监管态势 · 大洋洲
澳大利亚:文件安全与审计义务
澳大利亚将一部广泛适用的关键基础设施法律与该地区最具规定性的技术基线结合在一起:SOCI Act 设定义务,Essential Eight 和 ISM 设定控制措施,而 PSPF 规范政府信息处理。
速览
澳大利亚如何监管文件安全
- 01
监管体系
覆盖 22 个资产类别的关键基础设施法规,以及政府控制基线
- 02
文件安全
Essential Eight 应用加固与宏控制;ISM 内容验证与转换
- 03
审计与证据
强制事件报告与风险管理计划证据
概览
监管全景
澳大利亚是 APAC 市场中最可能按名称而非按结果来规定文件安全控制的地方,因为 Australian Signals Directorate 发布该控制集合,而政府和关键基础设施的大部分评估都以此为依据。
Security of Critical Infrastructure Act 2018(SOCI Act)是法定基石。2021 年、2022 年和 2024 年的历次修正将其扩展至 22 个资产类别,并引入强制网络事件报告、关键基础设施风险管理计划、针对国家重要系统的强化义务以及政府协助权力。2024 年的一项修正明确,该法适用于构成主要关键基础设施资产一部分的数据存储系统,这将文档存储库和文件存储明确纳入适用范围。对该法的首次独立审查已于 2026 年 1 月 31 日提交,针对部长指令权力和风险管理计划规则的进一步改革已于 2026 年 3 月 25 日启动咨询。
Essential Eight 和 Information Security Manual (ISM) 是文件处理要求落到实处的地方。八项缓解策略中有两项,即用户应用加固和配置 Microsoft Office 宏设置,直接针对不受信任的文档内容。ISM 的内容验证与内容转换控制描述了将文件重建为已知安全状态,这实际上就是 CDR 的另一种说法。PSPF 规范澳大利亚政府实体如何处理和传输官方信息,包括在安全域之间的传输。
此外,《2024 年网络安全法》引入了勒索软件支付报告义务,该义务于 2025 年 5 月 30 日开始实施;同时,还为向关键基础设施运营者提供的智能设备设定了强制性安全标准,于 2026 年 3 月 4 日生效。《1988 年隐私法》改革计划仍在推进中,而可通报数据泄露制度已在实施。
监管格局
涉及文件安全与审计的法规
| 法规 | 主管机构 | 状态 | 相关性 |
|---|---|---|---|
| Security of Critical Infrastructure Act 2018 (as amended) | CISC | 已生效 | 直接 |
| Essential Eight Maturity Model | ASD/ACSC | 已生效 | 直接 |
| Information Security Manual (ISM) | ASD/ACSC | 已生效 | 直接 |
| Protective Security Policy Framework (PSPF) | Attorney-General's Department | 已生效 | 直接 |
| Privacy Act 1988 and Notifiable Data Breaches scheme | OAIC | 已生效 | 间接 |
CISC
Security of Critical Infrastructure Act 2018 (as amended)
涵盖关键行业中的 22 个资产类别。施加资产登记、强制网络事件报告、Critical Infrastructure Risk Management Program,以及针对国家重要系统的强化义务。2024 年修正案明确,构成主要资产一部分的数据存储系统属于适用范围。
对文件安全的意义。数据存储澄清最为关键。附属于关键资产的文档库和文件共享继承了风险管理计划义务,这意味着不受信任的文件如何进入这些存储库,变成了一项可登记、可报告的控制,而不再只是 IT 偏好。
Glasswall 如何应对。关键基础设施风险管理计划必须说明如何缓解每一项重大风险,而文件带入型对数据存储系统的妥协,是较容易具体说明的一类:不受信任的文件在进入存储库之前会被重建为已知安全状态。按文件记录的裁定记录可支持事件报告义务,因为当法定时限要求提交报告时,它能提供可追溯的处理历史。
Content disarm and reconstructionPer-file verdict recordMicrosoft 365 storage protectionGlasswall Halo / Glasswall Meteor
ASD/ACSC
Essential Eight Maturity Model
ASD 的八项缓解策略基线,分为四个成熟度级别。对非企业型联邦实体为强制要求,并且在各州政府和关键基础设施中被广泛采纳为合同基线。
对文件安全的意义。八项策略中有两项属于文件内容控制。用户应用加固涵盖阻止文档和浏览器中的活动内容;配置 Microsoft Office 宏设置则专门涵盖宏攻击面。二者通常都会通过询问来自组织外部的文档会发生什么来评估。
Glasswall 如何应对。CDR 会在文档到达桌面之前剥离并重建活动内容,从而在边界层面强化用户应用加固和 Office 宏策略,而不是仅仅依赖终端配置持续有效。宏分析会在不运行宏的前提下检查策略所保留的宏,适用于组织出于业务原因需要保留部分宏能力的情形,因此控制不必非黑即白。
Content disarm and reconstructionMacro analysisEmail relayGlasswall Halo / Glasswall Meteor
ASD/ACSC
Information Security Manual (ISM)
ASD 针对处理澳大利亚政府信息的系统所制定的控制目录,每季度更新。包括内容过滤、内容验证、内容转换以及网关/跨域架构方面的控制。
对文件安全的意义。内容验证与内容转换控制描述了将文件重建为已知安全标准,这正是 CDR 所实现的机制。网关和跨域章节规范内容如何在安全域之间移动,在这一领域,确定性重建实际上是默认假设而非可选项。
Glasswall 如何应对。Meteor 可在本地和空气隔离环境中部署,在内容跨越安全域移动时对其进行重建,这正是 ISM 的网关和跨域控制所描述的部署模式。Safeware 负责准备评估人员预期看到的信任边界映射、架构文档和控制责任矩阵。该架构以可评估为目标而设计;IRAP 是一种评估流程,我们并不声称已经完成该流程。
Content disarm and reconstructionCross-domain and air-gapped transferPer-file verdict recordGlasswall Meteor
Attorney-General's Department
Protective Security Policy Framework (PSPF)
规范澳大利亚政府实体如何保护人员、信息和资产,包括官方信息的分类、处理和传输。
对文件安全的意义。PSPF 的信息处理要求直接关系到在受控和非受控域之间移动文档,以及在发生该情况时必须记录哪些内容。
Glasswall 如何应对。跨域传输会对在受控和非受控域之间移动的内容进行重建,并为每个传输的文件保留裁定记录,以便能够证明其处理过程。我们会记录部署相对于 PROTECTED 对齐环境的位置,但不会声称我们并未持有的批准。
Cross-domain and air-gapped transferContent disarm and reconstructionPer-file verdict recordGlasswall Meteor
OAIC
Privacy Act 1988 and Notifiable Data Breaches scheme
Australian Privacy Principle 11 要求采取合理步骤保护个人信息。NDB 机制要求对符合条件的数据泄露进行通知。多阶段改革计划仍在推进。
对文件安全的意义。文档通常是不受控制地承载个人信息的载体。减少松散文件中持有的个人数据,可同时降低 APP 11 风险暴露和可能导致可通报泄露的文件数量。
Glasswall 如何应对。数据防泄漏(DLP)会在文档存储或共享之前移除其中的命名数据模式,从而支持 APP 11 的合理措施测试。Microsoft 365 存储保护将同样的处理应用于上传到 SharePoint 和 OneDrive 的文件。
Data loss preventionMicrosoft 365 storage protectionGlasswall Halo
最新动态
澳大利亚有哪些变化
按时间从新到旧排列。
-
就 SOCI Act 部长指令及风险管理改革展开咨询
在于 31 January 2026 提交的对 SOCI Act 的首次独立审查之后,政府就对第 3 部分下部长指令权力以及关键基础设施风险管理计划规则的修订展开咨询。
对文件安全的意义。风险管理计划规则的修订是需要关注的部分:这些规则决定实体必须记录哪些内容,以说明重大风险(包括数据存储系统遭受的文件带入型入侵)实际如何得到缓解。
Glasswall 的应对
在此次咨询期间重新审视其风险管理计划的实体,应预期比以往更明确地描述文件处理缓解措施。确定性重建控制加上逐文件判定记录,要写入计划文件,明显比检测调优立场更容易。
Content disarm and reconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
- 关键基础设施
- 能源
- 电信
- 交通运输
- 银行业
- 医疗保健
-
强制性智能设备安全标准生效
根据 Cyber Security Act 2024,向关键基础设施运营者提供的智能设备安全标准已开始实施。
对文件安全的意义。对文件安全而言虽属间接,但与供应链保障相关:设备固件和配置包本质上都是文件,其来源可验证性正日益成为预期要求。
Glasswall 的应对
已签名软件验证会检查发布者的数字签名和已批准的文件指纹清单,任一否决项都会阻止该文件,这正是安装程序或补丁来自供应商、使用前必须确认来源的场景下所需的控制。
Signed software verificationGlasswall Halo
- 关键基础设施
- 制造业
- 能源
-
SOCI Act 首次独立审查已提交
《关键基础设施安全法案》的首次独立审查已提交政府,为 2026 年 3 月启动的改革咨询奠定了基础。
对文件安全的意义。为关键基础设施实体的下一轮义务定下方向,包括风险管理计划须以多大的具体程度描述技术控制。
- 关键基础设施
-
勒索软件支付报告义务开始施行
《Cyber Security Act 2024》下的勒索软件支付报告规则已开始施行,要求适用范围内的实体向政府报告勒索软件支付。
对文件安全的意义。勒索软件绝大多数通过文件载荷投递进入。报告义务将一次成功的文档投递式入侵的成本,从事件提升为披露事项。
Glasswall 的应对
重建传入文档可移除勒索软件投递链所依赖的活动内容,而无需先识别具体载荷。这一点在成功入侵带来法定报告后果而不仅仅是恢复成本时更为重要。
Content disarm and reconstructionEmail relayMacro analysisGlasswall Halo / Glasswall Meteor
- 关键基础设施
- 银行业
- 医疗保健
- 教育
- 制造业
适用范围
关于本页
本页是面向在澳大利亚运营的组织的工作参考。
这不是法律建议。监管义务取决于组织被指定的方式、其所处行业以及系统架构;在依据本页任何内容作出合规决定之前,请先征询当地意见。我们对 Glasswall 与某项义务之间关系的描述,是在说明一项控制,而非对结果作出认证。



