Bức tranh pháp lý · Châu Đại Dương
Australia: nghĩa vụ bảo mật tệp và kiểm toán
Australia kết hợp một đạo luật hạ tầng trọng yếu mang tính bao quát với nền tảng kỹ thuật mang tính quy định chi tiết nhất trong khu vực: SOCI Act đặt ra các nghĩa vụ, Essential Eight và ISM đặt ra các biện pháp kiểm soát, còn PSPF điều chỉnh việc xử lý thông tin của chính phủ.
Nhìn nhanh
Australia quản lý bảo mật tệp như thế nào
- 01
Cơ chế quản lý
Luật hạ tầng trọng yếu trên 22 lớp tài sản, cộng với một nền tảng kiểm soát của chính phủ
- 02
Bảo mật tệp
Gia cường ứng dụng và kiểm soát macro theo Essential Eight; kiểm tra tính hợp lệ và chuyển đổi nội dung theo ISM
- 03
Kiểm toán và bằng chứng
Báo cáo sự cố bắt buộc và bằng chứng của chương trình quản lý rủi ro
Tổng quan
Bức tranh pháp lý
Australia là thị trường APAC mà một biện pháp kiểm soát bảo mật tệp có nhiều khả năng được quy định bằng tên hơn là bằng kết quả, vì Australian Signals Directorate công bố bộ kiểm soát và phần lớn chính phủ cùng hạ tầng trọng yếu được đánh giá dựa trên bộ đó.
Security of Critical Infrastructure Act 2018 (SOCI Act) là điểm tựa luật định. Các sửa đổi liên tiếp trong các năm 2021, 2022 và 2024 đã mở rộng đạo luật này lên 22 nhóm tài sản và đưa vào chế độ báo cáo sự cố mạng bắt buộc, các Chương trình Quản lý Rủi ro Hạ tầng Trọng yếu, nghĩa vụ tăng cường đối với các hệ thống có tầm quan trọng quốc gia, và các quyền hỗ trợ của chính phủ. Một sửa đổi năm 2024 làm rõ rằng đạo luật này bao trùm các hệ thống lưu trữ dữ liệu cấu thành một phần của tài sản hạ tầng trọng yếu chính, điều này đưa các kho tài liệu và kho lưu trữ tệp vào phạm vi điều chỉnh một cách rõ ràng. Đợt rà soát độc lập đầu tiên đối với đạo luật đã được công bố vào ngày 31 January 2026, và các cải cách tiếp theo đối với quyền ban hành Chỉ thị của Bộ trưởng cùng các quy tắc về chương trình quản lý rủi ro đã được đưa ra tham vấn vào ngày 25 March 2026.
Essential Eight và Information Security Manual (ISM) là nơi việc xử lý tệp trở nên cụ thể. Hai trong tám chiến lược giảm thiểu, gia cố ứng dụng người dùng và cấu hình cài đặt macro của Microsoft Office, liên quan trực tiếp đến nội dung tài liệu không đáng tin cậy. Các biện pháp kiểm soát xác thực nội dung và chuyển đổi nội dung của ISM mô tả việc tái tạo tệp về trạng thái an toàn đã biết, chính là CDR dưới một tên gọi khác. PSPF điều chỉnh cách các cơ quan Chính phủ Australia xử lý và chuyển giao thông tin chính thức, bao gồm cả giữa các miền bảo mật.
Ngoài ra, Cyber Security Act 2024 đã đưa ra yêu cầu báo cáo khoản thanh toán tiền chuộc ransomware, có hiệu lực từ ngày 30 May 2025, và các tiêu chuẩn an ninh bắt buộc cho thiết bị thông minh cung cấp cho các nhà vận hành hạ tầng trọng yếu, có hiệu lực từ ngày 4 March 2026. Chương trình cải cách Privacy Act 1988 vẫn đang tiếp diễn, với cơ chế Notifiable Data Breaches đã có hiệu lực.
Toàn cảnh
Các văn bản liên quan đến bảo mật tệp và kiểm toán
| Văn bản | Cơ quan | Trạng thái | Mức liên quan |
|---|---|---|---|
| Security of Critical Infrastructure Act 2018 (as amended) | CISC | Đang hiệu lực | Trực tiếp |
| Essential Eight Maturity Model | ASD/ACSC | Đang hiệu lực | Trực tiếp |
| Information Security Manual (ISM) | ASD/ACSC | Đang hiệu lực | Trực tiếp |
| Protective Security Policy Framework (PSPF) | Attorney-General's Department | Đang hiệu lực | Trực tiếp |
| Privacy Act 1988 and Notifiable Data Breaches scheme | OAIC | Đang hiệu lực | Gián tiếp |
CISC
Security of Critical Infrastructure Act 2018 (as amended)
Bao gồm 22 lớp tài sản trên các lĩnh vực trọng yếu. Áp đặt đăng ký tài sản, báo cáo sự cố mạng bắt buộc, Chương trình Quản lý Rủi ro Hạ tầng Trọng yếu, và các nghĩa vụ tăng cường đối với các hệ thống có ý nghĩa quốc gia. Một sửa đổi năm 2024 làm rõ rằng các hệ thống lưu trữ dữ liệu cấu thành một tài sản chính đều thuộc phạm vi điều chỉnh.
Vì sao điều này quan trọng với bảo mật tệp. Làm rõ về hệ thống lưu trữ dữ liệu là quan trọng nhất. Các kho lưu trữ tài liệu và nơi chia sẻ tệp gắn với một tài sản trọng yếu sẽ thừa hưởng các nghĩa vụ của chương trình quản lý rủi ro, nghĩa là cách các tệp không đáng tin cậy đi vào những nơi lưu trữ đó trở thành một biện pháp kiểm soát phải đăng ký, phải báo cáo thay vì chỉ là lựa chọn CNTT.
Glasswall xử lý điều này như thế nào. Một Chương trình Quản lý Rủi ro Hạ tầng Trọng yếu phải mô tả cách từng rủi ro trọng yếu được giảm thiểu, và việc một hệ thống lưu trữ dữ liệu bị xâm nhập qua tệp là một trong những rủi ro dễ mô tả cụ thể nhất: các tệp không đáng tin cậy được tái tạo về trạng thái an toàn đã biết trước khi chúng đến kho lưu trữ. Bản ghi kết luận theo từng tệp hỗ trợ nghĩa vụ báo cáo sự cố bằng cách cung cấp cho bạn lịch sử xử lý để khôi phục khi cần báo cáo theo thời hạn luật định.
Content disarm and reconstructionPer-file verdict recordMicrosoft 365 storage protectionGlasswall Halo / Glasswall Meteor
ASD/ACSC
Essential Eight Maturity Model
Nền tảng gồm tám chiến lược giảm thiểu của ASD với bốn mức trưởng thành. Bắt buộc đối với các thực thể Khối Thịnh vượng chung không thuộc doanh nghiệp và được áp dụng rộng rãi làm nền tảng hợp đồng trên toàn chính quyền tiểu bang và hạ tầng trọng yếu.
Vì sao điều này quan trọng với bảo mật tệp. Hai trong số tám chiến lược là các biện pháp kiểm soát nội dung tệp. Tăng cường bảo vệ ứng dụng người dùng bao gồm chặn nội dung chủ động trong tài liệu và trình duyệt; cấu hình cài đặt macro của Microsoft Office bao gồm cụ thể bề mặt macro. Cả hai thường được đánh giá bằng cách hỏi điều gì xảy ra với một tài liệu đến từ bên ngoài tổ chức.
Glasswall xử lý điều này như thế nào. CDR loại bỏ và tái tạo nội dung chủ động trước khi tài liệu đến máy tính để bàn, qua đó củng cố các chiến lược tăng cường bảo vệ ứng dụng người dùng và macro của Office ở ranh giới thay vì chỉ dựa vào việc cấu hình điểm cuối được duy trì. Phân tích macro kiểm tra các macro mà chính sách giữ lại, mà không chạy chúng, khi một tổ chức có lý do nghiệp vụ để giữ lại một phần năng lực macro, vì vậy biện pháp kiểm soát không cần phải theo kiểu tất cả hoặc không gì.
Content disarm and reconstructionMacro analysisEmail relayGlasswall Halo / Glasswall Meteor
ASD/ACSC
Information Security Manual (ISM)
Danh mục biện pháp kiểm soát của ASD cho các hệ thống xử lý thông tin của Chính phủ Australia, được cập nhật hàng quý. Bao gồm các biện pháp kiểm soát về lọc nội dung, xác thực nội dung, chuyển đổi nội dung và kiến trúc cổng/cross-domain.
Vì sao điều này quan trọng với bảo mật tệp. Các biện pháp kiểm soát xác thực nội dung và chuyển đổi nội dung mô tả việc tái tạo tệp theo một tiêu chuẩn an toàn đã biết, chính là cơ chế mà CDR triển khai. Các phần về cổng và xuyên miền điều chỉnh cách nội dung di chuyển giữa các miền bảo mật, và đó là nơi tái tạo xác định trên thực tế được mặc định phải có thay vì tùy chọn.
Glasswall xử lý điều này như thế nào. Meteor triển khai tại chỗ và trong các môi trường air-gapped, tái tạo nội dung khi nó di chuyển giữa các miền bảo mật, đúng với mô hình triển khai mà các biện pháp kiểm soát gateway và cross-domain của ISM mô tả. Safeware chuẩn bị bản đồ ranh giới tin cậy, tài liệu kiến trúc và ma trận trách nhiệm kiểm soát mà một đánh giá viên mong đợi. Kiến trúc được xây dựng để có thể đánh giá; IRAP là một quy trình đánh giá và chúng tôi không khẳng định đã hoàn thành quy trình đó.
Content disarm and reconstructionCross-domain and air-gapped transferPer-file verdict recordGlasswall Meteor
Attorney-General's Department
Protective Security Policy Framework (PSPF)
Điều chỉnh cách các thực thể Chính phủ Australia bảo vệ con người, thông tin và tài sản, bao gồm phân loại, xử lý và chuyển giao thông tin chính thức.
Vì sao điều này quan trọng với bảo mật tệp. Các yêu cầu xử lý thông tin của PSPF có liên quan trực tiếp đến việc chuyển tài liệu giữa các miền đã phân loại và chưa phân loại, cũng như những gì phải được ghi lại khi việc đó xảy ra.
Glasswall xử lý điều này như thế nào. Chuyển giao cross-domain tái tạo nội dung di chuyển giữa các miền đã phân loại và chưa phân loại, với bản ghi kết luận cho từng tệp được chuyển để việc xử lý có thể được chứng minh. Chúng tôi tài liệu hóa vị trí triển khai so với các môi trường được căn chỉnh PROTECTED mà không đưa ra tuyên bố phê duyệt mà chúng tôi không nắm giữ.
Cross-domain and air-gapped transferContent disarm and reconstructionPer-file verdict recordGlasswall Meteor
OAIC
Privacy Act 1988 and Notifiable Data Breaches scheme
Nguyên tắc Quyền riêng tư của Úc 11 yêu cầu thực hiện các bước hợp lý để bảo vệ thông tin cá nhân. Cơ chế NDB yêu cầu thông báo về các vụ vi phạm dữ liệu đủ điều kiện. Một chương trình cải cách nhiều giai đoạn vẫn đang tiếp tục tiến triển.
Vì sao điều này quan trọng với bảo mật tệp. Tài liệu là vật mang dữ liệu cá nhân thường xuyên không được kiểm soát. Giảm dữ liệu cá nhân được lưu trong các tệp rời làm giảm cả mức độ phơi nhiễm APP 11 lẫn số lượng tệp có khả năng tạo ra một vi phạm đủ điều kiện.
Glasswall xử lý điều này như thế nào. Chống thất thoát dữ liệu (DLP) loại bỏ các mẫu dữ liệu được đặt tên khỏi tài liệu trước khi chúng được lưu trữ hoặc chia sẻ, hỗ trợ bài kiểm tra các bước hợp lý của APP 11. Bảo vệ lưu trữ Microsoft 365 áp dụng cách xử lý tương tự cho các tệp được tải lên SharePoint và OneDrive.
Data loss preventionMicrosoft 365 storage protectionGlasswall Halo
Diễn biến mới nhất
Những gì đã thay đổi tại Úc
Mới nhất trước.
-
Mở tham vấn về Chỉ thị của Bộ trưởng theo SOCI Act và các cải cách quản lý rủi ro
Sau khi cuộc rà soát độc lập đầu tiên đối với SOCI Act được trình nộp vào ngày 31 January 2026, Chính phủ đã mở tham vấn về các sửa đổi đối với quyền Chỉ thị của Bộ trưởng theo Part 3 và đối với Critical Infrastructure Risk Management Program Rules.
Vì sao điều này quan trọng với bảo mật tệp. Những thay đổi đối với các quy tắc về chương trình quản lý rủi ro là phần cần theo dõi: chúng quyết định những gì một thực thể phải lập thành văn bản về cách các rủi ro trọng yếu, bao gồm việc hệ thống lưu trữ dữ liệu bị xâm nhập qua tệp, thực sự được giảm thiểu.
Glasswall giải quyết như thế nào
Các thực thể đang rà soát lại chương trình quản lý rủi ro của mình trong đợt tham vấn này nên kỳ vọng sẽ phải mô tả các biện pháp giảm thiểu liên quan đến xử lý tệp một cách cụ thể hơn trước đây. Một biện pháp kiểm soát tái tạo xác định cộng với một bản ghi phán quyết theo từng tệp sẽ dễ đưa vào tài liệu chương trình hơn đáng kể so với lập trường tinh chỉnh phát hiện.
Content disarm and reconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
- hạ tầng trọng yếu
- năng lượng
- viễn thông
- giao thông vận tải
- ngân hàng
- y tế
-
Tiêu chuẩn bảo mật thiết bị thông minh bắt buộc có hiệu lực
Các tiêu chuẩn bảo mật cho thiết bị thông minh cung cấp cho các nhà vận hành hạ tầng trọng yếu đã có hiệu lực theo Cyber Security Act 2024.
Vì sao điều này quan trọng với bảo mật tệp. Không trực tiếp đối với bảo mật tệp, nhưng liên quan đến bảo đảm chuỗi cung ứng: firmware thiết bị và các gói cấu hình là tệp, và nguồn gốc của chúng ngày càng được kỳ vọng phải có thể xác minh.
Glasswall giải quyết như thế nào
Xác minh phần mềm đã ký kiểm tra chữ ký số của nhà phát hành và các danh sách dấu vân tay tệp đã được phê duyệt, và bất kỳ kết quả từ chối nào cũng chặn tệp, đây là biện pháp kiểm soát phù hợp khi trình cài đặt hoặc bản vá đến từ một nhà cung cấp và phải xác lập được nguồn gốc trước khi sử dụng.
Signed software verificationGlasswall Halo
- hạ tầng trọng yếu
- sản xuất
- năng lượng
-
Rà soát độc lập lần đầu đối với SOCI Act đã được công bố
Rà soát độc lập đầu tiên đối với Security of Critical Infrastructure Act đã được trình lên Chính phủ, tạo nền tảng cho hoạt động tham vấn cải cách được mở vào tháng 3 năm 2026.
Vì sao điều này quan trọng với bảo mật tệp. Định hướng cho vòng nghĩa vụ tiếp theo đối với các thực thể hạ tầng trọng yếu, bao gồm mức độ chi tiết mà chương trình quản lý rủi ro phải mô tả các biện pháp kiểm soát kỹ thuật.
- hạ tầng trọng yếu
-
Nghĩa vụ báo cáo thanh toán tiền chuộc do ransomware bắt đầu có hiệu lực
Các quy tắc báo cáo thanh toán tiền chuộc theo Cyber Security Act 2024 đã bắt đầu có hiệu lực, yêu cầu các thực thể thuộc phạm vi áp dụng báo cáo các khoản thanh toán tiền chuộc cho Chính phủ.
Vì sao điều này quan trọng với bảo mật tệp. Ransomware phần lớn xâm nhập qua đường phân phối dưới dạng tệp. Nghĩa vụ báo cáo làm tăng chi phí của một vụ xâm nhập được gửi qua tài liệu từ một sự cố thành một sự kiện công bố.
Glasswall giải quyết như thế nào
Tái tạo các tệp đầu vào loại bỏ nội dung chủ động mà các chuỗi phân phối ransomware dựa vào, mà không cần nhận diện trước tải trọng cụ thể. Điều đó càng quan trọng hơn khi một vụ xâm nhập thành công kéo theo hệ quả báo cáo theo luật định thay vì chỉ là chi phí khôi phục.
Content disarm and reconstructionEmail relayMacro analysisGlasswall Halo / Glasswall Meteor
- hạ tầng trọng yếu
- ngân hàng
- y tế
- giáo dục
- sản xuất
Phạm vi
Về trang này
Trang này là tài liệu tham chiếu làm việc dành cho các tổ chức hoạt động tại Úc.
Đây không phải là tư vấn pháp lý. Nghĩa vụ pháp lý và quy định phụ thuộc vào việc một tổ chức được chỉ định như thế nào, tổ chức đó hoạt động trong lĩnh vực nào và hệ thống của tổ chức đó được kiến trúc ra sao; hãy tham khảo tư vấn địa phương trước khi dựa vào bất kỳ nội dung nào ở đây cho một quyết định tuân thủ. Khi chúng tôi mô tả Glasswall liên quan đến một nghĩa vụ như thế nào, chúng tôi đang mô tả một biện pháp kiểm soát, chứ không phải chứng nhận một kết quả.



