Safeware Glasswall APAC Partner 預約展示

內容導覽

什麼是 CDR零信任偵測的盲點核心能力應用情境

產品

產品整合支援的檔案格式

法遵

安全控制對應亞太法規態勢
國家指南新加坡澳洲日本南韓印度印尼馬來西亞泰國越南菲律賓台灣紐西蘭蒙古

更多

信任與認證關於我們技術文件 預約展示

法規態勢 · 東南亞

Singapore:檔案安全與稽核義務

Singapore 透過指定的 CII 制度規範檔案安全:Cybersecurity Act 訂定法定義務,Cybersecurity Code of Practice 訂定技術控制,PDPA 則訂定保護檔案內資料的義務。

速覽

Singapore 如何規範檔案安全

  • 01

    監管體系

    依據法定實務守則的分產業指定 CII 制度

  • 02

    檔案安全

    CCoP 惡意軟體防護與信任邊界上的內容檢查

  • 03

    稽核與證據

    保留日誌,以便按需支援調查與稽核驗證

總覽

監管全貌

Singapore 在區域內擁有最具體的檔案安全制度,而且最有可能被寫入招標條件。對於在此處跨越信任邊界傳遞檔案的任何人而言,有三項法規工具至關重要。

Cybersecurity Act 2018》賦予新加坡網路安全局(CSA)權力,得將關鍵資訊基礎設施指定涵蓋十一個產業,並要求該等基礎設施的所有者遵守法定《實務守則》。《Cybersecurity (Amendment) Act 2024》實質擴大了此一適用範圍:自 2025 年 10 月 31 日起,新增的第 3A 部分涵蓋並非擁有其所依賴 CII 的基本服務提供者,以及雲端服務提供者與資料中心營運者。過去因為是租用而非擁有基礎設施、原本不在該制度內的組織,如今也納入其中。

Cybersecurity Code of Practice (CCoP)》承載具體技術義務。CCoP 2.0 要求持續監控、涵蓋 IT 與 OT 的異常偵測,以及可支援按需進行調查與稽核驗證的保留政策。CSA 於 2026 年 7 月 22 日宣布,CCoP 將再次更新,以因應進階持續性威脅與 AI 啟用攻擊,並將在同一時程另行制定適用於雲端服務的守則。

此外,PDPA 對任何持有個人資料的組織課予保護義務,而 MAS Technology Risk Management Guidelines 則特別為金融機構設定預期。就檔案所攜帶的風險而言,這四者的實務效果相同:未受信任的內容必須在邊界被視為未受信任,且您必須能向評估者證明每個檔案的處理結果。

監管格局

涉及檔案安全與稽核的法規

法規主管機關狀態關聯性
Cybersecurity Act 2018 (as amended 2024)CSA已生效直接
Cybersecurity Code of Practice for CII (CCoP 2.0)CSA已生效直接
Personal Data Protection Act 2012PDPC已生效直接
MAS Technology Risk Management GuidelinesMAS已生效直接
CSA Cyber Essentials 與 Cyber Trust 標章CSA已生效間接

CSA

Cybersecurity Act 2018 (as amended 2024)

建立 CII 制度、CSA 的指定與調查權,以及 Cybersecurity Code of Practice 的法定基礎。2024 年修正案新增第 3A 部分,涵蓋第三方擁有的 CII、雲端服務供應商與資料中心,並於 2025 年 10 月 31 日生效。

對檔案安全的意義。 指定是使《實務守則》由建議轉為具有拘束力的關鍵。若某組織遭指定,或如今作為第 3A 部分所涵蓋的 3PO CII、雲端或資料中心提供者而被納入,則 CCoP 中的檔案處理控制即成為附帶報告義務的法定要求。

資料來源:CSA

CSA

Cybersecurity Code of Practice for CII (CCoP 2.0)

對十一個產業的指定 CII 擁有者具約束力的技術控制集:能源、資訊通信、水利、醫療保健、銀行與金融、安全與緊急服務、航空、陸運、海運、政府及媒體。要求持續監控、跨 IT 與 OT 的行為異常偵測,以及可支援按需調查與稽核驗證的保留機制。

對檔案安全的意義。 這是亞太地區最明確的檔案安全義務。惡意軟體防護與內容檢查義務適用於進入 CII 環境的內容,而保留要求意味著 per-file verdict record 是評估者會要求的證據。僅依賴偵測式控制,難以就該守則所暗示的「已知安全」標準提出證明。

Glasswall 如何因應。 Glasswall CDR 會依據每個進入 CII 環境的檔案之格式規格重建,因此該控制是可確定的,而非仰賴偵測判定,這也使其能相對容易地對照該守則的內容檢查預期提出證明。per-file verdict record 會向評估者提供每個檔案的處理歷程,且可匯出至 SIEM,因此可依您必須遵循的任何保留政策保存。部署位於邊界:可用於代理伺服器與閘道器的 ICAP,或用於內送附件的電子郵件轉送。

Content Disarm and ReconstructionPer-file verdict recordICAP ClientEmail CDR RelayGlasswall Halo / Glasswall Meteor

資料來源:CSA

PDPC

Personal Data Protection Act 2012

施加保護義務,採取合理的安全安排,以防止未經授權的存取、蒐集、使用、揭露或類似風險,並強制通報可通報資料外洩事件。

對檔案安全的意義。 檔案是組織中最常見、未受控的個人資料載體。於文件被儲存、分享或轉寄前移除具名資料模式,是直接的保護義務控制,並可減少可能引發可通報資料外洩的檔案數量。

Glasswall 如何因應。 Find & Redact 會在文件被儲存或分享前移除其中的具名資料模式,藉由縮減散落在檔案中的個人資料量,直接支援保護義務。Storage Monitor 則將同樣的處理方式套用至已靜態存放於 Microsoft 365 的內容,並記錄每一租戶的處理軌跡。攜帶不必要個人資料的文件越少,可能演變為可通報資料外洩的檔案集合就越小。

Find & RedactStorage Monitor + SM AuditContent Disarm and ReconstructionGlasswall Halo

資料來源:PDPC

MAS

MAS Technology Risk Management Guidelines

為金融機構訂定有關技術風險治理、系統安全、網路邊界防禦及安全軟體交付的 MAS 期待。

對檔案安全的意義。 邊界防禦與系統安全章節是相關重點:透過電子郵件、上傳入口網站或第三方交換進入的未受信任檔案,預期應在邊界處理,而不是僅憑偵測判定就予以放行。

Glasswall 如何因應。 邊界防禦的要求可對應為在未受信任檔案抵達時、也就是內送郵件、客戶上傳入口網站、第三方文件交換之際,於邊界即進行重建,而非放行後再依賴下游偵測。per-file verdict record 支援 MAS 受監理機構就技術風險控制所預期維持的證據軌跡。

Content Disarm and ReconstructionEmail CDR RelayICAP ClientPer-file verdict recordGlasswall Halo

來源:MAS

CSA

CSA Cyber Essentials 與 Cyber Trust 標章

自願性認證標誌。Cyber Essentials 以較小型組織為對象;Cyber Trust 則是以風險為基礎、具分級層級、供較大型企業使用的標誌。

對檔案安全的意義。越來越常被用作採購篩選條件,而非僅是認證標誌。2026 年 7 月 22 日的 CCoP 公告提及與更新版 Code 相關的 Cyber Trust Mark Level 5 certification,這使該標誌從自願性宣示,轉向成為 CII 周邊供應商的供應鏈期待。

資料來源:CSA

最新動態

新加坡的變革

由新至舊排列。

  1. 徵詢意見影響:高

    將更新適用於 CII 的 CCoP,以因應 APT 與 AI 賦能威脅

    CSA 宣布,CII 的 Cybersecurity Code of Practice 將更新,以因應進階持續性威脅與 AI 賦能威脅,預計於 2026 年稍晚生效。此次更新涵蓋董事會責任、每年審查的網路韌性框架、Cyber Trust Mark Level 5 認證、相互連結系統的監督、威脅偵測部署、網路安全演練規劃,以及網路監控與偵測管理。另有一份針對雲端服務的 Code of Practice 也預定於同一時程推出。

    對檔案安全的意義。AI 賦能威脅特別提高了檔案型攻擊的上限:多態文件酬載與機器生成的誘餌,削弱簽章與啟發式偵測的速度,快於它們削弱可預測的重建。就更新版守則檢視其控制措施的 CII 擁有者,應預期內容檢查與已知安全重建會比偵測調校更受嚴格檢視。

    Glasswall 的因應

    這是 Code 生效前最值得先行因應的發展。AI 生成的文件酬載與機器量身打造的誘餌,削弱簽章與啟發式偵測的速度,遠快於它們削弱可預測的重建,因為重建不需要辨識威脅,它會直接移除主動內容而不論其為何。CII 擁有者在更新版 Code 生效前重新檢視其控制措施時,應預期內容檢查與已知安全重建會比偵測調校更受關注。Macro intelligence 專門涵蓋 Office 巨集攻擊面,而 Large Archive 可處理內嵌掃描無法開啟的容器格式。

    Content Disarm and ReconstructionMacro intelligenceLarge ArchiveGlasswall Halo / Glasswall Meteor

    • 關鍵基礎設施
    • 政府
    • 銀行業
    • 醫療保健
    • 電信
    • 能源
    • 運輸

    資料來源:CSA

  2. 已生效影響:高

    《Cybersecurity (Amendment) Act 2024》關鍵條文生效

    《Cybersecurity (Amendment) Act 2024》的關鍵條文已生效,新增 Part 3A 以規範其所依賴之 CII 非由其所有的關鍵服務提供者,並將 CSA 監管範圍擴及雲端服務提供者與資料中心營運商。

    對檔案安全的意義。實務上的結果是適用範圍。原本假設因為是租用而非擁有基礎設施,因此 CII 控制集不適用的組織,如今可能納入適用範圍,並承接 Code 對進入 essential-service 環境之檔案的內容檢查與保留要求。

    • 關鍵基礎設施
    • 政府
    • 銀行業
    • 醫療保健
    • 電信
    • 能源
    • 運輸

    資料來源:CSA

  3. 修正影響:中

    《Cybersecurity (Amendment) Act 2024》經國會通過

    國會通過《Cybersecurity (Amendment) Act 2024》,將《Cybersecurity Act 2018》擴充至涵蓋第三方所有的 CII、雲端服務提供者、資料中心營運商及具特殊資安關注的實體。

    對檔案安全的意義。為 2025 年 10 月的範圍擴張建立法源基礎。當評估某個部署屬於 CII 控制範圍內或外時,這一點尤其重要。

    • 關鍵基礎設施
    • 政府
    • 銀行業
    • 電信

    來源:Singapore Statutes Online

適用範圍

關於本頁

此頁為在新加坡營運之組織所用的工作參考資料。

本頁不構成法律意見。法規義務取決於組織被指定的方式、其所屬產業,以及其系統的架構;在據此作出合規決策前,請先諮詢當地專業意見。凡本頁描述 Glasswall 與某項義務之關聯時,所描述的是一項控制措施,而非對結果作出認證。

正在規劃於新加坡部署?