关键信息基础设施人员强制政府安全审查
Mandatory Government Security Vetting for Personnel with Access to Singapore's Critical Information Infrastructure
工人党 Gerald Giam 询问数字发展与新闻部是否引入强制集中政府安全审查(针对接触关键信息基础设施 CII 的人员,含外籍技术专家),以应对内部威胁与国家级网络攻击。部长尤芳达以三点正面回应:(1) 不应基于个人画像(国籍/族群)预设谁更可信,否则反而漏掉风险;(2) 安全审查不是银弹,决心型 nefarious actor 会专门绕开已知审查流程;(3) 当前已实行"零信任"架构与"最小权限"原则——access contro...
展开摘要、立场与原文
工人党 Gerald Giam 询问数字发展与新闻部是否引入强制集中政府安全审查(针对接触关键信息基础设施 CII 的人员,含外籍技术专家),以应对内部威胁与国家级网络攻击。部长尤芳达以三点正面回应:(1) 不应基于个人画像(国籍/族群)预设谁更可信,否则反而漏掉风险;(2) 安全审查不是银弹,决心型 nefarious actor 会专门绕开已知审查流程;(3) 当前已实行"零信任"架构与"最小权限"原则——access control / 持续验证 / 异常监控的多层纵深防御才是核心。Giam 追问能否将公务员级别的安全审查(G50)扩展到 CII super user / admin,部长答覆:在某些场景已有相应安排,但出于安全考虑不公开披露具体要求,避免恶意行为者反向工程审查规则。
- • 工人党要求扩大 CII 人员强制安全审查
- • 部长强调"零信任"+"最小权限"才是核心
- • 反对基于国籍/画像预设可信度
- • 具体审查要求不公开,避免反向工程
"Security by design means that you have all these multiple layers of defences in order to be able to guard against the cyber risk."