重要情報インフラ人員に対する強制政府セキュリティ審査
労働党の Gerald Giam 議員は、デジタル発展・情報省に対して、重要情報インフラストラクチャー(CII)にアクセスする職員(外国人技術専門家を含む)を対象とした強制的かつ集中化した政府のセキュリティレビューの導入予定について質問しました。これは内部脅威と国家レベルのサイバー攻撃に対処するためです。部長の Josephine Teo は3つのポイントで前向きに対応しました。(1) 個人プロフィール(国籍/民族)に基づいて誰がより信頼できるかを予め設定すべきではなく、さもなければリスクを見落とす可能性があります。(2) セキュリティレビューは万能薬ではなく、決定的な nefarious actor は既知のレビュープロセスを特に...
概要、立場、原文を展開
労働党の Gerald Giam 議員は、デジタル発展・情報省に対して、重要情報インフラストラクチャー(CII)にアクセスする職員(外国人技術専門家を含む)を対象とした強制的かつ集中化した政府のセキュリティレビューの導入予定について質問しました。これは内部脅威と国家レベルのサイバー攻撃に対処するためです。部長の Josephine Teo は3つのポイントで前向きに対応しました。(1) 個人プロフィール(国籍/民族)に基づいて誰がより信頼できるかを予め設定すべきではなく、さもなければリスクを見落とす可能性があります。(2) セキュリティレビューは万能薬ではなく、決定的な nefarious actor は既知のレビュープロセスを特に回避する方法を見つけるでしょう。(3) 現在は 「ゼロトラスト」アーキテクチャと 「最小権限」原則を実装しており、access control / 継続的な検証 / 異常監視の多層的な深い防御が中核です。Giam はさらに、公務員レベルのセキュリティレビュー(G50)を CII スーパーユーザー / 管理者に拡張できるかどうかを質問しました。部長は答えました:いくつかのシナリオでは既に対応がありますが、セキュリティ上の理由から具体的な要件は公開されていません。これは悪意のある行為者がレビュー規則をリバースエンジニアリングするのを防ぐためです。
- • WP calls for mandatory CII personnel security vetting
- • Minister: zero-trust + least-privileged access is the model
- • Profile-based trust assumptions rejected as a vulnerability
- • Specific vetting requirements kept confidential by design
"Security by design means that you have all these multiple layers of defences in order to be able to guard against the cyber risk."