Tìm hiểu thêm về cuốn sách “Cybersecurity Upside Down” của Benny Czarny

Tìm hiểu thêm
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.

Cập nhật về Chương trình Quản lý Rủi ro “ cơ sở hạ tầng trọng yếu ” của SOCI

Các quy định mới của Úc về “ cơ sở hạ tầng trọng yếu ”, được cụ thể hóa thành các biện pháp kiểm soát mà các nhà khai thác có thể chứng minh
Qua Adam Bradley, SE ANZ, OPSWAT
Chia sẻ bài viết này

cơ sở hạ tầng trọng yếu Vào ngày 10 tháng 6 năm 2026, Quy định năm 2026 về Sửa đổi Luật An ninh Hệ thống Cơ sở Hạ tầng Quan trọng ( cơ sở hạ tầng trọng yếu ) của Chính phủ Úc (Chương trình Quản lý Rủi ro Nâng cao về Hệ thống Cơ sở Hạ tầng Quan trọng) đã có hiệu lực.

Bộ Nội vụ đã ban hành các yêu cầu bổ sung liên quan đến mức độ trưởng thành về an ninh mạng, việc vá lỗ hổng và công nghệ cũ, việc thông tin đăng nhập bị xâm phạm, việc di chuyển ngang, quyền truy cập của nhân viên, sự phụ thuộc vào chuỗi cung ứng và mối tương tác giữa các rủi ro an ninh mạng và an ninh vật lý.

Đối với các nhà khai thác thuộc lĩnh vực “ cơ sở hạ tầng trọng yếu ”, điều này càng khẳng định một nguyên tắc quan trọng: khả năng phục hồi phải được tích hợp vào môi trường hoạt động và được thể hiện thông qua các biện pháp kiểm soát có tính ràng buộc, hoạt động giám sát, bằng chứng và khả năng phục hồi.

Các chiến lược chuyển đổi sang các quy định mới của Chương trình Quản lý Rủi ro CIRMP (cơ sở hạ tầng trọng yếu ) nâng cao

Đây là bản cập nhật dựa trên bài viết trên blog trước đó vào tháng 3 năm 2026.

Các yêu cầu mới này hoàn toàn phù hợp với một số lĩnh vực được đề cập trong danh mục giải pháp bảo vệ “ cơ sở hạ tầng trọng yếu ” của OPSWAT:

  • Rò rỉ thông tin đăng nhập và truy cập từ xa có kiểm soát: Các quy định này đưa ra các yêu cầu cụ thể về xác thực đa yếu tố chống lừa đảo (phishing) đối với các hệ thống liên quan, quyền truy cập đặc quyền và truy cập từ xa, cùng với việc ghi nhật ký và giám sát tập trung các hoạt động xác thực. MetaDefender™ Endpoint tích hợp với các nhà cung cấp danh tính và dịch vụ MFA hiện có, đồng thời bổ sung việc thực thi tuân thủ thiết bị trước khi cấp quyền truy cập.

    Đối với môi trường vận hành, MetaDefender OT Access cung cấp quyền truy cập từ xa dựa trên danh tính và được kiểm soát bằng chính sách, kèm theo giám sát phiên làm việc, kiểm toán và các hạn chế chi tiết về những gì nhân viên làm việc từ xa hoặc nhà cung cấp bên thứ ba có thể truy cập. Xác thực đa yếu tố chống lừa đảo (MFA) cần được triển khai thông qua một nhà cung cấp danh tính phù hợp khi được quy định bởi các quy tắc, điều này được coi là một rủi ro riêng biệt theo mục 8B "Rò rỉ thông tin đăng nhập".
  • Phân tách mạng và di chuyển ngang: Trong khuôn khổ mối nguy “Di chuyển ngang” (8C), các quy tắc này đặt ra những yêu cầu cụ thể nhằm hiểu rõ cách các hệ thống quan trọng được kết nối với nhau, hạn chế giao tiếp giữa chúng, áp dụng nguyên tắc “quyền truy cập tối thiểu”, giám sát tập trung các đường dẫn giao tiếp và hỗ trợ quá trình khôi phục đồng thời duy trì các hoạt động quan trọng. MetaDefender Industrial Firewall cung cấp khả năng kiểm tra dựa trên giao thức và phân đoạn theo vùng cho các môi trường OT.

    MetaDefender NetWall™ có thể cung cấp khả năng cách ly được thực thi bằng phần cứng và luồng dữ liệu được kiểm soát giữa các mạng có phân loại bảo mật khác nhau. Các biện pháp kiểm soát này có thể là một phần của kiến trúc tổng thể được thiết kế để giảm thiểu sự di chuyển ngang và duy trì tính độc lập hoạt động trong trường hợp xảy ra sự cố. Nó cũng có thể cung cấp một chiến lược hỗ trợ các nhà điều hành cơ sở hạ tầng trọng yếu tuân thủ hướng dẫn của CI Fortify về khả năng duy trì hoạt động ngay cả khi ngắt kết nối trong khoảng thời gian 90 ngày.
  • Rủi ro từ bên thứ ba và chuỗi cung ứng: Theo quy định về rủi ro “ Supply Chain ” (10A), các thực thể bị ảnh hưởng phải lập bản đồ các nhà cung cấp chính và linh kiện quan trọng, xác định rủi ro trong chuỗi cung ứng, xem xét mức gián đoạn dịch vụ tối đa có thể chấp nhận được và đánh giá rủi ro liên quan đến các nhà cung cấp chính. Các biện pháp kiểm soát kỹ thuật không thể thay thế cho quá trình thẩm định nhà cung cấp hoặc đánh giá về sở hữu, quyền kiểm soát hoặc ảnh hưởng từ nước ngoài; tuy nhiên, các biện pháp kiểm soát kỹ thuật ( OPSWAT ) có thể giảm thiểu rủi ro an ninh mạng phát sinh từ phần mềm, tệp tin và dữ liệu xâm nhập vào các môi trường quan trọng thông qua các chuỗi cung ứng đó.

    MetaDefender™ Core có thể kiểm tra phần mềm và tệp tin để phát hiện phần mềm độc hại và các lỗ hổng đã biết, đồng thời tạo ra bảng thành phần phần mềm (SBOM). MetaDefender™ Kiosk kiểm soát các tệp tin được đưa vào qua phương tiện lưu trữ di động, trong khi MetaDefender™ Managed File Transfer áp dụng các biện pháp kiểm tra, kiểm soát truy cập, thực thi chính sách và theo dõi nhật ký đối với việc trao đổi tệp tin giữa các môi trường CNTT, OT và bên thứ ba.
  • Truy cập từ xa và từ ngoài lãnh thổ vào các hệ thống và dữ liệu quan trọng: Với việc đưa các rủi ro đáng kể vào khung 6A All-hazard, chính phủ đã công nhận việc truy cập từ xa hoặc từ ngoài lãnh thổ vào các thành phần quan trọng và dữ liệu thiết yếu cho hoạt động kinh doanh là những rủi ro đáng kể bổ sung. MetaDefender OT Access có thể hạn chế và giám sát việc truy cập của bên thứ ba hoặc từ xa vào các tài sản và hoạt động OT cụ thể, trong khi MetaDefender Managed File Transfer và MetaDefender NetWall có thể thực thi việc di chuyển dữ liệu có kiểm soát qua các ranh giới bảo mật. Điều này cho phép các tổ chức giảm bớt các kết nối không cần thiết và thiết lập các điểm kiểm soát chặt chẽ hơn đối với các tương tác từ xa với các môi trường quan trọng
  • Hậu quả về mặt mạng-vật lý: Các Quy tắc CIRMP Nâng cao yêu cầu các tổ chức phải xem xét các hậu quả về an ninh vật lý phát sinh từ các mối nguy hiểm liên quan đến mạng, thông tin xác thực, di chuyển ngang, nhân sự và chuỗi cung ứng. Điều này đặc biệt có ý nghĩa trong các môi trường OT và mạng-vật lý, nơi mà một sự cố an ninh mạng có thể ảnh hưởng đến tính sẵn sàng hoặc hoạt động an toàn của các quy trình vật lý. Phân đoạn mạng, truy cập từ xa an toàn, truyền tệp có kiểm soát và kiểm tra phòng ngừa có thể giúp giảm thiểu các con đường mà qua đó một sự cố an ninh mạng có thể phát triển thành sự cố vận hành hoặc vật lý. Các biện pháp kiểm soát công nghệ này bổ sung, chứ không thay thế, các quy trình an ninh vật lý và duy trì hoạt động kinh doanh được yêu cầu theo CIRMP.

Hình ảnh của việc tuân thủ vào năm 2028 sẽ như thế nào

Các sửa đổi gần đây đối với Đạo luật SOCI nhằm tăng cường các quy định của CIRMP cũng nâng cao mức độ trưởng thành về an ninh mạng được kỳ vọng đối với các tài sản bị ảnh hưởng. Các sửa đổi này tham chiếu đến các khung tiêu chuẩn bao gồm ISO/IEC 27001:2023, Khung An ninh Mạng NIST 2.0, Mức Trưởng thành 2 của Essential Eight, Chỉ số Trưởng thành C2M2 Mức 2 và Hồ sơ An ninh 2 của AESCSF, hoặc một phương pháp tương đương phù hợp.

Đối với các tổ chức đã phải tuân thủ các nghĩa vụ theo CIRMP, những thay đổi vào năm 2026 do đó không chỉ đơn thuần là một bản cập nhật tuân thủ nữa. Chúng đưa ra định hướng kỹ thuật rõ ràng hơn: nắm rõ những gì được kết nối với các hệ thống quan trọng, kiểm soát ai và những gì có thể truy cập vào chúng, giảm thiểu cơ hội di chuyển ngang, kiểm tra kỹ lưỡng các đường dẫn của bên thứ ba, lưu giữ bằng chứng về các biện pháp kiểm soát an ninh và thiết kế môi trường có khả năng duy trì các hoạt động quan trọng ngay cả khi các hệ thống khác bị xâm phạm hoặc đang trong quá trình khôi phục.

OPSWAT cơ sở hạ tầng trọng yếu ra đời nhằm hỗ trợ các tổ chức tuân thủ quy định này thông qua việc cung cấp các biện pháp kiểm soát phòng ngừa và có tính ràng buộc đối với tệp tin, phương tiện lưu trữ di động, thiết bị đầu cuối, truy cập từ xa, mạng OT và luồng dữ liệu xuyên miền. Không có công nghệ nào có thể tự mình đảm bảo tuân thủ CIRMP, nhưng việc tích hợp các khả năng này vào một chương trình quản lý rủi ro toàn diện hơn có thể giúp các tổ chức có trách nhiệm chuyển đổi các yêu cầu quy định thành khả năng phục hồi hoạt động có thể đo lường và kiểm toán được.

Để đánh giá mức độ sẵn sàng của quý vị trước các mốc thời hạn năm 2027 và 2028, hãy trò chuyện với một chuyên gia của OPSWAT cơ sở hạ tầng trọng yếu .

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.