随着日常生活——银行、交通、医疗和政府服务——越来越多地运行在数字系统之上,保护这些系统已成为国家安全的一部分。领导这项工作的机构是新加坡网络安全局(Cyber Security Agency),通常简称 CSA。本文将客观地解释什么是 CSA、《网络安全法令》涵盖哪些内容、关键信息基础设施如何受到保护,以及该机构为普通用户提供什么,并附上官方来源指引。
CSA 是新加坡负责网络安全的国家机构。它监督并统筹全国的网络安全职能,并与公共和私营部门合作。有关权威且最新的详情,包括预警通告和法律的确切适用范围,CSA 网站和新加坡法规在线(Singapore Statutes Online)是首要参考。
网络安全局的职责
设立 CSA 是为了对国家网络安全提供专门、集中的监督。由于网络威胁横跨每一个领域,它的职权范围十分广泛。概括而言,该机构的工作涵盖战略与政策、保护关键服务、应对事件、发展网络安全产业与人才队伍,以及提升公众意识。
理解 CSA 角色的一个有用方式,是把它看作把这些环节串联起来的协调者。各个部门、法定机构和公司运营各自的系统,但需要一个国家机构来制定共同标准、分享威胁信息、应对重大事件,并在国际网络安全合作中代表新加坡。CSA 处于政府更广泛的安全架构之中,并与其他负责国家安全的机构并肩运作。
由于威胁形势不断变化,CSA 的具体项目、出版物和组织细节会定期更新。读者应把官方 CSA 网站视为权威且最新的来源,而非依赖固定的描述。
《网络安全法令》及其涵盖内容
新加坡的网络安全框架以通常称为《网络安全法令》(Cybersecurity Act)的立法为基石。概括地说,该法令为保护关键系统、管理网络安全事件,以及监管某些网络安全服务供应商提供了法律依据。它赋予 CSA 和网络安全专员(Commissioner of Cybersecurity)明确的权力与职责。
以下是该框架所处理领域的种类,仅作概括描述。有关确切的条文、定义、义务及任何刑罚,读者应查阅新加坡法规在线(Singapore Statutes Online)上的实际立法;本文属一般信息,并非法律意见。
- 保护关键服务:通过指定和监督关键信息基础设施来实现。
- 管理事件:使针对重大网络安全威胁和事件的协调应对成为可能。
- 监管供应商:监管指定的网络安全服务供应商,以提升标准与问责。
- 界定角色:例如网络安全专员,以及执行该法令所需的权力。
立法可能随时间修订,因此当前文本及任何更新都应以官方法规为准核对,而非依赖摘要。
关键信息基础设施
该框架的一个核心概念是关键信息基础设施,常缩写为 CII。这些是支撑国家所依赖的关键服务交付的计算机系统。如果此类系统遭到破坏,对日常生活和国家运转的影响可能十分严重,这也是它们受到特别关注的原因。
下表概括地列出 CII 与日常系统之间的区别,以及这一区分为何重要。关键服务领域的确切名单和具体义务,由法律和 CSA 加以规定。
| 方面 | 关键信息基础设施(CII) | 日常系统 |
|---|---|---|
| 支撑什么 | 国家所依赖的关键服务 | 一般商业或个人用途 |
| 监管 | 受网络安全框架监管 | 由一般规则和良好做法管辖 |
| 一旦遭破坏 | 可能造成严重的国家影响 | 影响通常有限且局部 |
| 拥有者义务 | 明确的安全与报告义务 | 一般的注意与审慎义务 |
CII 的拥有者通常负有维持安全措施和报告事件等责任,以便对关键服务的风险加以管理和协调。确切的义务和所涵盖的领域由官方界定,CSA 也会发布指引帮助拥有者遵守。
面向公众的支持与建议
CSA 并不只关注大型系统和受监管的拥有者。它也帮助普通用户和较小的机构改善网络卫生。这包括公众教育宣传、实用的预警通告,以及关于设置强密码、及时更新软件、识别钓鱼和防范诈骗等主题的资源。
新加坡还设有一个计算机应急响应职能,通常称为 SingCERT,负责就网络威胁及应对方法发布警报和建议。对于个人和小企业来说,遵循这些预警通告是保持网上安全的一种简单方式。具体的项目和工具会不断演变,因此 CSA 和 SingCERT 网站才是查找最新材料的正确地方。
良好的个人网络安全与更广泛的国家图景直接相连。当居民践行日常的网上安全时,就会减少攻击者可乘之机,从而支撑国家韧性。这正是为什么网络安全不仅被视为个人的事,也被视为一份共同责任。
国家网络防卫为何重要
网络威胁持续存在,可能同时影响关键服务、企业和个人。设立一个专门的国家机构,使新加坡能够制定一致的标准、保护最重要的系统、以协调的方式应对事件,并开展国际合作。CSA 把监管、事件响应、能力建设和公众教育结合起来,旨在同时覆盖高风险系统和日常用户。
对于居民、新移民或小企业主来说,实用要点很清楚。要认识到 CSA 领导国家网络防卫、明白关键系统在法律下受到特别保护,并认真对待该机构的公众建议,让自己的设备和账户保持安全。任何具体事项——法律义务、报告要求或当前的预警通告——都请依靠 CSA 网站、SingCERT 和新加坡法规在线,而非一般摘要。
延伸阅读
想了解网络安全如何融入更广泛的韧性框架,请阅读包含数码防卫的 全面防卫及其支柱。有关负责国内安全的机构,参见 内政团队全解析;有关社区应对威胁的戒备,请阅读 SGSecure 与反恐。请务必在 CSA 网站和 gov.sg 上确认最新详情。