日本于2025年5月通过了《防止对重要电子计算机的不正当行为造成损害法》,日本国内通称"网络应对能力强化法",也就是常说的"能动网络防御法"。该法分阶段施行,本则将于2026年10月1日正式生效。从这一天起,关键基础设施运营者须向政府报告网络安全事件,政府开始回馈分析情报,官民协议会也正式运作。
直接承担义务的,是依据日本《经济安全保障推进法》指定的15个行业、257家运营者,涉及电力、燃气、通信、金融、航空等领域。对于中国企业来说,这看似与己无关,但有两点值得注意:
第一,多位日本专家指出,视系统架构而定,报告范围内的设备可能包括委托方、集团公司或云服务商所拥有或运维的设备。
第二,运营者还须申报这些设备的产品名称与制造商、云服务名称与供应商。换言之,向日本关键基础设施供应防火墙、VPN、认证系统或云服务的厂商,其产品信息将进入日本政府的申报体系。
本文不做法律解读,而是把报告义务转化为SOC(安全运营中心)的运营要求,并区分Simplico开源SOC平台simpliSOC当前已交付的能力与需按项目定制的部分。
本文仅为一般性信息,不构成法律意见。是否属于适用范围、报告方式与时限,请以日本主管部门最新发布的政省令与指引为准,并咨询专业人士。
一、10月1日启动什么,什么尚未启动
| 时间 | 施行内容 |
|---|---|
| 2025年7月1日 | 总则(第1章)等 |
| 2026年4月1日 | 设立通信信息监督委员会 |
| 2026年10月1日 | 本则:运营者事件报告、政府信息提供、协议会 |
| 2027年4月1日(预计) | 首次资产申报截止(据普华永道日本分析) |
| 2027年11月22日前 | 政府获取与使用通信信息(第3至7章),具体日期待政令确定 |
二、范围不止257家
报告对象称为"特定重要电子计算机",指一旦受到攻击就可能导致关键设施停止运行或功能下降的系统。普华永道日本根据政省令草案整理,除关键设施本身外,预计还包括:
- 互联网出入口的防火墙与VPN设备
- 认证服务器
- 控制关键设施访问的设备与DMZ
- 保存认证凭据等重要数据的系统
这几乎正是大多数SOC最先接入SIEM的日志源清单。
此外,配套修法还在日本《网络安全基本法》中新增了IT供应商的"努力义务",要求供应商在设计和信息提供上尽力支持用户的安全保障。对于在日本市场有业务的中国设备商、云服务商和系统集成商,更现实的情形是:日方客户会来问,"这起事件的技术细节,30天内能提供吗?""这款设备的漏洞信息,能及时同步吗?"
这一话题与我们此前讨论的供应商访问盲区一脉相承,详见《你的SOC盯着员工,却没盯着供应商》。
三、把报告义务翻译成SOC要求
时限从"认知"起算,而不是从"发生"起算。 报告期限从运营者认知事件之时起算,即检测到或收到通报之时。这看似宽松,反过来说却是:检测不到,就无从报告。 最危险的状态不是告警太多,而是日志悄悄中断,比如防火墙停止转发syslog,或者VPN设备升级固件后日志配置被重置。
报告对象比一般的事件定义更宽。 政省令草案列出四类:恶意软件执行、非法访问、业务妨碍(如DDoS),以及发现上述行为的痕迹。对于关键设施,还包括可能引发事件的前兆,例如接收到恶意软件、非法访问尝试、凭据窃取。许多SOC当作"低级噪音"处理的事件,今后可能需要逐一判断是否应当报告。
两阶段报告。 草案要求认知后迅速提交速报,并在30日内提交详报,报告对象为行业主管大臣和内阁总理大臣。要真正做到"迅速",必须事先明确由谁、依据什么标准宣布"已认知"。
详报须包含技术信息。 例如DDoS的攻击手法、源地址与目的地址,勒索软件的入侵途径与家族特征。调查记录本身就应当是报告草稿。
罚则方面:未报告且不服从纠正命令的,处200万日元以下罚金;拒不提交资料的,处30万日元以下罚金。
四、从检测到详报的流程
flowchart TD
A["日志源 FW VPN AD ESXi Sysmon"] --> B["Wazuh 规则与IOC匹配检测"]
A --> L["日志中断监控"]
L --> B
B --> C["SOC Integrator 去重并在IRIS创建告警"]
C --> D["分析师研判"]
D --> E["是否涉及范围内系统"]
E -->|"是"| F["在案件中记录认知时间与判断人"]
E -->|"否"| G["常规事件处置"]
F --> H["速报 迅速报告主管大臣与内阁总理大臣"]
H --> I["调查 IOC 资产 时间线 证据汇入同一案件"]
I --> J["详报 认知后30日内"]
五、simpliSOC:已交付、按项目定制与不在范围内
已交付能力(以simpliSOC产品页为准)
| 报告要求 | simpliSOC能力 |
|---|---|
| 检测(认知的前提) | 50余条Wazuh自定义规则,覆盖FortiGate防火墙、IPS、VPN,Windows AD认证,VMware ESXi及Sysmon |
| 痕迹与前兆 | RDP暴力破解、端口扫描、密码喷洒检测;自动更新Feodo Tracker、URLhaus、ThreatFox威胁情报,通过CDB列表匹配 |
| 消除静默盲区 | 设定时间窗口内无日志到达即告警 |
| 多阶段攻击 | 跨防火墙、VPN、终端、身份的关联规则 |
| 详报素材 | DFIR-IRIS案件记录:摘要、笔记、资产、IOC、时间线、任务与证据集中于一案 |
| 初步研判辅助 | 本地部署的LLM用通俗语言解释告警,并给出真/误报判断。LLM不会关闭、合并或抑制任何告警,所有决定由分析师做出 |
| 数据不出网 | 支持本地或私有云部署,日志与告警内容不离开企业网络 |
最后一项对协议会成员尤为重要。协议会共享的信息负有保密义务,不当使用或泄露可处2年以下监禁或100万日元以下罚金。对于同时受中国法规约束的企业,数据不出境的部署方式也便于两边的合规要求保持一致。
按项目定制(非产品化功能)
将政省令规定的事件类型映射到检测规则与严重级别;制定"认知"判断手册;从IRIS案件导出符合主管部门格式的速报与详报草稿;以被动式网络传感器扩展至OT网段;为资产申报准备设备清单。其中哪些设备属于"特定重要电子计算机",需由运营者与主管部门判断。
不在范围内
是否需要报告的法律判断、代为提交报告,以及政府一侧的通信信息分析与"访问·无害化措施"。
六、跨境企业视角:一份案件记录,支撑多套合规
在中日两地都有业务的企业,往往同时面对多套要求:
- 等保2.0与《网络安全法》:要求留存网络日志不少于六个月,这与日本详报所需的技术证据高度重合。
- PIPL与《数据安全法》:涉及个人信息或重要数据的事件,需评估境内报告义务及数据出境限制。
- 日本方面:通过客户或合资方传导过来的报告与信息提供要求。
务实的做法是以同一份案件记录作为唯一事实来源,分别生成各套报告,避免各团队凭记忆各写一份、前后矛盾。
常见问题
我们是中国企业,日本这部法律与我们有关吗?
该法并不直接对中国企业设定义务。但如果贵司的设备、云服务或运维服务属于日本运营者范围内系统的一部分,可能会通过合同被要求提供信息,产品名称与制造商也可能出现在运营者的资产申报中。
部署simpliSOC就能满足合规要求吗?
任何工具都无法单独做到。simpliSOC提供检测、日志中断监控与案件记录这些报告的前提;是否报告、如何报告、由谁提交,是运营者自身的流程。判断手册与报告导出可在项目中协助设计。
由AI决定是否报告吗?
不是。simpliSOC的本地LLM仅用于解释告警与初步研判,所有与报告相关的决定都由人来做出。
结语
报告义务归结为三个问题:检测到了吗?能证明何时认知的吗?30天内能讲清技术事实吗? 这些本来就是一个运转良好的SOC该做的事。法律改变的,是做不到的代价。
联系我们: hello@simplico.net(邮件主题请注明"Active Cyber Defense readiness")
电话 (+66) 97 496 6397 · WhatsApp (+66) 83 001 0222 · LINE: iiitum1984
来源:
- サイバー対処能力強化法はいつから? — 法改正ナビ(日文)
- 能動的サイバー防御の導入による基幹インフラ事業者への影響(前編) — 普华永道日本(日文)
- サイバー対処能力強化法が10月施行 — 日经xTECH(日文)
- e-Gov法令検索 — 令和7年法律第42号(日文)
- simpliSOC — Simplico
最新文章
- 电量够不够撑到下一个充电桩?一款为泰国道路打造的电动车长途出行规划 App 构想,在开发之前我们想先听你的意见 October 6, 2026
- 签证、90天报到、车辆税、护照:一个帮你记住所有到期日的 App 构想,在开发之前我们想先听你的意见 October 5, 2026
- 妈妈今天还好吗?”——一款每日问安的养老 App 构想,在动手开发之前,我们想先听听你的意见 October 5, 2026
- 大模型能预测洪水吗?AI 在洪水预报中真正做什么,以及无人机和水尺摄像头该用在哪里 September 27, 2026
- 用 SOC 的方式管理洪水:面向泰国中资工厂与园区的「Flood SOC」检测与响应蓝图 September 26, 2026
- 从白板到仪表盘:把车辆装载计划与实时GPS车队追踪连成一体 September 22, 2026