關鍵資訊基礎設施人員強制政府安全審查
Mandatory Government Security Vetting for Personnel with Access to Singapore's Critical Information Infrastructure
工人黨 Gerald Giam 詢問數字發展與新聞部是否引入強制集中政府安全審查(針對接觸關鍵資訊基礎設施 CII 的人員,含外籍技術專家),以應對內部威脅與國家級網路攻擊。部長尤芳達以三點正面回應:(1) 不應基於個人畫像(國籍/族群)預設誰更可信,否則反而漏掉風險;(2) 安全審查不是銀彈,決心型 nefarious actor 會專門繞開已知審查流程;(3) 當前已實行"零信任"架構與"最小許可權"原則——access contr...
展開摘要、立場與原文
工人黨 Gerald Giam 詢問數字發展與新聞部是否引入強制集中政府安全審查(針對接觸關鍵資訊基礎設施 CII 的人員,含外籍技術專家),以應對內部威脅與國家級網路攻擊。部長尤芳達以三點正面回應:(1) 不應基於個人畫像(國籍/族群)預設誰更可信,否則反而漏掉風險;(2) 安全審查不是銀彈,決心型 nefarious actor 會專門繞開已知審查流程;(3) 當前已實行"零信任"架構與"最小許可權"原則——access control / 持續驗證 / 異常監控的多層縱深防禦才是核心。Giam 追問能否將公務員級別的安全審查(G50)擴充套件到 CII super user / admin,部長答覆:在某些場景已有相應安排,但出於安全考慮不公開披露具體要求,避免惡意行為者反向工程審查規則。
- • 工人黨要求擴大 CII 人員強制安全審查
- • 部長強調"零信任"+"最小許可權"才是核心
- • 反對基於國籍/畫像預設可信度
- • 具體審查要求不公開,避免反向工程
"Security by design means that you have all these multiple layers of defences in order to be able to guard against the cyber risk."