핵심 정보 기반시설 인원의 강제 정부 보안 심사
Mandatory Government Security Vetting for Personnel with Access to Singapore's Critical Information Infrastructure
Workers' Party의 Gerald Giam이 디지털발전뉴스부에 주요 정보기반시설(CII) 접근 인원(외국인 기술 전문가 포함)을 대상으로 정부 차원의 강제적 중앙집중식 보안 심사 도입 여부를 질문했습니다. 이는 내부 위협과 국가급 사이버 공격에 대응하기 위함입니다. 장관 유방달은 다음 세 가지로 긍정적으로 응답했습니다: (1) 개인 프로필(국적/민족)을 바탕으로 누가 더 신뢰할 수 있...
다이제스트, 입장, 전사본 열기
Workers' Party의 Gerald Giam이 디지털발전뉴스부에 주요 정보기반시설(CII) 접근 인원(외국인 기술 전문가 포함)을 대상으로 정부 차원의 강제적 중앙집중식 보안 심사 도입 여부를 질문했습니다. 이는 내부 위협과 국가급 사이버 공격에 대응하기 위함입니다. 장관 유방달은 다음 세 가지로 긍정적으로 응답했습니다: (1) 개인 프로필(국적/민족)을 바탕으로 누가 더 신뢰할 수 있는지 미리 설정해서는 안 됩니다. 그렇지 않으면 오히려 위험을 놓칩니다; (2) 보안 심사는 만능약이 아닙니다. 의도적인 nefarious actor는 알려진 심사 절차를 특별히 우회합니다; (3) 현재 「영 신뢰」 아키텍처와 「최소 권한」 원칙을 시행 중입니다——access control / 지속 검증 / 이상 모니터링의 다층 심층 방어가 핵심입니다. Giam이 공무원급(G50) 보안 심사를 CII super user / admin으로 확대할 수 있는지 추가로 질문했을 때, 장관은 다음과 같이 응답했습니다: 일부 시나리오에서는 이미 해당 조치가 마련되어 있지만, 보안상의 이유로 구체적인 요구사항을 공개하지 않습니다. 악의적 행위자의 역공학을 방지하기 위함입니다.
- • WP calls for mandatory CII personnel security vetting
- • Minister: zero-trust + least-privileged access is the model
- • Profile-based trust assumptions rejected as a vulnerability
- • Specific vetting requirements kept confidential by design
"Security by design means that you have all these multiple layers of defences in order to be able to guard against the cyber risk."