2026年6月10日,澳洲政府的《2026年關鍵基礎設施安全法例修訂(加強關鍵基礎設施風險管理計畫)規則》正式生效。
內政部提出了額外要求,涵蓋網路安全成熟度、修補程式與舊有技術、憑證遭盜用、橫向移動、人員存取權限、供應鏈依賴性,以及網路安全與實體安全風險之間的相互作用。
對於關鍵基礎設施營運商而言,這進一步闡明了一項重要原則:韌性必須透過工程設計融入環境之中,並透過具強制力的管控措施、監測、證據及復原能力來展現。
過渡至強化版 CIRMP(關鍵基礎設施風險管理計畫)規則的策略
這是根據 2026 年 3 月的一篇舊部落格文章所撰寫的更新內容。
這些新要求與OPSWAT在關鍵基礎設施保護業務範疇中所涵蓋的幾個領域密切相關:
- 憑證遭竊與受控遠端存取:這些規範針對相關系統、特權存取及遠端存取,明確規定了具備防釣魚功能的多因素驗證要求,並要求對驗證活動進行集中記錄與監控。 MetaDefender™Endpoint 可與現有的身分識別供應商及多因素驗證 (MFA) 服務整合,並在授予存取權限前強制執行裝置合規性檢查。
針對營運環境,MetaDefender OT Access 提供基於身分識別、由政策控制的遠端存取功能,包含工作階段監控、稽核,以及針對遠端員工或第三方供應商可存取內容的細粒度限制。防釣魚多因素驗證 (MFA) 本身應透過合適的身分識別供應商來實施,以符合規則要求;規則將此列為 8B「憑證遭竊」項下的獨立風險。 - 網路隔離與橫向移動:在「8C 橫向移動」風險下,相關規範針對理解關鍵系統的互聯方式、限制系統間的通訊、實施最小權限原則、集中監控通訊路徑,以及在維持關鍵運作的同時支援復原作業,訂定了具體要求。MetaDefender Industrial Firewall 為 OT 環境提供基於通訊協定的檢測功能及基於區域的分段功能。
MetaDefender NetWall™ 能提供硬體級隔離,並在不同安全分類的網路之間實現受控的資料流。這些控制措施可納入更廣泛的架構中,旨在減少橫向移動,並在事件發生期間維持運作獨立性。它還能提供策略,協助關鍵基礎設施營運商符合 CI Fortify 的指導方針,即具備在離線狀態下維持運作 90 天的能力。 - 第三方與供應鏈風險:根據 10ASupply Chain 所列之風險,相關規定要求受影響實體須繪製主要供應商與關鍵組件的地圖、識別供應鏈風險、考量最大可接受停機時間,並評估與主要供應商相關的風險。技術控制措施並不能取代供應商盡職調查,亦無法取代對外國所有權、控制權或影響力的評估;然而,OPSWAT 可降低因軟體、檔案及資料透過這些供應鏈進入關鍵環境所產生的網路風險。
MetaDefender™Core 可檢查軟體和檔案中的惡意軟體及已知漏洞,並生成軟體物料清單(SBOM)。MetaDefender™Kiosk 可管控透過可移除媒體導入的檔案,而 MetaDefender™Managed File Transfer 則針對 IT、OT 及第三方環境之間的檔案交換,實施檢查、存取控制、政策執行及稽核追蹤。 - 對關鍵系統與資料的離岸及遠端存取:隨著《6A 全險種》中引入重大風險定義,政府已將對關鍵組件及業務關鍵資料的離岸或遠端存取視為額外的重大風險。MetaDefender OT Access 可限制並監控第三方或遠端對特定營運技術(OT)資產及活動的存取;而MetaDefender Managed File Transfer 以及MetaDefender NetWall 則能強制執行資料在安全邊界間的受控流動。這使組織能夠減少不必要的連線,並針對與關鍵環境的遠端互動建立更強有力的管控點
- 網路物理後果:《強化版 CIRMP 規則》要求組織考量因網路、憑證、橫向移動、人員及供應鏈風險所衍生的實體安全後果。這在營運技術(OT)及網路物理環境中尤為重要,因為在這些環境中,網路安全事件可能影響實體流程的可用性或安全運作。 網路分段、安全的遠端存取、受控的檔案傳輸以及預防性檢查,有助於減少數位安全事件演變為營運或實體事件的途徑。這些技術控制措施是對 CIRMP 所要求的實體安全與業務連續性流程的補充,而非取代。
2028 年的合規現況
近期針對《SOCI 法案》所做的立法修正,旨在強化 CIRMP 規則,同時也提高了受影響資產在網路安全成熟度方面的預期標準。這些修正援引了包括 ISO/IEC 27001:2023、NIST 網路安全框架 2.0、「Essential Eight」成熟度等級 2、C2M2 成熟度指標等級 2 以及 AESCSF 安全配置檔 2 在內的各項框架,或任何適用的等效方法。
對於已須遵守 CIRMP 義務的組織而言,2026 年的變更因此不僅僅是另一項合規更新。這些變更提供了更明確的技術指引:釐清哪些系統與關鍵系統相連、管控哪些人與哪些資源可存取這些系統、將橫向移動的機會降至最低、仔細審查第三方存取路徑、保留安全控制措施的證明,並設計能在其他系統遭受入侵或處於復原階段時,仍能持續運作關鍵業務的環境。
OPSWAT 本方案旨在協助關鍵基礎設施實體推動此項轉型,透過針對檔案、可移除儲存媒體、終端裝置、遠端存取、營運技術(OT)網路及跨域資料流,提供預防性且可執行的管控措施。單一技術本身並不足以確保符合 CIRMP 規範,但若將這些能力整合至更廣泛的風險管理計畫中,即可協助相關實體將監管要求轉化為可量化且可稽核的營運韌性。
為了評估您在 2027 年和 2028 年截止期限前的準備狀況,請與OPSWAT 的關鍵基礎設施專家進行線上諮詢。
