了解有关本尼·查尔尼(Benny Czarny)所著《颠覆性的网络安全》一书的更多信息

了解更多
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。

SOCI关键基础设施风险管理计划的最新进展

澳大利亚新的关键基础设施规定,已转化为运营商可提供证明的管控措施
作者: 亚当·布拉德利,SEOPSWAT
分享此贴

2026年6月10日,澳大利亚政府颁布的《2026年关键基础设施安全立法修正案(强化关键基础设施风险管理计划)规则》正式生效。

内政部出台了额外要求,涵盖网络安全成熟度、补丁管理与遗留技术、凭证泄露、横向移动、人员访问权限、供应链依赖性以及网络安全与物理安全风险之间的相互作用。

对于关键基础设施运营商而言,这进一步强调了一项重要原则:必须在环境中设计出韧性,并通过可执行的控制措施、监测、证据和恢复能力来体现这种韧性。

向强化版CIRMP(关键基础设施风险管理计划)规则过渡的策略

这是基于2026年3月一篇旧博文的更新。

新要求与OPSWAT在关键基础设施保护领域所涵盖的多个方面高度契合:

  • 凭证泄露与受控远程访问:这些规则针对相关系统、特权访问和远程访问,明确规定了需采用防钓鱼的多因素身份验证措施,并要求对身份验证活动进行集中日志记录和监控。 MetaDefender™Endpoint 可与现有的身份提供商和多因素身份验证(MFA)服务集成,并在授予访问权限前强制执行设备合规性要求。

    对于运营环境,MetaDefender OT Access 提供基于身份识别、受策略控制的远程访问功能,包括会话监控、审计,以及对远程员工或第三方供应商可访问内容的精细化限制。当规则有要求时,应通过适当的身份提供商实施抗钓鱼多因素身份验证(MFA),规则将此列为第8B条“凭证泄露”下的独立风险。
  • 网络隔离与横向移动:在“8C 横向移动”风险下,相关规则对以下方面提出了具体要求:了解关键系统之间的连接方式、限制系统间的通信、应用最小权限原则、集中监控通信路径,以及在维持关键运营的同时支持系统恢复。MetaDefender Industrial Firewall 为 OT 环境提供基于协议的检测和基于区域的隔离。

    MetaDefender NetWall™ 可提供硬件强制隔离,并在不同安全等级的网络之间实现受控的数据流。这些控制措施可作为更广泛架构的一部分,旨在减少横向移动,并在事件发生期间保持运营独立性。它还可以提供一项策略,帮助关键基础设施运营商满足 CI Fortify 的指导要求,即具备在离线状态下持续运行 90 天的能力。
  • 第三方和供应链风险:根据10ASupply Chain 项风险要求,相关规则规定受影响实体必须梳理主要供应商和关键组件,识别供应链风险,考虑最大可接受停机时间,并评估与主要供应商相关的风险。技术控制措施不能替代供应商尽职调查,也不能替代对外国所有权、控制权或影响力的评估;然而,OPSWAT 能够降低软件、文件和数据通过这些供应链进入关键环境所产生的网络安全风险。

    MetaDefender™Core 可对软件和文件进行恶意软件及已知漏洞检测,并生成软件物料清单(SBOM)。MetaDefender™Kiosk 可控制通过可移动介质引入的文件,而 MetaDefender™Managed File Transfer 则对 IT、OT 和第三方环境之间的文件交换实施检测、访问控制、策略执行和审计追踪。
  • 对关键系统和数据的离岸及远程访问:随着《6A 全灾种》中重大风险条款的引入,政府将对关键组件和业务关键数据的离岸或远程访问视为额外的重大风险。MetaDefender OT Access 可限制并监控第三方或远程对特定运营技术(OT)资产和活动的访问,而MetaDefender Managed File Transfer 和MetaDefender NetWall 则可强制执行数据在安全边界间的受控流动。这使组织能够减少不必要的连接,并在与关键环境的远程交互方面建立更严格的管控点。
  • 网络物理后果:《增强版CIRMP规则》要求组织考虑由网络、凭证、横向移动、人员和供应链风险引发的物理安全后果。这一点在运营技术(OT)和网络物理环境中尤为重要,因为在这些环境中,网络安全事件可能会影响物理流程的可用性或安全运行。 网络分段、安全远程访问、受控文件传输和预防性检查有助于减少数字安全事件演变为运营或物理事件的途径。这些技术控制措施是对CIRMP要求的物理安全和业务连续性流程的补充,而非替代。

2028年的合规现状

近期针对《SOCI法案》所做的立法修订,旨在强化CIRMP规则,同时也提高了受影响资产在网络安全成熟度方面的预期标准。这些修订援引了包括ISO/IEC 27001:2023、NIST网络安全框架2.0、《Essential Eight》成熟度等级2、C2M2成熟度指标等级2以及AESCSF安全配置文件2在内的框架,或任何适用的等效方法。

对于已经受CIRMP义务约束的组织而言,2026年的变更因此不仅仅是一次合规更新。这些变更提供了更明确的技术指导:明确哪些系统与关键系统相连,控制谁以及什么可以访问这些系统,最大限度地减少横向移动的机会,严格审查第三方访问路径,保留安全控制措施的证据,并设计出在其他系统遭到入侵或处于恢复过程中仍能持续进行关键运营的环境。

OPSWAT 旨在通过针对文件、可移动存储介质、终端设备、远程访问、运营技术(OT)网络以及跨域数据流提供预防性且可执行的管控措施,协助关键基础设施实体完成这一过渡。虽然没有任何一项技术能够单独确保符合CIRMP要求,但将这些能力整合到更广泛的风险管理计划中,可帮助相关实体将监管要求转化为可衡量、可审计的运营韧性。

为了在2027年和2028年的截止日期到来之前评估您的准备情况,请与OPSWAT 的关键基础设施专家进行在线咨询。

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。