Safeware Glasswall APAC Partner 預約展示

內容導覽

什麼是 CDR零信任偵測的盲點核心能力應用情境

產品

產品整合支援的檔案格式

法遵

安全控制對應亞太法規態勢
國家指南新加坡澳洲日本南韓印度印尼馬來西亞泰國越南菲律賓台灣紐西蘭蒙古

更多

信任與認證關於我們技術文件 預約展示

法規態勢 · 大洋洲

澳洲:檔案安全與稽核義務

澳洲結合了涵蓋範圍廣泛的關鍵基礎設施法規與本區域最具體的技術基準:SOCI Act 訂定義務,Essential Eight 與 ISM 訂定控制措施,而 PSPF 則規範政府資訊處理。

速覽

澳洲如何規範檔案安全

  • 01

    監管體系

    涵蓋 22 類資產的關鍵基礎設施法規,另有政府控制基準

  • 02

    檔案安全

    Essential Eight 應用程式強化與巨集控制;ISM 內容驗證與轉換

  • 03

    稽核與證據

    強制事件通報與風險管理計畫佐證

總覽

監管全貌

澳洲是 APAC 市場中,最可能以名稱而非結果來指定檔案安全控制的地區,因為 Australian Signals Directorate 發布該控制集,而政府與關鍵基礎設施在很大程度上都依此進行評鑑。

Security of Critical Infrastructure Act 2018 (SOCI Act)》是法定基礎。2021、2022 與 2024 年的連續修正將其擴大至 22 類資產,並引入強制網路事件通報、Critical Infrastructure Risk Management Programs、針對國家重要性系統的加強義務,以及政府協助權。2024 年修正釐清,本法適用於構成主要關鍵基礎設施資產一部分的資料儲存系統,這使文件庫與檔案儲存空間明確納入適用範圍。該法的第一次獨立檢討已於 2026 年 1 月 31 日提交,而對 Ministerial Directions 權限與風險管理計畫規則的進一步改革則於 2026 年 3 月 25 日展開諮詢。

Essential EightInformation Security Manual (ISM) 才是檔案處理變得具體的地方。八項緩解策略中的兩項——使用者應用程式強化與設定 Microsoft Office 巨集設定——都直接關乎不受信任的文件內容。ISM 的內容驗證與內容轉換控制,描述的是將檔案重建為已知安全狀態,也就是換個說法的 CDR。PSPF 規範澳洲政府實體如何處理與傳輸官方資訊,包括跨安全領域的移轉。

另外,Cyber Security Act 2024 引入了勒索軟體付款通報,並於 2025 年 5 月 30 日生效;同時也就提供給關鍵基礎設施營運者之智慧裝置建立強制安全標準,並於 2026 年 3 月 4 日生效。Privacy Act 1988 的改革計畫仍在持續推進,而 Notifiable Data Breaches 機制已經實施。

監管格局

涉及檔案安全與稽核的法規

法規主管機關狀態關聯性
Security of Critical Infrastructure Act 2018 (as amended)CISC已生效直接
Essential Eight Maturity ModelASD/ACSC已生效直接
Information Security Manual (ISM)ASD/ACSC已生效直接
Protective Security Policy Framework (PSPF)Attorney-General's Department已生效直接
Privacy Act 1988 and Notifiable Data Breaches schemeOAIC已生效間接

CISC

Security of Critical Infrastructure Act 2018 (as amended)

涵蓋關鍵產業中的 22 類資產。施加資產登錄、強制性網路事件通報、Critical Infrastructure Risk Management Program,以及對國家重大意義系統的加強義務。2024 年修正案釐清,作為主要資產一部分的資料儲存系統亦在適用範圍內。

對檔案安全的意義。 資料儲存釐清最具關鍵性。附屬於關鍵資產的文件庫與檔案共享空間會繼承風險管理計畫義務,這表示不受信任的檔案如何進入這些儲存空間,會成為可登錄、可通報的控制措施,而不是單純的 IT 偏好。

Glasswall 如何因應。 Critical Infrastructure Risk Management Program 必須說明每一項重大風險如何被緩解,而資料儲存系統遭檔案帶入的妥協,是最容易具體描述的情況之一:不受信任的檔案在到達儲存空間之前,先被重建為已知安全狀態。逐檔判定紀錄可支援事件通報義務,因為當法定時限內需要通報時,它能提供可回溯的處理歷程。

Content Disarm and ReconstructionPer-file verdict recordStorage Monitor + SM AuditGlasswall Halo / Glasswall Meteor

資料來源:CISC

ASD/ACSC

Essential Eight Maturity Model

ASD 的八項緩解策略基準,分為四個成熟度等級。對非企業型 Commonwealth 實體屬強制適用,並廣泛作為州政府與關鍵基礎設施的合約基準。

對檔案安全的意義。 八項中的兩項是檔案內容控制。使用者應用程式強化涵蓋阻擋文件與瀏覽器中的主動式內容;設定 Microsoft Office 巨集設定則是專門針對巨集攻擊面。這兩者通常都會透過詢問一份從組織外部送入的文件會發生什麼事來評估。

Glasswall 如何因應。 CDR 會在文件到達桌面之前移除並重建主動式內容,將使用者應用程式強化與 Office 巨集策略落實在邊界,而不只是仰賴端點組態持續維持。Macro intelligence 會檢查內嵌巨集與主動式內容,適用於組織有業務理由需要保留部分巨集功能的情況,因此控制不必非黑即白。

Content Disarm and ReconstructionMacro intelligenceEmail CDR RelayGlasswall Halo / Glasswall Meteor

資料來源:ASD/ACSC

ASD/ACSC

Information Security Manual (ISM)

ASD 針對處理 Australian Government 資訊的系統所建立的控制目錄,每季更新。包含內容過濾、內容驗證、內容轉換以及閘道/跨域架構等控制。

對檔案安全的意義。 內容驗證與內容轉換控制描述的是將檔案重建為已知安全標準,而這正是 CDR 所實作的機制。閘道與跨域章節規範內容如何在安全域之間移動,而這正是決定性重建實際上被視為預設而非可選項的情境。

Glasswall 如何因應。 Meteor 可部署於地端與 air-gapped 環境,在內容跨越安全域移動時進行重建,這正是 ISM 的閘道與跨域控制所描述的部署模式。Safeware 會準備稽核人員預期看到的信任邊界對應、架構文件與控制責任矩陣。此架構是以可受評鑑為目標而建;IRAP 是一項評鑑流程,我們並不宣稱已完成該流程。

Content Disarm and ReconstructionCross-domain and air-gapped transferPer-file verdict recordGlasswall Meteor

資料來源:ASD/ACSC

Attorney-General's Department

Protective Security Policy Framework (PSPF)

規範 Australian Government 實體如何保護人員、資訊與資產,包括正式資訊的分級、處理與傳輸。

對檔案安全的意義。 PSPF 的資訊處理要求與文件在機密與非機密域之間的移轉直接相關,也與發生此類移轉時必須記錄哪些事項直接相關。

Glasswall 如何因應。 跨域傳輸會重建在機密與非機密域之間移動的內容,且每個已傳輸檔案都會保留判定紀錄,以便證明其處理方式。我們會文件化部署相對於 PROTECTED 對應環境的位置,但不會主張我們未持有的核可。

Cross-domain and air-gapped transferContent Disarm and ReconstructionPer-file verdict recordGlasswall Meteor

資料來源:Attorney-General's Department

OAIC

Privacy Act 1988 and Notifiable Data Breaches scheme

Australian Privacy Principle 11 要求採取合理措施保護個人資訊。NDB scheme 要求通報可通知資料外洩。多階段改革計畫持續推進中。

對檔案安全的意義。 文件通常是不受控的個人資訊載體。減少散置檔案中持有的個人資料,可降低 APP 11 暴露風險,也可減少可能導致可通報資料外洩的檔案數量。

Glasswall 如何因應。 Find & Redact 會在文件儲存或分享之前移除已命名的資料模式,支援 APP 11 的合理措施測試。Storage Monitor 會對 Microsoft 365 中已靜置的檔案套用相同處理,並記錄每個租戶所處理的內容。

Find & RedactStorage Monitor + SM AuditGlasswall Halo

資料來源:OAIC

最新動態

澳洲有何變化

由新至舊排列。

  1. 徵詢意見影響:中

    就 SOCI Act 部長指示與風險管理改革展開諮詢

    在 2026 年 1 月 31 日提交 SOCI Act 首次獨立檢討後,政府就對第 3 部分下部長指示權限及關鍵基礎設施風險管理計畫規則的修正案展開諮詢。

    對檔案安全的意義。應關注風險管理計畫規則的變更:它們決定實體必須就如何實際降低重大風險(包括檔案型資料儲存系統遭入侵)記錄哪些內容。

    Glasswall 的因應

    在本次諮詢期間重新檢視其風險管理計畫的實體,應預期需更明確地描述檔案處理緩解措施。與偵測調校的作法相比,具決定性的重建控制加上每檔案裁定紀錄,較容易寫入計畫文件。

    Content Disarm and ReconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor

    • 關鍵基礎設施
    • 能源
    • 電信
    • 運輸
    • 銀行業
    • 醫療保健

    來源:內政部長

  2. 已生效背景

    強制智慧裝置安全標準生效

    供應給關鍵基礎設施營運者之智慧裝置安全標準,已依據 Cyber Security Act 2024 開始施行。

    對檔案安全的意義。對檔案安全而言屬間接影響,但與供應鏈保證相關:裝置韌體與組態套件都是檔案,其來源可驗證性正日益被視為應有之義。

    Glasswall 的因應

    Signature Verify 以 any-deny-wins 原則,將檔案簽章與受管理網站清單比對;當韌體或組態套件自供應商送達,且使用前必須確認來源時,這就是相關控制。

    Signature VerifyGlasswall Halo

    • 關鍵基礎設施
    • 製造業
    • 能源

    來源:ACSC

  3. 指引影響:中

    SOCI Act 的首次獨立檢討已提交

    《關鍵基礎設施安全法》(Security of Critical Infrastructure Act)的首次獨立檢討已提交政府,並成為 2026 年 3 月啟動的改革諮詢基礎。

    對檔案安全的意義。為關鍵基礎設施實體的下一輪義務定調,包括風險管理計畫須以多具體的程度描述技術控制。

    • 關鍵基礎設施

    資料來源:CISC

  4. 已生效影響:中

    勒索軟體付款通報義務開始實施

    《Cyber Security Act 2024》下的勒索軟體付款通報規則已開始實施,要求適用範圍內的實體向政府通報勒索軟體付款。

    對檔案安全的意義。 勒索軟體絕大多數是透過檔案型傳遞進入。通報義務會把一次成功的文件投遞入侵,從單純事件提升為揭露事件,其成本也隨之提高。

    Glasswall 的因應

    重建傳入文件可移除勒索軟體投遞鏈所依賴的主動內容,且不需要先辨識特定酬載。當成功入侵不再只是帶來復原成本,而是伴隨法定通報後果時,這點就更為重要。

    Content Disarm and ReconstructionEmail CDR RelayMacro intelligenceGlasswall Halo / Glasswall Meteor

    • 關鍵基礎設施
    • 銀行業
    • 醫療保健
    • 教育
    • 製造業

    來源:ACSC

適用範圍

關於本頁

本頁為在澳洲營運之組織提供的作業參考資料。

本頁不構成法律意見。法規義務取決於組織被指定的方式、其所屬產業,以及其系統的架構;在據此作出合規決策前,請先諮詢當地專業意見。凡本頁描述 Glasswall 與某項義務之關聯時,所描述的是一項控制措施,而非對結果作出認證。

正在規劃於澳洲的部署?