新加坡正把网络安全防护范围扩展至11个关键基础设施领域的互联系统和支持性非关键基础设施系统,运营方须配合部署由网络安全局主导的威胁检测系统,并由董事会和高级管理层共同承担责任。[1][2][9] 董事会须建立书面网络韧性框架,明确网络风险承受度、缓解措施、风险转移安排和恢复优先级,且至少每年审查一次。[5][7] 此举与2025年针对新加坡四大电信运营商的UNC3886攻击有关,也反映出新加坡对人工智能驱动攻击和国家支持型高级持续性威胁的担忧。[19][21][30]
研究答案

Create a landscape editorial hero image for this Studio Global article: What tougher cybersecurity requirements will Singapore impose on operators of its 11 critical information infrastructure sectors under the u. Article summary: Singapore is tightening mandatory cyber controls for critical-information-infrastructure (CII) owners to improve detection, governance, resilience and oversight beyond the designated CII system itself. The measures respo. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
新加坡正在扩大关键基础设施的网络安全“防护圈”。根据更新后的《网络安全实践规范》(Cybersecurity Code of Practice,简称CCoP),覆盖11个关键领域的关键资讯基础设施(Critical Information Infrastructure,简称CII)运营方,将面临更严格的威胁检测、企业治理、互联系统管理、网络韧性演练和支持性基础设施认证要求。
这轮调整出台之际,网络攻击正变得更快、更复杂。新加坡尤其关注人工智能驱动的攻击,以及国家支持型高级持续性威胁(APT)组织UNC3886。该组织在2025年曾针对新加坡四家主要电信运营商展开攻击。
CII所有者须与新加坡网络安全局(CSA)合作,在相关网络区段部署由政府开发的本土威胁检测系统。目标不仅是看清CII系统内部发生了什么,也要提升对与其相连的外围环境的可见性,及时识别恶意活动。
攻击者可能先从防护较弱的系统切入,再寻找进入关键基础设施的路径。新加坡方面表示,威胁行为者正越来越多地瞄准非CII系统,原因之一正是这些系统可能成为进入CII的跳板。
因此,运营方不能只盯住被正式认定为关键基础设施的核心系统,还需要检查办公网络、管理平台、备份环境以及其他与核心业务相连的网络区段。
更新后的监管思路将网络安全责任从IT部门或单一负责高管,提升至整个董事会和高级管理层。董事会须对网络风险治理和重大事件后的恢复能力进行监督。
企业还必须建立书面的网络韧性框架,至少涵盖:
这意味着网络韧性将成为持续性的公司治理职责,而不是一次性的合规项目。董事需要明确企业愿意承担多大风险,以及在防御失败后如何维持关键服务并逐步恢复运营。
CII所有者须持续监督那些与CII连接、通信或为其提供支持的系统。新要求还强调更完善的网络架构、监测与检测管理,以及用于协调应对事件的综合网络安全演练计划。
实际影响是,运营方需要绘制更完整的系统依赖关系图。即使某个系统不属于正式的CII范围,只要它可能成为进入关键服务的通道,或影响攻击后的恢复工作,就可能需要接受更严格的审查。
对于由CII所有者控制、并用于支持业务运营或服务的非CII系统,运营方须在2027年底前取得Cyber Trust Mark(CTM)五级认证。这一要求将网络安全保障范围从正式认定的CII系统扩展到周边支持基础设施。
五级是新加坡Cyber Trust框架中的最高等级。该认证计划覆盖传统网络安全、云安全、运营技术(OT)安全和人工智能安全等领域。
政策意图在于缩小核心CII系统与周边企业基础设施之间的安全差距。后者可能与CII共享身份凭证、管理工具、网络连接或灾难恢复流程,一旦防护薄弱,也可能削弱核心系统的整体安全性。
新加坡网络安全局表示,更新后的规范旨在应对APT和人工智能驱动的威胁。人工智能可能帮助攻击者以更快速度、更大规模和更高复杂度发动行动,使企业必须更早发现可疑活动,并在整个运行环境中协同响应,而不能只依赖狭窄的网络边界防护。
因此,政策并非单纯增加某一项技术控制,而是把威胁检测、董事会治理、认证和演练结合起来:运营方要能够发现威胁、快速决策,并在预防措施失效后恢复关键服务。
2025年,UNC3886针对新加坡四家主要电信运营商发动攻击。新加坡将其描述为一次有意、精准且经过周密策划的行动,攻击者具备先进能力。
CSA还将UNC3886认定为国家支持型APT组织。该组织使用“就地取材”(living off the land)等隐蔽技术和零日漏洞,目标往往是关键基础设施等高价值战略资产。
新加坡随后启动“CYBER GUARDIAN行动”,由政府机构与电信企业共同参与。官方表示,行动成功控制了事件,电信服务没有中断,也没有发现客户数据遭到泄露的证据。
虽然当时没有报告电信服务中断,但事件对其他行业仍具有警示意义:电信、能源、医疗、金融、交通等基本服务都是具有战略价值的目标。关键基础设施的安全,取决于核心系统之外的云环境、供应商和恢复设施是否同样可靠。
新加坡计划在2026年下半年推出一套独立且具有法律约束力的《云服务网络安全实践规范》。该规范预计将规定在云环境中部署、运营和管理CII系统时应采取的安全措施。
CSA已与AWS、Google Cloud和Microsoft Azure合作制定针对不同云服务商的实施指南,内容包括适当的配置方式以及如何使用云原生安全能力。
认证期限也覆盖为关键基础设施提供服务的网络安全供应链:
这体现了一个更广泛的监管原则:关键运营方的安全不只取决于自身控制措施,也取决于审计、监测、测试和托管其系统的外部组织。
CSA目前已列出更新后的CII要求,但云服务规范属于另一套正在制定的规则。现有公开资料说明了云端规范的推出时间和大致方向,但云服务商、分包商以及云服务“共同责任”安排的具体要求,尚未完全公布。
对CII运营方而言,眼下最重要的工作是全面梳理依赖链条,包括正式认定的CII、互联系统、云端工作负载、灾备环境、供应商和外包安全服务。
新加坡政策的方向已经相当清晰:未来需要保护的边界,不再只是贴有CII标签的那套系统,而是支撑关键服务运行的整个生态系统。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
新加坡正把网络安全防护范围扩展至11个关键基础设施领域的互联系统和支持性非关键基础设施系统,运营方须配合部署由网络安全局主导的威胁检测系统,并由董事会和高级管理层共同承担责任。[1][2][9]
新加坡正把网络安全防护范围扩展至11个关键基础设施领域的互联系统和支持性非关键基础设施系统,运营方须配合部署由网络安全局主导的威胁检测系统,并由董事会和高级管理层共同承担责任。[1][2][9] 董事会须建立书面网络韧性框架,明确网络风险承受度、缓解措施、风险转移安排和恢复优先级,且至少每年审查一次。[5][7]
此举与2025年针对新加坡四大电信运营商的UNC3886攻击有关,也反映出新加坡对人工智能驱动攻击和国家支持型高级持续性威胁的担忧。[19][21][30]