澳洲通訊局(Australian Signals Directorate,ASD)正推動新版企業資安指引架構。ASD旗下澳洲網路安全中心(Australian Cyber Security Centre,ACSC)於6月15日發布公告,宣布針對Essential Eight資安框架的演進展開公開諮詢,第一階段將推出Essentials系列的企業IT指引Essentials for enterprise IT。根據澳洲科技媒體iTnews報導,ACSC網路安全韌性主管Chris Horlyck表示,ASD規畫在未來約兩年內逐步退役現行Essential Eight框架。
Essential Eight最早於2017年發布,源自ASD在2012年提出的Top Four安全控制措施,長期作為澳洲政府與企業採用的資安基準。Chris Horlyck指出,Essential Eight的局限主要來自其設計背景,這套框架原本面向本地部署的企業IT環境;隨著企業大量採用雲端服務與軟體即服務(SaaS),許多控制措施已難以直接套用至共同責任模型(Shared Responsibility Model)等部署模式,因此ASD需要建立能適用於不同運作環境的新架構。
新版Essentials系列將改採以安全成果(security outcomes)為導向的設計,不再侷限於特定技術控制,而是讓企業依據自身環境選擇適當的防護措施。首波將涵蓋企業IT、營運技術(OT)及雲端環境,未來也可能新增代理型AI(Agentic AI)專屬指引。
Chris Horlyck表示,代理型AI帶來新的資安治理需求,例如非人類實體(non-person entities)的存取管理,以及提示注入(Prompt Injection)等攻擊手法,都與傳統企業IT環境有所不同,因此ASD正評估是否將AI納入獨立章節。
此外,Chris Horlyck指出,過去Essential Eight成熟度模型會隨新威脅持續調整控制要求,導致部分組織即使實際防護能力未降低,在重新評估時仍可能出現成熟度下降的結果。新版Essentials系列將把防護控制與成熟度模型分開規畫,以提高未來更新與調整的彈性。
Comments (0)