Операторы критической информационной инфраструктуры в 11 секторах должны будут внедрять системы обнаружения угроз при участии CSA, контролировать связанные системы и ежегодно пересматривать планы киберустойчивости. Кибербезопасность становится обязанностью всего совета директоров и высшего руководства, а вспомогател...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What tougher cybersecurity requirements will Singapore impose on operators of its 11 critical information infrastructure sectors under the u. Article summary: Singapore is tightening mandatory cyber controls for critical-information-infrastructure (CII) owners to improve detection, governance, resilience and oversight beyond the designated CII system itself. The measures respo. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Сингапур расширяет периметр защиты критической информационной инфраструктуры (CII). Обновленный Кодекс практики кибербезопасности вводит более жесткие требования для операторов 11 жизненно важных секторов: от обнаружения угроз и контроля со стороны руководства до мониторинга связанных систем, учений по реагированию и защиты вспомогательной инфраструктуры.
Решение принято на фоне более быстрых и сложных кибератак, в том числе с применением ИИ. Дополнительным сигналом стала кампания связанной с государством группы продвинутой постоянной угрозы UNC3886, которая в 2025 году нацелилась на всех четырех крупнейших телекоммуникационных операторов страны.
Владельцы CII будут работать с Агентством кибербезопасности Сингапура (CSA) над внедрением разработанных в стране систем обнаружения угроз на соответствующих сегментах своих сетей. Задача — видеть подозрительную активность не только внутри официально обозначенной CII-системы, но и в связанных частях операционной среды.
Это особенно важно потому, что менее защищенные системы могут стать входом в критическую инфраструктуру. Сингапур указывает: злоумышленники все чаще атакуют именно не-CII-системы, рассчитывая использовать их как промежуточное звено.
Новая модель выводит ответственность за киберриски за пределы ИТ-подразделения или одного назначенного руководителя. Контролировать риски, восстановление и общую киберустойчивость должны будут весь совет директоров и высшее руководство.
Совет директоров обязан поддерживать документированную программу киберустойчивости, в которой определены:
Пересматривать такую программу нужно будет не реже одного раза в год.
Таким образом, киберустойчивость превращается из разовой проверки соответствия в постоянную управленческую обязанность. Руководству придется регулярно решать, какой уровень риска приемлем для организации и как она продолжит работу после серьезного инцидента.
Владельцам CII потребуется контролировать системы, которые подключаются к критической инфраструктуре, обмениваются с ней данными или обеспечивают ее работу. Обновленные требования также предусматривают более строгие правила построения сети, управления мониторингом и обнаружением угроз, а также комплексные планы киберучений для согласованного реагирования на инциденты.
На практике операторам придется составить гораздо более полную карту зависимостей. Система, формально не имеющая статуса CII, все равно потребует повышенного внимания, если через нее можно попасть в критический сервис или если от нее зависит восстановление после атаки.
До конца 2027 года владельцы CII должны будут получить сертификацию Cyber Trust Mark (CTM) Level 5 для контролируемых ими не-CII-систем, которые поддерживают бизнес-операции или оказание услуг. Это расширяет требования к надежности за пределы систем, официально признанных критической инфраструктурой.
Level 5 — высшая ступень сингапурской системы Cyber Trust. Обновленная программа сертификации охватывает традиционную кибербезопасность, облачные технологии, безопасность операционных технологий и защиту систем с ИИ.
Цель — сократить разрыв между хорошо защищенной CII-системой и окружающей корпоративной инфраструктурой, которая может использовать с ней общие учетные данные, инструменты администрирования, сети или процедуры восстановления.
CSA заявляет, что обновленный кодекс должен учитывать угрозы со стороны продвинутых постоянных атак и атак с применением ИИ. Искусственный интеллект способен повысить скорость, масштаб и сложность действий злоумышленников, поэтому организациям приходится раньше выявлять подозрительную активность и реагировать во всей связанной среде, а не полагаться только на защиту внешнего периметра.
Ответ Сингапура не сводится к добавлению еще одного технического барьера. Новая система объединяет обнаружение угроз, ответственность руководства, сертификацию и регулярные учения — чтобы операторы могли быстрее заметить атаку, принять решение и восстановить критические услуги, если предотвратить проникновение не удалось.
В 2025 году кампания UNC3886 затронула четырех крупнейших телекоммуникационных операторов Сингапура. Власти описали ее как преднамеренную, целевую и тщательно спланированную операцию группы с передовыми возможностями.
CSA относит UNC3886 к спонсируемым государством группам продвинутой постоянной угрозы. По данным агентства, группировка применяет сложные методы, включая использование легитимных инструментов системы для маскировки активности и эксплуатацию уязвимостей нулевого дня, атакуя стратегические объекты, в том числе критическую инфраструктуру.
В ответ Сингапур провел операцию CYBER GUARDIAN — координированные действия государственных органов и телекоммуникационных компаний. Власти заявили, что инцидент удалось локализовать без перебоев в работе телекоммуникационных услуг; признаков компрометации данных клиентов обнаружено не было.
Отсутствие публично зафиксированных перебоев не делает атаку менее значимой для других отраслей. Этот эпизод показал, почему телекоммуникации, энергетика, здравоохранение, финансы, транспорт и другие базовые сервисы рассматриваются как стратегические цели — и почему контроль теперь распространяется на системы и поставщиков вокруг CII.
Во второй половине 2026 года Сингапур планирует ввести отдельный юридически обязательный Кодекс практики кибербезопасности для облачных сервисов. Он должен регулировать безопасное развертывание, эксплуатацию и администрирование CII-систем, размещенных в облачной среде.
CSA сотрудничало с AWS, Google Cloud и Microsoft Azure при подготовке отдельных руководств по реализации для поставщиков. В них рассматриваются подходящие конфигурации и применение встроенных средств облачной безопасности.
Новые сроки сертификации также охватывают цепочку поставок:
Логика этих мер проста: безопасность критического оператора зависит не только от его собственных средств защиты, но и от организаций, которые проводят аудит, мониторят и тестируют системы или размещают их в облаке.
Обновленные требования к CII уже опубликованы CSA, однако детали отдельного облачного кодекса еще формируются. Открытые материалы описывают сроки и общую направленность будущих правил, но конкретные требования к облачным провайдерам, субподрядчикам и распределению ответственности между участниками пока раскрыты не полностью.
Поэтому непосредственная задача операторов CII — проверить всю цепочку зависимостей: официально обозначенные CII-системы, связанные компоненты, облачные нагрузки, среды восстановления, поставщиков и внешние службы кибербезопасности. Направление политики Сингапура уже очевидно: защищаемой границей становится вся операционная экосистема, а не только система с ярлыком CII.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Операторы критической информационной инфраструктуры в 11 секторах должны будут внедрять системы обнаружения угроз при участии CSA, контролировать связанные системы и ежегодно пересматривать планы киберустойчивости.
Операторы критической информационной инфраструктуры в 11 секторах должны будут внедрять системы обнаружения угроз при участии CSA, контролировать связанные системы и ежегодно пересматривать планы киберустойчивости. Кибербезопасность становится обязанностью всего совета директоров и высшего руководства, а вспомогательные не CII системы потребуется сертифицировать по Cyber Trust Mark Level 5 до конца 2027 года.
Ужесточение правил последовало после атаки группировки UNC3886 на четырех крупнейших телекоммуникационных операторов Сингапура в 2025 году; отдельный обязательный кодекс для облачных сервисов ожидается во второй полов...