dụng và kiểm soát macro theo Essential Eight; kiểm tra tính hợp lệ và chuyển đổi nội dung theo ISM
- 03
Kiểm toán và bằng chứng
Báo cáo sự cố bắt buộc và bằng chứng của chương trình quản lý rủi ro
Tổng quan
Bức tranh pháp lý
Australia là thị trường APAC mà một biện pháp kiểm soát bảo mật tệp có nhiều khả năng được quy định bằng tên hơn là bằng kết quả, vì Australian Signals Directorate công bố bộ kiểm soát và phần lớn chính phủ cùng hạ tầng trọng yếu được đánh giá dựa trên bộ đó.
Luật Security of Critical Infrastructure Act 2018 (SOCI Act) là trụ cột theo luật định. Các sửa đổi liên tiếp vào năm 2021, 2022 và 2024 đã mở rộng luật này lên 22 lớp tài sản và đưa vào báo cáo sự cố mạng bắt buộc, Các Chương trình Quản lý Rủi ro Hạ tầng Trọng yếu, nghĩa vụ tăng cường đối với các hệ thống có tầm quan trọng quốc gia, và quyền hỗ trợ của chính phủ. Một sửa đổi năm 2024 làm rõ rằng Luật bao trùm các hệ thống lưu trữ dữ liệu tạo thành một phần của tài sản hạ tầng trọng yếu chính, qua đó kéo các kho lưu trữ tài liệu và nơi lưu tệp vào phạm vi áp dụng một cách rõ ràng. Cuộc rà soát độc lập đầu tiên đối với Luật đã được đệ trình vào ngày 31 January 2026, và các cải cách tiếp theo đối với quyền ban hành Chỉ thị của Bộ trưởng và các quy tắc chương trình quản lý rủi ro đã được đưa ra tham vấn vào ngày 25 March 2026.
Bộ Essential Eight và Information Security Manual (ISM) là nơi việc xử lý tệp trở nên cụ thể. Hai trong số tám chiến lược giảm thiểu rủi ro, tăng cường bảo vệ ứng dụng người dùng và cấu hình cài đặt macro của Microsoft Office, trực tiếp liên quan đến nội dung tài liệu không đáng tin cậy. Các biện pháp kiểm soát xác thực nội dung và chuyển đổi nội dung của ISM mô tả việc tái tạo tệp về trạng thái an toàn đã biết, tức là CDR dưới một tên gọi khác. PSPF điều chỉnh cách các thực thể Chính phủ Úc xử lý và chuyển giao thông tin chính thức, bao gồm giữa các miền bảo mật.
Ngoài ra, Cyber Security Act 2024 đã đưa ra yêu cầu báo cáo khoản thanh toán tiền chuộc ransomware, có hiệu lực từ ngày 30 May 2025, và các tiêu chuẩn an ninh bắt buộc cho thiết bị thông minh cung cấp cho các nhà vận hành hạ tầng trọng yếu, có hiệu lực từ ngày 4 March 2026. Chương trình cải cách Privacy Act 1988 vẫn đang tiếp diễn, với cơ chế Notifiable Data Breaches đã có hiệu lực.
Toàn cảnh
Các văn bản liên quan đến bảo mật tệp và kiểm toán
| Văn bản | Cơ quan | Trạng thái | Mức liên quan |
|---|---|---|---|
| Security of Critical Infrastructure Act 2018 (as amended) | CISC | Đang hiệu lực | Trực tiếp |
| Essential Eight Maturity Model | ASD/ACSC | Đang hiệu lực | Trực tiếp |
| Information Security Manual (ISM) | ASD/ACSC | Đang hiệu lực | Trực tiếp |
| Protective Security Policy Framework (PSPF) | Attorney-General's Department | Đang hiệu lực | Trực tiếp |
| Privacy Act 1988 and Notifiable Data Breaches scheme | OAIC | Đang hiệu lực | Gián tiếp |
CISC
Security of Critical Infrastructure Act 2018 (as amended)
Bao gồm 22 lớp tài sản trên các lĩnh vực trọng yếu. Áp đặt đăng ký tài sản, báo cáo sự cố mạng bắt buộc, Chương trình Quản lý Rủi ro Hạ tầng Trọng yếu, và các nghĩa vụ tăng cường đối với các hệ thống có ý nghĩa quốc gia. Một sửa đổi năm 2024 làm rõ rằng các hệ thống lưu trữ dữ liệu cấu thành một tài sản chính đều thuộc phạm vi điều chỉnh.
Vì sao điều này quan trọng với bảo mật tệp. Làm rõ về hệ thống lưu trữ dữ liệu là quan trọng nhất. Các kho lưu trữ tài liệu và nơi chia sẻ tệp gắn với một tài sản trọng yếu sẽ thừa hưởng các nghĩa vụ của chương trình quản lý rủi ro, nghĩa là cách các tệp không đáng tin cậy đi vào những nơi lưu trữ đó trở thành một biện pháp kiểm soát phải đăng ký, phải báo cáo thay vì chỉ là lựa chọn CNTT.
Glasswall xử lý điều này như thế nào. Một Chương trình Quản lý Rủi ro Hạ tầng Trọng yếu phải mô tả cách từng rủi ro trọng yếu được giảm thiểu, và việc một hệ thống lưu trữ dữ liệu bị xâm nhập qua tệp là một trong những rủi ro dễ mô tả cụ thể nhất: các tệp không đáng tin cậy được tái tạo về trạng thái an toàn đã biết trước khi chúng đến kho lưu trữ. Bản ghi kết luận theo từng tệp hỗ trợ nghĩa vụ báo cáo sự cố bằng cách cung cấp cho bạn lịch sử xử lý để khôi phục khi cần báo cáo theo thời hạn luật định.
Content Disarm and ReconstructionPer-file verdict recordStorage Monitor + SM AuditGlasswall Halo / Glasswall Meteor
ASD/ACSC
Essential Eight Maturity Model
Nền tảng gồm tám chiến lược giảm thiểu của ASD với bốn mức trưởng thành. Bắt buộc đối với các thực thể Khối Thịnh vượng chung không thuộc doanh nghiệp và được áp dụng rộng rãi làm nền tảng hợp đồng trên toàn chính quyền tiểu bang và hạ tầng trọng yếu.
Vì sao điều này quan trọng với bảo mật tệp. Hai trong số tám chiến lược là các biện pháp kiểm soát nội dung tệp. Tăng cường bảo vệ ứng dụng người dùng bao gồm chặn nội dung chủ động trong tài liệu và trình duyệt; cấu hình cài đặt macro của Microsoft Office bao gồm cụ thể bề mặt macro. Cả hai thường được đánh giá bằng cách hỏi điều gì xảy ra với một tài liệu đến từ bên ngoài tổ chức.
Glasswall xử lý điều này như thế nào. CDR loại bỏ và tái tạo nội dung chủ động trước khi tài liệu đến máy tính để bàn, qua đó củng cố các chiến lược tăng cường bảo vệ ứng dụng người dùng và macro của Office ở ranh giới thay vì chỉ dựa vào việc cấu hình điểm cuối được duy trì. Macro intelligence kiểm tra các macro nhúng và nội dung chủ động khi một tổ chức có lý do nghiệp vụ để giữ lại một phần năng lực macro, vì vậy biện pháp kiểm soát không cần phải theo kiểu tất cả hoặc không gì.
Content Disarm and ReconstructionMacro intelligenceEmail CDR RelayGlasswall Halo / Glasswall Meteor
ASD/ACSC
Information Security Manual (ISM)
Danh mục biện pháp kiểm soát của ASD cho các hệ thống xử lý thông tin của Chính phủ Australia, được cập nhật hàng quý. Bao gồm các biện pháp kiểm soát về lọc nội dung, xác thực nội dung, chuyển đổi nội dung và kiến trúc cổng/cross-domain.
Vì sao điều này quan trọng với bảo mật tệp. Các biện pháp kiểm soát xác thực nội dung và chuyển đổi nội dung mô tả việc tái tạo tệp theo một tiêu chuẩn an toàn đã biết, tức cơ chế mà CDR triển khai. Các phần về gateway và cross-domain điều chỉnh cách nội dung di chuyển giữa các miền bảo mật, nơi việc tái tạo tất định gần như được mặc định thay vì là tùy chọn.
Glasswall xử lý điều này như thế nào. Meteor triển khai tại chỗ và trong các môi trường air-gapped, tái tạo nội dung khi nó di chuyển giữa các miền bảo mật, đúng với mô hình triển khai mà các biện pháp kiểm soát gateway và cross-domain của ISM mô tả. Safeware chuẩn bị bản đồ ranh giới tin cậy, tài liệu kiến trúc và ma trận trách nhiệm kiểm soát mà một đánh giá viên mong đợi. Kiến trúc được xây dựng để có thể đánh giá; IRAP là một quy trình đánh giá và chúng tôi không khẳng định đã hoàn thành quy trình đó.
Content Disarm and ReconstructionCross-domain and air-gapped transferPer-file verdict recordGlasswall Meteor
Attorney-General's Department
Protective Security Policy Framework (PSPF)
Điều chỉnh cách các thực thể Chính phủ Australia bảo vệ con người, thông tin và tài sản, bao gồm phân loại, xử lý và chuyển giao thông tin chính thức.
Vì sao điều này quan trọng với bảo mật tệp. Các yêu cầu xử lý thông tin của PSPF có liên quan trực tiếp đến việc chuyển tài liệu giữa các miền đã phân loại và chưa phân loại, cũng như những gì phải được ghi lại khi việc đó xảy ra.
Glasswall xử lý điều này như thế nào. Chuyển giao cross-domain tái tạo nội dung di chuyển giữa các miền đã phân loại và chưa phân loại, với bản ghi kết luận cho từng tệp được chuyển để việc xử lý có thể được chứng minh. Chúng tôi tài liệu hóa vị trí triển khai so với các môi trường được căn chỉnh PROTECTED mà không đưa ra tuyên bố phê duyệt mà chúng tôi không nắm giữ.
Cross-domain and air-gapped transferContent Disarm and ReconstructionPer-file verdict recordGlasswall Meteor
OAIC
Privacy Act 1988 and Notifiable Data Breaches scheme
Nguyên tắc Quyền riêng tư của Úc 11 yêu cầu thực hiện các bước hợp lý để bảo vệ thông tin cá nhân. Cơ chế NDB yêu cầu thông báo về các vụ vi phạm dữ liệu đủ điều kiện. Một chương trình cải cách nhiều giai đoạn vẫn đang tiếp tục tiến triển.
Vì sao điều này quan trọng với bảo mật tệp. Tài liệu là vật mang dữ liệu cá nhân thường xuyên không được kiểm soát. Giảm dữ liệu cá nhân được lưu trong các tệp rời làm giảm cả mức độ phơi nhiễm APP 11 lẫn số lượng tệp có khả năng tạo ra một vi phạm đủ điều kiện.
Glasswall xử lý điều này như thế nào. Find & Redact loại bỏ các mẫu dữ liệu được đặt tên khỏi tài liệu trước khi chúng được lưu trữ hoặc chia sẻ, hỗ trợ bài kiểm tra các bước hợp lý của APP 11. Storage Monitor áp dụng cách xử lý tương tự cho các tệp đã ở trạng thái lưu trữ trong Microsoft 365 và ghi lại những gì đã được xử lý theo từng tenant.
Find & RedactStorage Monitor + SM AuditGlasswall Halo
Diễn biến mới nhất
Những gì đã thay đổi tại Úc
Mới nhất trước.
-
Mở tham vấn về Chỉ thị của Bộ trưởng theo SOCI Act và các cải cách quản lý rủi ro
Sau khi cuộc rà soát độc lập đầu tiên đối với SOCI Act được trình nộp vào ngày 31 January 2026, Chính phủ đã mở tham vấn về các sửa đổi đối với quyền Chỉ thị của Bộ trưởng theo Part 3 và đối với Critical Infrastructure Risk Management Program Rules.
Vì sao điều này quan trọng với bảo mật tệp. Phần cần chú ý là các thay đổi đối với quy tắc của chương trình quản lý rủi ro: chúng xác định thực thể phải ghi chép điều gì về cách các rủi ro trọng yếu, bao gồm việc xâm phạm hệ thống lưu trữ dữ liệu qua tệp, thực sự được giảm thiểu.
Glasswall giải quyết như thế nào
Các thực thể đang rà soát lại chương trình quản lý rủi ro của mình trong đợt tham vấn này nên kỳ vọng sẽ phải mô tả các biện pháp giảm thiểu liên quan đến xử lý tệp một cách cụ thể hơn trước đây. Một biện pháp kiểm soát tái tạo xác định cộng với một bản ghi phán quyết theo từng tệp sẽ dễ đưa vào tài liệu chương trình hơn đáng kể so với lập trường tinh chỉnh phát hiện.
Content Disarm and ReconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
- hạ tầng trọng yếu
- năng lượng
- viễn thông
- giao thông vận tải
- ngân hàng
- y tế
-
Tiêu chuẩn bảo mật thiết bị thông minh bắt buộc có hiệu lực
Các tiêu chuẩn bảo mật cho thiết bị thông minh cung cấp cho các nhà vận hành hạ tầng trọng yếu đã có hiệu lực theo Cyber Security Act 2024.
Vì sao điều này quan trọng với bảo mật tệp. Không trực tiếp đối với bảo mật tệp, nhưng liên quan đến bảo đảm chuỗi cung ứng: firmware thiết bị và các gói cấu hình là tệp, và nguồn gốc của chúng ngày càng được kỳ vọng phải có thể xác minh.
Glasswall giải quyết như thế nào
Signature Verify kiểm tra chữ ký tệp đối chiếu với danh sách site được quản lý theo nguyên tắc any-deny-wins, đây là biện pháp kiểm soát phù hợp khi firmware hoặc gói cấu hình đến từ nhà cung cấp và cần xác lập nguồn gốc trước khi sử dụng.
Signature VerifyGlasswall Halo
- hạ tầng trọng yếu
- sản xuất
- năng lượng
-
Rà soát độc lập lần đầu đối với SOCI Act đã được công bố
Rà soát độc lập đầu tiên đối với Security of Critical Infrastructure Act đã được trình lên Chính phủ, tạo nền tảng cho hoạt động tham vấn cải cách được mở vào tháng 3 năm 2026.
Vì sao điều này quan trọng với bảo mật tệp. Định hướng cho vòng nghĩa vụ tiếp theo đối với các thực thể hạ tầng trọng yếu, bao gồm mức độ chi tiết mà chương trình quản lý rủi ro phải mô tả các biện pháp kiểm soát kỹ thuật.
- hạ tầng trọng yếu
-
Nghĩa vụ báo cáo thanh toán tiền chuộc do ransomware bắt đầu có hiệu lực
Các quy tắc báo cáo thanh toán tiền chuộc theo Cyber Security Act 2024 đã bắt đầu có hiệu lực, yêu cầu các thực thể thuộc phạm vi áp dụng báo cáo các khoản thanh toán tiền chuộc cho Chính phủ.
Vì sao điều này quan trọng với bảo mật tệp. Ransomware phần lớn xâm nhập qua đường phân phối dưới dạng tệp. Nghĩa vụ báo cáo làm tăng chi phí của một vụ xâm nhập được gửi qua tài liệu từ một sự cố thành một sự kiện công bố.
Glasswall giải quyết như thế nào
Tái tạo các tệp đầu vào loại bỏ nội dung chủ động mà các chuỗi phân phối ransomware dựa vào, mà không cần nhận diện trước tải trọng cụ thể. Điều đó càng quan trọng hơn khi một vụ xâm nhập thành công kéo theo hệ quả báo cáo theo luật định thay vì chỉ là chi phí khôi phục.
Content Disarm and ReconstructionEmail CDR RelayMacro intelligenceGlasswall Halo / Glasswall Meteor
- hạ tầng trọng yếu
- ngân hàng
- y tế
- giáo dục
- sản xuất
Phạm vi
Về trang này
Trang này là tài liệu tham chiếu làm việc dành cho các tổ chức hoạt động tại Úc.
Đây không phải là tư vấn pháp lý. Nghĩa vụ pháp lý và quy định phụ thuộc vào việc một tổ chức được chỉ định như thế nào, tổ chức đó hoạt động trong lĩnh vực nào và hệ thống của tổ chức đó được kiến trúc ra sao; hãy tham khảo tư vấn địa phương trước khi dựa vào bất kỳ nội dung nào ở đây cho một quyết định tuân thủ. Khi chúng tôi mô tả Glasswall liên quan đến một nghĩa vụ như thế nào, chúng tôi đang mô tả một biện pháp kiểm soát, chứ không phải chứng nhận một kết quả.