Safeware Glasswall APAC Partner 预约演示

内容导航

什么是 CDR零信任检测的盲区核心能力应用场景

产品

产品集成支持的文件格式

合规

安全控制映射亚太监管态势
国家指南新加坡澳大利亚日本韩国印度印度尼西亚马来西亚泰国越南菲律宾台湾新西兰蒙古

更多

信任与认证关于我们技术文档 预约演示

监管态势 · 东南亚

新加坡:文件安全与审计义务

新加坡通过指定的 CII 制度对文件安全进行监管:《网络安全法》设定法定义务,《网络安全操作规范》设定技术控制,而 PDPA 则设定保护文件内数据的义务。

速览

新加坡如何监管文件安全

  • 01

    监管体系

    受法定业务守则约束的、按行业指定的 CII 机制

  • 02

    文件安全

    CCoP 恶意软件防护以及信任边界处的内容检查

  • 03

    审计与证据

    留存日志,以支持按需调查和审计核验

概览

监管全景

新加坡是本地区对文件安全规定最为具体的制度,也是最可能写入招标文件的制度。任何在此处跨越信任边界传输文件的主体,都需要关注三项文件。

《2018年网络安全法》赋予新加坡网络安全局(CSA)权力,可在十一大行业领域内指定关键信息基础设施,并以法定执业守则约束该基础设施的所有者。《2024年网络安全(修正)法》实质性扩大了这一适用范围:自2025年10月31日起,新的第3A部分将纳入并未拥有其所依赖 CII 的关键服务提供者,以及云服务提供商和数据中心运营商。此前因租赁而非拥有基础设施、从而不在该制度内的组织,如今已纳入其中。

《网络安全执业守则(CCoP)》规定了技术义务。CCoP 2.0 要求持续监测、覆盖 IT 和 OT 的异常检测,以及支持按需进行调查和审计核验的留存政策。CSA 于 2026年7月22日宣布,CCoP 将再次更新,以应对高级持续性威胁和 AI 赋能攻击,并将在同一时间表下另行出台《云服务守则》。

除上述规定外,PDPA 对持有个人数据的任何组织施加保护义务,而 MAS 技术风险管理指南 则专门为金融机构设定预期。就文件承载风险而言,这四者的实际效果相同:应在边界将不受信任的内容视为不受信任内容处理,并且必须能够向评估人员说明每个文件的处理结果。

监管格局

涉及文件安全与审计的法规

法规主管机构状态相关性
Cybersecurity Act 2018 (as amended 2024)CSA已生效直接
Cybersecurity Code of Practice for CII (CCoP 2.0)CSA已生效直接
Personal Data Protection Act 2012PDPC已生效直接
MAS Technology Risk Management GuidelinesMAS已生效直接
CSA Cyber Essentials 与 Cyber Trust 标志CSA已生效间接

CSA

Cybersecurity Act 2018 (as amended 2024)

确立 CII 制度、CSA 的指定和调查权力,以及《网络安全操作规范》的法定基础。2024年修正案新增第 3A 部分,涵盖第三方拥有的 CII、云服务提供商和数据中心,自 2025年10月31日起生效。

对文件安全的意义。指定是使执业守则具有约束力而非仅具建议性的关键。若组织被指定,或因第3A部分而被纳入作为 3PO CII、云服务或数据中心提供商,则 CCoP 中的文件处理控制即成为附带报告义务的法定义务。

来源:CSA

CSA

Cybersecurity Code of Practice for CII (CCoP 2.0)

对指定 CII 业主在十一大行业适用的具约束力技术控制集:能源、信息通信、水务、医疗保健、银行与金融、安全与应急服务、航空、陆路交通、海事、政府和媒体。要求持续监测、跨 IT 和 OT 的行为异常检测,以及支持按需调查和审计核验的留存。

对文件安全的意义。这是 APAC 地区最明确的文件安全要求。恶意软件防护和内容检查义务适用于进入 CII 环境的内容,而留存要求意味着每个文件的裁定记录是评估人员会要求提供的证据。仅依赖检测的控制措施,很难就该守则所暗示的“已知安全”标准提供证据。

Glasswall 如何应对。Glasswall CDR 会按照格式规范对进入 CII 环境的每个文件进行重建,因此该控制是确定性的,而非依赖检测裁定,这也使其能够就守则的内容检查要求轻松提供证据。每个文件的裁定记录会为评估人员提供该文件的处理历史,并可导出至 SIEM,因此可按守则要求您运行的任何留存政策进行保存。部署位于边界:可通过 ICAP 连接代理和网关,或通过电子邮件中继处理入站附件。

Content Disarm and ReconstructionPer-file verdict recordICAP ClientEmail CDR RelayGlasswall Halo / Glasswall Meteor

来源:CSA

PDPC

Personal Data Protection Act 2012

施加保护义务,即采取合理安全安排,以防止未经授权的访问、收集、使用、披露或类似风险,并强制通知应通报的数据泄露事件。

对文件安全的意义。文件是组织中最常见、且不受控制的个人数据载体。文件在存储、共享或转发之前移除姓名化数据模式,是保护义务的直接控制措施,并可减少可能触发需通知的数据泄露的文件数量。

Glasswall 如何应对。Find & Redact 在文档存储或共享之前移除其中的姓名化数据模式,通过缩减散落文件中的个人数据量,直接支持保护义务。Storage Monitor 对已静态存放于 Microsoft 365 中的材料采取同样处理,并记录按租户划分的处理轨迹。携带不必要个人数据的文档越少,可能演变为需通知的数据泄露的文件群体就越小。

Find & RedactStorage Monitor + SM AuditContent Disarm and ReconstructionGlasswall Halo

来源:PDPC

MAS

MAS Technology Risk Management Guidelines

为金融机构在技术风险治理、系统安全、网络边界防御和安全软件交付方面设定 MAS 预期。

对文件安全的意义。边界防御和系统安全部分是相关条款:通过电子邮件、上传门户或第三方交换到达的不受信任文件,预期应在边界处处理,而不是仅凭检测裁定放行。

Glasswall 如何应对。边界防御要求对应的是在不受信任文件到达时即对其进行重建,无论是入站邮件、客户上传门户还是第三方文档交换,而不是让其进入系统后再依赖下游检测。每个文件的裁定记录可为 MAS 监管机构预期保留的技术风险控制证据链提供支持。

Content Disarm and ReconstructionEmail CDR RelayICAP ClientPer-file verdict recordGlasswall Halo

来源:MAS

CSA

CSA Cyber Essentials 与 Cyber Trust 标志

自愿性认证标志。Cyber Essentials 面向较小型组织;Cyber Trust 是一项基于风险的标志,面向较大型企业,并设有分级等级。

对文件安全的意义。越来越多地被用作采购筛选条件,而非资质标识。2026年7月22日的 CCoP 公告提及 Cyber Trust Mark Level 5 认证与更新后的《规范》相关联,这使该标识从自愿性信号转向 CII 邻近供应商的供应链预期。

来源:CSA

最新动态

新加坡有哪些变化

按时间从新到旧排列。

  1. 征求意见影响:高

    将更新 CCoP,以应对 APT 和 AI 赋能的威胁

    CSA 宣布,关键基础设施网络安全实践准则将更新,以应对高级持续性威胁和 AI 赋能的威胁,相关变更预计于 2026 年后期生效。此次更新涵盖董事会问责、每年审查的网络韧性框架、Cyber Trust Mark Level 5 认证、互联系统监督、威胁检测部署、网络安全演练规划,以及网络监测与检测管理。另有一项云服务实践准则也将按同一时间表推出。

    对文件安全的意义。AI 赋能的威胁,尤其提高了基于文件的攻击上限:多态文档载荷和机器生成的诱饵,使签名和启发式检测能力下降的速度快于确定性重建。依据更新后的《实践守则》审视其控制措施集的关键基础设施资产所有者,应当预期,内容检查和已知安全重建将比检测调优受到更严格的审查。

    Glasswall 的应对

    这是在该准则落地前最值得提前应对的进展。AI 生成的文档载荷和机器定制诱饵,使签名和启发式检测能力下降的速度,远快于确定性重建;因为重建不需要识别威胁,而是不论内容为何都移除活动内容。关键基础设施资产所有者在更新后的准则生效前重新审视其控制措施集时,应当预期内容检查和已知安全重建将比检测调优受到更多审视。Macro intelligence 专门覆盖 Office 宏攻击面,而 Large Archive 可处理内联扫描无法打开的容器格式。

    Content Disarm and ReconstructionMacro intelligenceLarge ArchiveGlasswall Halo / Glasswall Meteor

    • 关键基础设施
    • 政府
    • 银行业
    • 医疗保健
    • 电信
    • 能源
    • 交通运输

    来源:CSA

  2. 已生效影响:高

    《2024 年网络安全(修正)法》关键条文生效

    《2024 年网络安全(修正)法》的关键条文已生效,引入第 3A 部分以规范所依赖的 CII 并非其自有的关键服务提供商,并将 CSA 监管范围扩大至云服务提供商和数据中心运营商。

    对文件安全的意义。实际后果在于适用范围。原本认为由于租用而非拥有基础设施,因此 CII 控制集不适用的组织,现在可能纳入适用范围,并继承该《规范》对进入基本服务环境的文件所要求的内容检查与留存要求。

    • 关键基础设施
    • 政府
    • 银行业
    • 医疗保健
    • 电信
    • 能源
    • 交通运输

    来源:CSA

  3. 修订影响:中

    《2024 年网络安全(修正)法》已获国会通过

    国会通过了《2024 年网络安全(修正)法》,将《2018 年网络安全法》适用范围扩展至第三方拥有的 CII、云服务提供商、数据中心运营商以及特别网络安全关注实体。

    对文件安全的意义。为 2025年10月的适用范围扩展奠定立法基础。在评估某项部署是否位于 CII 控制边界之内或之外时,这一点尤为重要。

    • 关键基础设施
    • 政府
    • 银行业
    • 电信

    来源:Singapore Statutes Online

适用范围

关于本页

本页为在新加坡运营的组织提供工作参考。

这不是法律建议。监管义务取决于组织被指定的方式、其所处行业以及系统架构;在依据本页任何内容作出合规决定之前,请先征询当地意见。我们对 Glasswall 与某项义务之间关系的描述,是在说明一项控制,而非对结果作出认证。

正在规划在新加坡的部署?