时隔四年,新加坡将再次更新关键信息基础设施的网络安全行为准则,要求业者强化治理、风险监测与应对能力,以应对人工智能驱动的网络攻击及更具隐蔽性的高级持续性威胁。

数码发展及新闻部长杨莉明星期三(7月22日)在第六届“营运科技网络安全专家小组论坛”发表主旨演讲时,宣布上述消息。新加坡网络安全局预计在本月推出更新版准则。

关键信息基础设施(简称CII)涵盖能源、水供、医疗、银行及媒体等11个关键领域。网安局早在2018年推出相关准则,为CII业者制定基本的网安要求,并于2022年更新。

我国电信网络去年曾遭黑客组织UNC3886袭击,所幸及时遏制,未受干扰。不过,杨莉明提醒:“UNC3886并不是第一个针对我国CII的攻击,也不会是最后一个。随着人工智能(AI)发展,过去被认为较难遭攻击的营运科技系统,也正面临新的风险。”

网安局指出,在AI加持下,网络威胁不仅来得更快、规模更大,攻击者也能更迅速地发现系统漏洞。因此,当局有必要与时俱进,进一步提升整体防护水平。

延伸阅读

网安行为准则明年首季加两要求 关键信息基础设施运营商须加强监督与受训
网安行为准则明年首季加两要求 关键信息基础设施运营商须加强监督与受训
政府助关键信息基建侦测网袭 非关键系统监管或更严
政府助关键信息基建侦测网袭 非关键系统监管或更严

杨莉明说,CII业者的网安策略必须从“防守边界”转向“主动防御”。“业者不再只能依赖外围防护,而是必须具备侦测、应对以及从攻击中恢复的能力。”

董事会与高层须负起更明确网安责任

根据新要求,企业董事会与高层管理人员须对网络安全负起更明确责任,包括制定涵盖风险承受度、缓解措施及复原能力等关键内容的网络韧性框架,并至少每年检讨一次。

在标准方面,相关业者须取得最高等级第五级的“网络安全信任标志”(Cyber Trust Mark)。业者也须扩大监管范围,除了核心系统,也应加强对与这些系统互联的外围系统的掌握,以更全面识别潜在风险。

网安局也会与业者合作,在网络各个环节部署威胁侦测系统,以更早发现异常活动。业者也须制定完善的演习计划,确保一旦发生事故,能够迅速且协调地应对。

云服务安全准则下半年推出

随着越来越多关键系统转向云端运作,网安局也会在今年下半年推出首套针对云服务的网络安全行为准则,规范系统在云端的部署、运作与管理方式。

当局此前已与业者及相关机构展开多轮咨询,以确保新要求既具针对性,也切实可行。

网安局也与主要云服务供应商,包括亚马逊云科技(AWS)、谷歌云(Google Cloud)及微软Azure合作,制定配套业界指南,协助业者在不同云平台上落实相关安全措施。

沙盒计划协助机构运用AI提升防御能力

杨莉明指出,私人业者往往难以单独对抗具备国家级资源的攻击者,而AI有望成为重要助力。为此,网安局推出一项沙盒计划,协助业者测试和应用AI驱动的网安方案。

计划开放给在新加坡注册、并打算在本地部署相关方案的非政府机构参与,涵盖渗透测试、代码扫描等不同应用场景。网安局将提供最高达七成的资助,获批项目一般需在三个月内完成,这项计划会运行至明年2月。

杨莉明说,当局会与业界分享沙盒计划的经验。“这会提升整个生态系统的防御能力,而不仅限于具备资源进行试验的机构。”

业者:统一标准有助提升整体防护水平

法国科技公司泰雷兹(Thales)是承诺申请“网络安全信任标志”的原始设备制造商之一。网络安全区域负责人谢如仁受访时说,公司客户涵盖航空、国防、政府及公用事业等多个领域,当中不少为CII业者。

泰雷兹网络安全区域负责人谢如仁指出,随着关键基础设施面临更复杂的网络威胁,供应商也须提升自身防护水平,并通过“网络安全信任标志”等统一标准,推动整个生态系统加强网络安全能力。(林明顺摄)
泰雷兹网络安全区域负责人谢如仁指出,随着关键基础设施面临更复杂的网络威胁,供应商也须提升自身防护水平,并通过“网络安全信任标志”等统一标准,推动整个生态系统加强网络安全能力。(林明顺摄)

他说:“这些基础设施一旦遭受攻击,可能会影响电力、水供或交通等重要服务,带来广泛干扰。作为供应商,我们也必须提升自身防护水平,才能为客户提供可靠的系统。”

他认为标志为业界提供了统一标准,有助推动整个生态系统同步提升防护能力。“相关认证也能促使企业建立更完善的流程与机制,在发生网络事故时更快应对,降低冲击。”