日本《能动网络防御法》10月1日正式施行:”迅速速报、30日内详报”对SOC意味着什么

September 24, 2026

日本于2025年5月通过了《防止对重要电子计算机的不正当行为造成损害法》,日本国内通称"网络应对能力强化法",也就是常说的"能动网络防御法"。该法分阶段施行,本则将于2026年10月1日正式生效。从这一天起,关键基础设施运营者须向政府报告网络安全事件,政府开始回馈分析情报,官民协议会也正式运作。

直接承担义务的,是依据日本《经济安全保障推进法》指定的15个行业、257家运营者,涉及电力、燃气、通信、金融、航空等领域。对于中国企业来说,这看似与己无关,但有两点值得注意:

第一,多位日本专家指出,视系统架构而定,报告范围内的设备可能包括委托方、集团公司或云服务商所拥有或运维的设备。

第二,运营者还须申报这些设备的产品名称与制造商、云服务名称与供应商。换言之,向日本关键基础设施供应防火墙、VPN、认证系统或云服务的厂商,其产品信息将进入日本政府的申报体系。

本文不做法律解读,而是把报告义务转化为SOC(安全运营中心)的运营要求,并区分Simplico开源SOC平台simpliSOC当前已交付的能力与需按项目定制的部分。

本文仅为一般性信息,不构成法律意见。是否属于适用范围、报告方式与时限,请以日本主管部门最新发布的政省令与指引为准,并咨询专业人士。

一、10月1日启动什么,什么尚未启动

时间 施行内容
2025年7月1日 总则(第1章)等
2026年4月1日 设立通信信息监督委员会
2026年10月1日 本则:运营者事件报告、政府信息提供、协议会
2027年4月1日(预计) 首次资产申报截止(据普华永道日本分析)
2027年11月22日前 政府获取与使用通信信息(第3至7章),具体日期待政令确定

二、范围不止257家

报告对象称为"特定重要电子计算机",指一旦受到攻击就可能导致关键设施停止运行或功能下降的系统。普华永道日本根据政省令草案整理,除关键设施本身外,预计还包括:

  • 互联网出入口的防火墙与VPN设备
  • 认证服务器
  • 控制关键设施访问的设备与DMZ
  • 保存认证凭据等重要数据的系统

这几乎正是大多数SOC最先接入SIEM的日志源清单。

此外,配套修法还在日本《网络安全基本法》中新增了IT供应商的"努力义务",要求供应商在设计和信息提供上尽力支持用户的安全保障。对于在日本市场有业务的中国设备商、云服务商和系统集成商,更现实的情形是:日方客户会来问,"这起事件的技术细节,30天内能提供吗?""这款设备的漏洞信息,能及时同步吗?"

这一话题与我们此前讨论的供应商访问盲区一脉相承,详见《你的SOC盯着员工,却没盯着供应商》。

三、把报告义务翻译成SOC要求

时限从"认知"起算,而不是从"发生"起算。 报告期限从运营者认知事件之时起算,即检测到或收到通报之时。这看似宽松,反过来说却是:检测不到,就无从报告。 最危险的状态不是告警太多,而是日志悄悄中断,比如防火墙停止转发syslog,或者VPN设备升级固件后日志配置被重置。

报告对象比一般的事件定义更宽。 政省令草案列出四类:恶意软件执行、非法访问、业务妨碍(如DDoS),以及发现上述行为的痕迹。对于关键设施,还包括可能引发事件的前兆,例如接收到恶意软件、非法访问尝试、凭据窃取。许多SOC当作"低级噪音"处理的事件,今后可能需要逐一判断是否应当报告。

两阶段报告。 草案要求认知后迅速提交速报,并在30日内提交详报,报告对象为行业主管大臣和内阁总理大臣。要真正做到"迅速",必须事先明确由谁、依据什么标准宣布"已认知"。

详报须包含技术信息。 例如DDoS的攻击手法、源地址与目的地址,勒索软件的入侵途径与家族特征。调查记录本身就应当是报告草稿。

罚则方面:未报告且不服从纠正命令的,处200万日元以下罚金;拒不提交资料的,处30万日元以下罚金。

四、从检测到详报的流程

flowchart TD
  A["日志源 FW VPN AD ESXi Sysmon"] --> B["Wazuh 规则与IOC匹配检测"]
  A --> L["日志中断监控"]
  L --> B
  B --> C["SOC Integrator 去重并在IRIS创建告警"]
  C --> D["分析师研判"]
  D --> E["是否涉及范围内系统"]
  E -->|"是"| F["在案件中记录认知时间与判断人"]
  E -->|"否"| G["常规事件处置"]
  F --> H["速报 迅速报告主管大臣与内阁总理大臣"]
  H --> I["调查 IOC 资产 时间线 证据汇入同一案件"]
  I --> J["详报 认知后30日内"]

五、simpliSOC:已交付、按项目定制与不在范围内

已交付能力(以simpliSOC产品页为准)

报告要求 simpliSOC能力
检测(认知的前提) 50余条Wazuh自定义规则,覆盖FortiGate防火墙、IPS、VPN,Windows AD认证,VMware ESXi及Sysmon
痕迹与前兆 RDP暴力破解、端口扫描、密码喷洒检测;自动更新Feodo Tracker、URLhaus、ThreatFox威胁情报,通过CDB列表匹配
消除静默盲区 设定时间窗口内无日志到达即告警
多阶段攻击 跨防火墙、VPN、终端、身份的关联规则
详报素材 DFIR-IRIS案件记录:摘要、笔记、资产、IOC、时间线、任务与证据集中于一案
初步研判辅助 本地部署的LLM用通俗语言解释告警,并给出真/误报判断。LLM不会关闭、合并或抑制任何告警,所有决定由分析师做出
数据不出网 支持本地或私有云部署,日志与告警内容不离开企业网络

最后一项对协议会成员尤为重要。协议会共享的信息负有保密义务,不当使用或泄露可处2年以下监禁或100万日元以下罚金。对于同时受中国法规约束的企业,数据不出境的部署方式也便于两边的合规要求保持一致。

按项目定制(非产品化功能)

将政省令规定的事件类型映射到检测规则与严重级别;制定"认知"判断手册;从IRIS案件导出符合主管部门格式的速报与详报草稿;以被动式网络传感器扩展至OT网段;为资产申报准备设备清单。其中哪些设备属于"特定重要电子计算机",需由运营者与主管部门判断。

不在范围内

是否需要报告的法律判断、代为提交报告,以及政府一侧的通信信息分析与"访问·无害化措施"。

六、跨境企业视角:一份案件记录,支撑多套合规

在中日两地都有业务的企业,往往同时面对多套要求:

  • 等保2.0与《网络安全法》:要求留存网络日志不少于六个月,这与日本详报所需的技术证据高度重合。
  • PIPL与《数据安全法》:涉及个人信息或重要数据的事件,需评估境内报告义务及数据出境限制。
  • 日本方面:通过客户或合资方传导过来的报告与信息提供要求。

务实的做法是以同一份案件记录作为唯一事实来源,分别生成各套报告,避免各团队凭记忆各写一份、前后矛盾。

常见问题

我们是中国企业,日本这部法律与我们有关吗?
该法并不直接对中国企业设定义务。但如果贵司的设备、云服务或运维服务属于日本运营者范围内系统的一部分,可能会通过合同被要求提供信息,产品名称与制造商也可能出现在运营者的资产申报中。

部署simpliSOC就能满足合规要求吗?
任何工具都无法单独做到。simpliSOC提供检测、日志中断监控与案件记录这些报告的前提;是否报告、如何报告、由谁提交,是运营者自身的流程。判断手册与报告导出可在项目中协助设计。

由AI决定是否报告吗?
不是。simpliSOC的本地LLM仅用于解释告警与初步研判,所有与报告相关的决定都由人来做出。

结语

报告义务归结为三个问题:检测到了吗?能证明何时认知的吗?30天内能讲清技术事实吗? 这些本来就是一个运转良好的SOC该做的事。法律改变的,是做不到的代价。

联系我们: hello@simplico.net(邮件主题请注明"Active Cyber Defense readiness")
电话 (+66) 97 496 6397 · WhatsApp (+66) 83 001 0222 · LINE: iiitum1984


来源:

Ready to talk about your project?

Share goals and constraints. We'll assemble architects and engineers to move fast with you.

Get in touch