随着企业持续推进数码转型,它们面临的网络风险也日益凸显,但要应对网安挑战就得投入可观资源,这对疲于应对疫情冲击的企业将构成不小压力。


新加坡网络安全局局长许智贤接受《联合早报》专访时说,他能体谅企业的难为之处,但他提醒,企业若因防御不周而遭到网袭,恐怕得赔上更惨重的代价。


“我们经常会问,网络安全的成本是什么?我们可能也得问另一个问题,那就是网络袭击的代价是什么?”


许智贤说,一旦遭到网袭,企业善后时除了须投入聘请顾问、提升网安能力、添置新设备等直接成本,可能还得赔上声誉等无形的代价。他建议企业主管根据业务性质评估网安风险,再按照风险程度采纳相应的网安保障。


“许多企业都讲求信誉,若一旦遭到网袭,企业恐怕将毁于一旦,这不是没有前例。”


根据国际商业机器公司(IBM)的一项调查,2020年全球网袭事件对企业机构的平均成本,为386万美元(约520万新元),较前一年少了1.5%。


企业的网安能力,是抵御网袭威胁的关键一环。为确保企业,尤其是与我国11个关键信息基础设施领域相关的企业不成为网安破口,政府上月已在国会拨款委员会辩论时宣布推出“关键信息基础设施供应链计划”(Critical Information Infrastructure Supply Chain Programme),专门管理那些为关键信息基础设施提供产品与服务的公司,包括可能要求它们在不达标时赔偿损失或终止合约。计划详情将于今年第三季公布。


关键信息基础设施领域是:政府、安全与紧急、医疗保健、媒体、银行与金融、能源、水、资讯通信、海事、航空,以及陆路交通。


另外,政府也将在网络安全法令下,对网安服务供应商制定管制框架。许智贤说,网安局将开始咨询业界,并在今年内公布更多详情。


根据英国经济学人智库今年2月发布的报告,全球近半数企业高管担心公司受到由国家支持的黑客袭击。他们也认为这类网袭风险将在未来五年持续升高。


“一些国家”网袭能力高我国须具备快速应对技术


本地机构也是这类黑客下手的目标,其中最令人印象深刻的,要属2018年遭网袭的新加坡保健服务集团。当时该集团约150万名病人的个人资料被盗,受害者包括李显龙总理和数名内阁部长。


网安公司赛门铁克(Symantec)2019年曾公开指由特定国家支持的黑客组织“白蝇”(Whitefly)是入侵新保集团的祸首,但公司并未公布涉事国家的身份。


身兼我国网络安全总监的许智贤受访时未点名任何国家,但他提到,“一些国家”有非常先进的网络攻击能力,“用来对付其他国家”,而新加坡能做的,是确保我们能够迅速侦测网袭,并具备快速应对和恢复系统的技术能力。


他强调,这也是为什么我国在联合国等国际平台上,针对网络领域积极倡议建构一个基于规则的国际秩序,并提倡负责任的国家行为。


他指出,网络安全是一个国际问题,不是个别国家可以单独处理的问题。


“我常告诉我的同事,新加坡即使在网安方面领先东南亚,也没什么好得意的。我们真正的挑战是全世界。”