法規態勢 · 大洋洲
澳洲:檔案安全與稽核義務
澳洲結合了涵蓋範圍廣泛的關鍵基礎設施法規與本區域最具體的技術基準:SOCI Act 訂定義務,Essential Eight 與 ISM 訂定控制措施,而 PSPF 則規範政府資訊處理。
速覽
澳洲如何規範檔案安全
- 01
監管體系
涵蓋 22 類資產的關鍵基礎設施法規,另有政府控制基準
- 02
檔案安全
Essential Eight 應用程式強化與巨集控制;ISM 內容驗證與轉換
- 03
稽核與證據
強制事件通報與風險管理計畫佐證
總覽
監管全貌
澳洲是 APAC 市場中,最可能以名稱而非結果來指定檔案安全控制的地區,因為 Australian Signals Directorate 發布該控制集,而政府與關鍵基礎設施在很大程度上都依此進行評鑑。
Security of Critical Infrastructure Act 2018 (SOCI Act) 是法定基石。2021、2022 與 2024 年的歷次修正將其擴展至 22 類資產,並引入強制性網路事件通報、Critical Infrastructure Risk Management Program、對國家重大意義系統的加強義務,以及政府協助權力。2024 年的一項修正釐清,該法及於構成主要關鍵基礎設施資產一部分的資料儲存系統,這使文件儲存庫與檔案儲存明確納入適用範圍。該法的首次獨立檢討已於 2026 年 1 月 31 日提交,而針對部長指示權限與風險管理計畫規則的進一步改革,已於 2026 年 3 月 25 日展開諮詢。
Essential Eight 與 Information Security Manual (ISM) 是檔案處理化為具體要求之處。八項緩解策略中有兩項,即使用者應用程式強化與設定 Microsoft Office 巨集設定,直接關乎不受信任的文件內容。ISM 的內容驗證與內容轉換控制描述了將檔案重建為已知安全狀態,這其實就是 CDR 的另一種說法。PSPF 則規範澳洲政府機關如何處理與傳遞官方資訊,包括在安全域之間的傳遞。
另外,Cyber Security Act 2024 引入了勒索軟體付款通報,並於 2025 年 5 月 30 日生效;同時也就提供給關鍵基礎設施營運者之智慧裝置建立強制安全標準,並於 2026 年 3 月 4 日生效。Privacy Act 1988 的改革計畫仍在持續推進,而 Notifiable Data Breaches 機制已經實施。
監管格局
涉及檔案安全與稽核的法規
| 法規 | 主管機關 | 狀態 | 關聯性 |
|---|---|---|---|
| Security of Critical Infrastructure Act 2018 (as amended) | CISC | 已生效 | 直接 |
| Essential Eight Maturity Model | ASD/ACSC | 已生效 | 直接 |
| Information Security Manual (ISM) | ASD/ACSC | 已生效 | 直接 |
| Protective Security Policy Framework (PSPF) | Attorney-General's Department | 已生效 | 直接 |
| Privacy Act 1988 and Notifiable Data Breaches scheme | OAIC | 已生效 | 間接 |
CISC
Security of Critical Infrastructure Act 2018 (as amended)
涵蓋關鍵產業中的 22 類資產。施加資產登錄、強制性網路事件通報、Critical Infrastructure Risk Management Program,以及對國家重大意義系統的加強義務。2024 年修正案釐清,作為主要資產一部分的資料儲存系統亦在適用範圍內。
對檔案安全的意義。 資料儲存釐清最具關鍵性。附屬於關鍵資產的文件庫與檔案共享空間會繼承風險管理計畫義務,這表示不受信任的檔案如何進入這些儲存空間,會成為可登錄、可通報的控制措施,而不是單純的 IT 偏好。
Glasswall 如何因應。 Critical Infrastructure Risk Management Program 必須說明每一項重大風險如何被緩解,而資料儲存系統遭檔案帶入的妥協,是最容易具體描述的情況之一:不受信任的檔案在到達儲存空間之前,先被重建為已知安全狀態。逐檔判定紀錄可支援事件通報義務,因為當法定時限內需要通報時,它能提供可回溯的處理歷程。
Content disarm and reconstructionPer-file verdict recordMicrosoft 365 storage protectionGlasswall Halo / Glasswall Meteor
ASD/ACSC
Essential Eight Maturity Model
ASD 的八項緩解策略基準,分為四個成熟度等級。對非企業型 Commonwealth 實體屬強制適用,並廣泛作為州政府與關鍵基礎設施的合約基準。
對檔案安全的意義。 八項中的兩項是檔案內容控制。使用者應用程式強化涵蓋阻擋文件與瀏覽器中的主動式內容;設定 Microsoft Office 巨集設定則是專門針對巨集攻擊面。這兩者通常都會透過詢問一份從組織外部送入的文件會發生什麼事來評估。
Glasswall 如何因應。 CDR 會在文件到達桌面之前移除並重建主動式內容,將使用者應用程式強化與 Office 巨集策略落實在邊界,而不只是仰賴端點組態持續維持。巨集分析會在不執行的情況下檢查政策所保留的巨集,適用於組織有業務理由需要保留部分巨集功能的情況,因此控制不必非黑即白。
Content disarm and reconstructionMacro analysisEmail relayGlasswall Halo / Glasswall Meteor
ASD/ACSC
Information Security Manual (ISM)
ASD 針對處理 Australian Government 資訊的系統所建立的控制目錄,每季更新。包含內容過濾、內容驗證、內容轉換以及閘道/跨域架構等控制。
對檔案安全的意義。內容驗證與內容轉換控制描述了將檔案重建為已知安全標準,這正是 CDR 所實作的機制。閘道與跨域章節規範內容如何在安全域之間移動,在該情境中,決定性重建實際上被視為預設,而非可有可無。
Glasswall 如何因應。 Meteor 可部署於地端與 air-gapped 環境,在內容跨越安全域移動時進行重建,這正是 ISM 的閘道與跨域控制所描述的部署模式。Safeware 會準備稽核人員預期看到的信任邊界對應、架構文件與控制責任矩陣。此架構是以可受評鑑為目標而建;IRAP 是一項評鑑流程,我們並不宣稱已完成該流程。
Content disarm and reconstructionCross-domain and air-gapped transferPer-file verdict recordGlasswall Meteor
Attorney-General's Department
Protective Security Policy Framework (PSPF)
規範 Australian Government 實體如何保護人員、資訊與資產,包括正式資訊的分級、處理與傳輸。
對檔案安全的意義。 PSPF 的資訊處理要求與文件在機密與非機密域之間的移轉直接相關,也與發生此類移轉時必須記錄哪些事項直接相關。
Glasswall 如何因應。 跨域傳輸會重建在機密與非機密域之間移動的內容,且每個已傳輸檔案都會保留判定紀錄,以便證明其處理方式。我們會文件化部署相對於 PROTECTED 對應環境的位置,但不會主張我們未持有的核可。
Cross-domain and air-gapped transferContent disarm and reconstructionPer-file verdict recordGlasswall Meteor
OAIC
Privacy Act 1988 and Notifiable Data Breaches scheme
Australian Privacy Principle 11 要求採取合理措施保護個人資訊。NDB scheme 要求通報可通知資料外洩。多階段改革計畫持續推進中。
對檔案安全的意義。 文件通常是不受控的個人資訊載體。減少散置檔案中持有的個人資料,可降低 APP 11 暴露風險,也可減少可能導致可通報資料外洩的檔案數量。
Glasswall 如何因應。 資料外洩防護(DLP)會在文件儲存或分享之前移除已命名的資料模式,支援 APP 11 的合理措施測試。Microsoft 365 儲存空間防護則對上傳至 SharePoint 與 OneDrive 的檔案套用相同處理。
Data loss preventionMicrosoft 365 storage protectionGlasswall Halo
最新動態
澳洲有何變化
由新至舊排列。
-
就 SOCI Act 部長指示與風險管理改革展開諮詢
在 2026 年 1 月 31 日提交 SOCI Act 首次獨立檢討後,政府就對第 3 部分下部長指示權限及關鍵基礎設施風險管理計畫規則的修正案展開諮詢。
對檔案安全的意義。風險管理計畫規則的變動是最值得關注的部分:這些規則決定了實體必須記載哪些內容,以說明重大風險(包括資料儲存系統遭檔案帶入的妥協)實際上如何獲得緩解。
Glasswall 的因應
在本次諮詢期間重新檢視其風險管理計畫的實體,應預期需更明確地描述檔案處理緩解措施。與偵測調校的作法相比,具決定性的重建控制加上每檔案裁定紀錄,較容易寫入計畫文件。
Content disarm and reconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
- 關鍵基礎設施
- 能源
- 電信
- 運輸
- 銀行業
- 醫療保健
-
強制智慧裝置安全標準生效
供應給關鍵基礎設施營運者之智慧裝置安全標準,已依據 Cyber Security Act 2024 開始施行。
對檔案安全的意義。對檔案安全而言屬間接影響,但與供應鏈保證相關:裝置韌體與組態套件都是檔案,其來源可驗證性正日益被視為應有之義。
Glasswall 的因應
已簽章軟體驗證會檢查發行者的數位簽章與經核准的檔案指紋清單,任一拒絕判定即封鎖該檔案;當安裝程式或修補程式由供應商送達、且必須在使用前確立其來源時,這正是相關的控制。
Signed software verificationGlasswall Halo
- 關鍵基礎設施
- 製造業
- 能源
-
SOCI Act 的首次獨立檢討已提交
《關鍵基礎設施安全法》(Security of Critical Infrastructure Act)的首次獨立檢討已提交政府,並成為 2026 年 3 月啟動的改革諮詢基礎。
對檔案安全的意義。為關鍵基礎設施實體的下一輪義務定調,包括風險管理計畫須以多具體的程度描述技術控制。
- 關鍵基礎設施
-
勒索軟體付款通報義務開始實施
《Cyber Security Act 2024》下的勒索軟體付款通報規則已開始實施,要求適用範圍內的實體向政府通報勒索軟體付款。
對檔案安全的意義。 勒索軟體絕大多數是透過檔案型傳遞進入。通報義務會把一次成功的文件投遞入侵,從單純事件提升為揭露事件,其成本也隨之提高。
Glasswall 的因應
重建傳入文件可移除勒索軟體投遞鏈所依賴的主動內容,且不需要先辨識特定酬載。當成功入侵不再只是帶來復原成本,而是伴隨法定通報後果時,這點就更為重要。
Content disarm and reconstructionEmail relayMacro analysisGlasswall Halo / Glasswall Meteor
- 關鍵基礎設施
- 銀行業
- 醫療保健
- 教育
- 製造業
適用範圍
關於本頁
本頁為在澳洲營運之組織提供的作業參考資料。
本頁不構成法律意見。法規義務取決於組織被指定的方式、其所屬產業,以及其系統的架構;在據此作出合規決策前,請先諮詢當地專業意見。凡本頁描述 Glasswall 與某項義務之關聯時,所描述的是一項控制措施,而非對結果作出認證。



