零信任部署未竟之路:風險與轉型挑戰

勒索軟件的商品化令網絡犯罪愈發猖獗,現時只需數百美元,就可以在暗網上購入攻擊工具或勒索軟體即服務( Ransomware-as-a-Service)。

根據Cloudflare 《2025 年第二季DDoS 威脅報告》顯示,DDoS 攻擊數量持續破紀錄。截至今年上半年,Cloudflare已攔截多達 2,780 萬次 DDoS 攻擊,相等於2024年全年所攔截總數的 130%。

《2024 年亞太地區網路安全準備度調查》亦指出,接近一半亞太區企業曾遭受資料外洩,當中 62% 企業更曾支付贖金。這無不反映全球企業正面對的嚴峻挑戰。

科技日新月異,隨之而來的網絡威脅亦不斷升級。AI驅動的攻擊、供應鏈漏洞,以至量子計算帶來的潛在衝擊,導致2025年的網絡安全風險環境前所未有地複雜且動盪。這種複雜性也意味著網絡韌性不再只是 IT 部門的責任,而是貫穿整個領導層的一大策略重點。

創新手法應對現代問題
遠距工作和雲端技術的普及,令企業的內部威脅攻擊面擴大,亦變得更難以察覺。惡意攻擊者不斷擴展行動規模,以自動化攻擊、規避偵測,並發掘和利用漏洞,令企業防不勝防。當中包括由機器人執行的憑證填充攻擊,以及由AI驅動的分散式阻斷服務(DDoS)攻擊等。

攻擊者利用生成式AI結合真實與虛假的資料,創造出極度逼真的假身份,從而繞過傳統驗證系統,使其難以被識別和偵測。

面對由AI 驅動的網絡威脅,企業亦需以AI 加強防禦能力。隨著生成式AI逐漸融入工作流程,企業必須結合AI增強威脅偵測、自動化防禦機制、以及完善的憑證管理,以確保能夠正面迎擊。

透過AI融入整體安全防禦策略,企業能建立更完整的安全可視度,善用AI偵測和分析龐大的數據、識別異常並即時阻截潛在威脅。此外,企業在當前的網絡安全形勢下仍面臨多重挑戰:

員工忽視管治和合規要求,使用超出安全團隊管控的AI工具,衍生出「影子AI」風險。
地緣政治緊張局勢蔓延至網路空間,許多企業低估了這些網路威脅,誤以為保持中立便可避免衝突,結果無法倖免於國家支援的網絡攻擊,導致產業受到干擾,暴露出關鍵的供應鏈漏洞。
企業採用後量子加密技術步伐不一,反映出企業準備度仍存不足。隨著量子計算有望突破傳統加密技術,企業領導者必須加快部署,以保障長遠數據安全,滿足不斷演化的監管要求。
供應鏈是網絡安全防護中最脆弱的一環,只要單一供應商遭到入侵,便足以讓攻擊者有機可乘。
面對層出不窮的新興風險,「零信任」已不再是選項,而是彌補漏洞的必要策略。

全面發揮零信任的防禦效能

會話劫持、防網絡釣魚攻擊和身份驗證繞過技術日益猖獗,靜態密碼和基本的多重身份驗證已難以應對。企業必須邁向更完善的零信任架構,實現無密碼身份驗證,並推動持續且以風險為本的存取控制機制。

目前88% 企業用戶已經或計劃投資零信任架構,但在執行上仍存在較大差距,當中只有三分之一完成全面部署。企業需要將零信任策略從零散管理,轉型統一安全架構,涵蓋整個企業上下,並從單一的安全遠端存取管理,進一步轉向至整合身份、數據及流量的安全政策,實現跨環境的一致防護。

許多領導者已選用具備韌性、可支援全球營運自動化回應,以及實時可視度的技術平台。這正是其真正價值所在:不僅降低風險,更加強企業的靈活應變能力。透過將零信任架構融入數碼基礎,領先的企業在構建、擴展與創新時,能從根本上提升安全度。

合規性、業務連續性和安全性為核心考量

合規策略必須由被動轉向主動。各地正不斷完善其監管框架,以確保能有效地預防和管理網絡安全威脅。我們正在邁向一個規範更嚴謹、加強審視、問責範圍更廣的網路安全新時代。

企業應將網絡安全視為逃避法律責任的合規手段。在風險與日俱增的環境下,建立穩健的網絡安全防禦更關乎信任、聲譽以及營運韌性。

在AI攻擊盛行、監管要求不斷提升,以及數碼相依關係日趨複雜的時代,企業已無法再以孤立、被動或事後補救的方式應對網路安全挑戰。網絡安全為當務之急。除了應對威脅外,企業更應將韌性深植於其營運、創新和發展中。在這個時代,網絡安全不再是一種選項,而是不可或缺的根基。

英國實施網絡安全法驗證用家年齡 惟出現明顯漏洞青少年輕易繞過

英國自上周(25日)起,正式實施英國網絡安全法(Online Safety Act),規定網絡平台和應用程式,必須通過人臉識別和信用卡驗證等方式核查用戶年齡,防止兒童接觸自殺、自殘、色情等有害網絡內容,防止兒童接觸有害內容。不過,有外媒就指出,此方法有明顯漏洞,青少年能夠用VPN就能繞過驗證。

英國網絡安全法要求所有社交媒體、搜尋引擎、線上遊戲網站等,必須採取措施,防止青少年接觸自殺、自我傷害、飲食失調和色情等有害內容,違者將面臨高達1,800萬英鎊或全球營業額10%(取其高者)的罰款。

為符合新法,科技公司紛紛加強年齡驗證措施,如​​Reddit啟用名為Persona的人臉辨識系統,要求用戶在觀看成人內容前上傳自拍照或政府核發的證件照以驗證年齡;X也陸續導入新的年齡驗證系統和家長監管工具。負責監管執法的英國通訊管理局(Ofcom)就表示,會在9 月底前對 Facebook、Instagram、YouTube等平台進行首次評估。

但外媒The Verge卻指出,鑑於Ofcom並未明確規定網絡平台如何驗證用戶年齡,只要求有效即可,所以相關策略存在漏洞,就算社交媒體加入驗證功能,年輕用戶依然可透過VPN隱藏其位於英國的真實位置,以規避年齡驗證系統。據悉,最近英國搜尋趨勢,VPN一詞搜尋量激增,顯示這漏洞迅速傳開。

同時,許多年齡工具選項包括上傳金融卡資訊、政府簽發身分證明照片或自拍照估算年齡,但照片能找年長朋友代拍避開,漏洞百出。

Ofcom網絡安全主管Oliver Griffiths解釋,是次新法主要是提高防護門檻,核心是防治未成年用戶無意間接觸有害內容,但對於決心尋找成人內容的青少年而言,未必是最佳方式,「如同未成年人買酒一樣,這只是推動更全面網絡保護策略之一環。」

人工智能崛起 金融業的網絡安全有新挑戰

銀行和金融業陸續應用生成式人工智能(GenAI),以提升生產效率,但同時也增加詐騙的風險。這促使企業投資於人工智能技術以進行詐騙檢測。

德勤發佈關於金融服務業生成式AI增加深度偽造(Deepfake)欺詐風險的報告,在美國與深度偽造相關的網路攻擊損失預計將從2023年的123億美元飆升至2027年的400億美元。

深度偽造技術是一種偽造手法,利用人工智能創造逼真的圖像和影片。最近,一個 GitHub 上的項目Deep-Live-Cam突然爆紅,它可以用一張照片,就能在直播中即時換臉,而且效果不錯。這顯示深度偽造技術既有趣同時具危險性。

金融詐騙的新威脅

人工智能深度偽造已成為一種越趨複雜的詐騙方法,特別是在身份驗證方面:

  • 繞過面部驗證系統:網絡罪犯利用實時換臉操縱網絡銀行驗證系統,使他們能夠在不被檢測的情況下進行詐騙活動。
  • 在通話和影片中冒充他人:騙徒使用個人圖像,在視像通話中令人信服地冒充他人,導致受害者被騙而轉移資金。

檢測技術的進步

近年來人工智能生成內容(AIGC)造假激增,嚴重威脅業務安全。隨著詐騙工具威脅的增長,各種檢測方法相繼出現。早期的檢測技術集中於單一模態,例如驗證圖像或音頻的真實性。雖然這些單模態方法能快速完成檢測,但在不同媒體類型之間缺乏有效的泛化能力。

為了解決這些限制,金融科技解決方案供應商開發出多模態鑒偽方法。然而,現有的多模態技術往往在小數據集上進行訓練,並忽略身份信息,限制了其泛化能力。為了增強檢測模型的穩健性,本公司和復旦大學的研究人員提出了參照輔助的多模態鑒偽方法(Reference-assisted Multimodal Forgery Detection Network, R-MFDN),並在ACM Multimedia 2024會議上獲得認可。

核心技術見解

多模態鑒偽中的R-MFDN方法創新性地利用豐富的身份信息,通過探索跨模態不一致性來檢測防偽。R-MFDN方法由三個模塊組成:多模態特徵提取、特徵信息融合和偽造辨識。視頻幀編碼組件使用圖像特徵提取器Resnet以及時序特徵提取器Vision Transformer進行圖像級特徵以及時序級特徵的提取,而音頻編碼組件則使用音頻頻譜變壓器,融合模塊使用自注意力機制以及交叉注意力機制逐步對多模態特徵進行融合,鑒偽模塊基於融合後的多模態特徵進行資料真偽判斷及偽造方法類別判斷。

基於R-MFDN技術研發的多模態智能鑒偽大模型,通過對偽造影片的視頻幀、音訊、話文本分別進行特徵提取,並運用基於身份的對比學習和跨模態對比學習進行訓練,提取出對身份和模態間不一致的敏感特徵來鑒別真偽。該模型可廣泛應用在金融身份認證、視訊會議核身認證、網絡視像電話防欺詐等場景。目前,雙模態篡改檢出率已達到99.9%以上,單模態篡改檢出率達到96%以上。

隨著深度偽造技術的不斷演進,騙徒所使用的詐騙方法也在不斷變化。金融行業必須保持警覺,並採取先進的檢測策略以減低風險。在這個新環境中,研究人員、行業專業人士和監管機構之間的合作對於促進更安全的數碼環境至關重要。

網絡事故可致品牌聲譽長遠損害 網絡安全韌性成99%港企首要考慮

結合遙距和面對面的混合工作模式,所衍生的挑戰仍困擾著不少企業。Cisco亞太區日本及大中華協作部門董事總經理Sandeep Mehra接受本報專訪時就指出,企業要建立可靠的工作環境,駕馭混合工作模式,必須留意三大要素:協作體驗、網絡和安全性。

Mehra強調,三大要素相輔相成,缺一不可,「日常協助要流暢一致,首要條件是確保員工在任何地方,都能夠存取公司網絡既數據。與此同時,也要留意網絡安全,避免不必要的風險和潛在的惡意攻擊。 」

思科執行副總裁兼網絡安全及協作業務總經理Jeetu Patel則指,於混合辦公模式下,雲端服務、流動計算、物聯網和自攜設備成爲大趨勢,企業的IT架構會更為複雜,拓展了網絡罪犯可利用的攻擊範圍,招來黑客盜取公司機密的風險。與此同時,「人」自身也是一個威脅,企業無法掌握員工登入系統的位置、時間和裝置,可說是危機四伏。

因此,要長遠落實成功的混合工作模式,企業需加強考慮網絡安全韌性,以保護公司業務。思科今(7日)也於年度峰會Cisco Live上,發布最新《安全成果研究第三卷:實現網絡安全韌性》報告,提及網絡安全事故對企業及與他們有業務來往的公司造成嚴重影響,主要包括:失去競爭優勢、內部營運受損、IT和通訊中斷,以及對品牌聲譽造成長遠損害。

39%受訪香港企業表示,業務營運在過去兩年曾受網絡安全事故影響。其中最常見的事故類型為惡意內部人員的權限濫用(51.2%)、勒索軟件事故(51.2%)、網絡或系統中斷(51.2%)及分散式阻斷服務(DDoS)攻擊(43.9%)。

有見風險之高,幾乎所有接受訪問的香港企業管理層(99%)都視網絡安全韌性為首要考慮。思科企業安全部門資訊安全總監Helen Patton表示,企業要更有效地應對這些挑戰,需要能夠預測、識別和抵禦網絡威脅,並在遭受威脅後能迅速恢復。

網絡安全韌性 七大成功因素

在今年的調查中,思科根據網絡安全韌性為受訪企業評分,此研究方法以數據為基礎,揭示網絡安全韌性的七大成功因素。全球企業中,具備這些成功因素的企業,其業務韌性比其他90%的企業強。相反地,缺乏這些因素的企業則被列為表現最差的10%的企業。

調查結果顯示,網絡安全是人為努力的成果,因為領導力、企業文化及資源,對韌性有重要的影響:

1)全球而言,若企業最高管理層(C-suite)對網絡安全的支持不足,其網絡安全韌性評分,比擁有管理階層高度支持的企業低39%。
2)擁有卓越安全文化的企業,比缺乏相關文化的企業平均得分高46%。
3)擁有額外的內部員工及資源以應對網絡安全事故的企業,在韌性成效方面會有15%的提升。

此外,企業從本地(on-premise)邁向全雲端環境時,需要留意減低複雜度:

4)以本地技術基礎架構為主,或主要建基於雲端的企業,均擁有最高的網絡安全韌性評分,得分非常接近。然而,由於混合環境難以管理,處於由本地邁向混合雲端環境初始階段的企業,得分會根據混合環境管理的難度,下降8.5% 至14%。
最後,採用及持續完善先進的網絡安全解決方案對韌性成效有顯著的影響:

5)全球企業中,採用成熟零信任模式的企業,相較於沒有採用零信任模式的企業,韌性得分高30%。
6)相較於沒有先進擴展偵測及回應技術的企業,擁有此類技術的企業的韌性得分有45%的大幅增長。
7)將網絡及安全技術融合到一個成熟、雲端交付的安全存取服務前端(SASE),能夠將網絡安全韌性得分提高27%。

網絡安全事故增長放緩 東亞區受害者急增4成

全球企業紛紛數碼轉型,各規模的公司都面臨攻擊。託管安全服務供應商Orange Cyberdefense發表年度資訊安全研究報告指,安全事件的數目按年增長5%,網絡勒索受害者的地理位置亦正轉移至東亞及北歐等地。

Orange Cyberdefense分析旗下來自全球17個網絡安全營運中心(SOCs)、13個CyberSOCs,和在8個地點的電腦緊急應變小組(CERT)的一手資訊,共99,506宗潛在安全事件,發現網絡安全事件數量,按年增長 5%。在眾多安全事件中,有4成屬惡意軟件。47%的事件起源自企業內部員工,使每個客戶每月平均錄得34宗網絡安全事件,

報告又發現,在已確認安全事件中,針對中小型企業的攻擊佔49%,較去年的35%高。中小企的數據洩露平均成本,高達190萬美元(約1,477萬港元)。相關金額足以令中小企面臨倒閉的風險,反映中小企更需要留意及處理由惡意軟件引起的事件。

隨著各國企業的數碼業務發展,網絡勒索受害企業的地域分佈亦有所變化,正從北美轉移到歐洲、亞洲和新興市場。在北美和加拿大的受害企業,分別下降8%和32%。然而,在東亞及北歐地區,遭到網絡勒索的企業大幅增加44%及138%。

全球每秒921宗密碼攻擊 企業網絡安全預算有限 整合供應商節省60%成本

全球網絡攻擊的增加,加上混合辦公普及化,企業加快遷移數據及應用程式至雲端,為企業帶來更多網絡安全風險。他們不但需要防備外來的攻擊,更需從內部開始強化網絡安全防護。Microsoft 的調查報告顯示,全球平均每秒出現921宗密碼攻擊、每宗內部網絡安全事故平均損失至少50萬美元,而平均每年發生20宗數據安全事故。

網絡防護東拼西湊得不償失
資源有限,但企業要維持一個高效的網絡安全環境的同時更要講求成本效益。全球經濟前景不明朗下,企業投放於網絡安全的資源與維護難度與日俱增。近年來,不少機構對網絡安全的概念是同時使用各頂尖網絡安全供應商的解決方案,就能兼取各家所長。然而,東拼西湊的網絡安全防護網之間可能會存有缺口,非但為網絡犯罪份子制造入侵的漏洞,更花費企業更多金錢及人力成本,得不償失。

整合供應商事半功倍
提升網絡安全防護同時節省成本,成為企業科技、內部監控、行政及人力資源等部門的首要任務。企業需以統一管理平台來查找、了解及保護他們的數據,避免數據在系統中遺失。若企業只與一個全面的網絡安全服務供應商協作,可以減少維護時間、成本和複雜性,使網絡安全保障事半功倍。

全方位的網絡安全供應商能運用人工智能和自動化來減少錯誤警報,更快識別安全威脅,精簡威脅調查,同時自動執行補救措施。人工智能依靠大量的資料用作機器學習,而網絡安全供應商的業務規模對人工智能的能力和準繩度作用甚大。Microsoft Security 方案透過每日所偵測的43萬億個網絡安全訊號提升人工智能技術,並連接相關方案有效捕獲惡意攻擊。企業若能善用強大的人工智能和安全自動化方案,能降低絕大部份監控時間及無效警報,讓自身的網絡安全團隊聚焦處理最重要的事故。

企業使用全面的安全解決方案,能在節省成本上立竿見影。按Microsoft的統計,整合網絡安全供應商能為企業節省高達60%成本。經濟不明朗下,管理層更理應把資源投放於高效的網絡安全防護,節省成本同時提升效益,一舉兩得。同時使用多個供應商的網絡安全方案不但複雜化管理,方案之間的整合更容易構成漏洞,為不法份子大開中門。相反,部署跨雲端、跨平台、一體化的安全解決方案有助簡化管理,提升工作效率。Microsoft Security六大產品組合相輔相成,涵蓋安全、身份管理、以及合規及私隱,能全方位保障企業的橫跨多個雲端與平台下的數碼資產。

整合供應商優化資源效益提升防護
整合網絡安全供應商是大勢所趨,現時已有80%的企業計劃未來三年內整合網絡安全組合,而88%已採用整合網絡安全供應商的企業表示已降低了違規風險。跨雲端和平台安全解決方案,是企業面對市場經濟前景不明朗下,精簡網絡安全組合、提升資源使用效率的不二法門。善用資源,「應洗則洗」,Do more with less,應是管理層永恆的追求,也是Microsoft 的理念。

釣魚攻擊仍是首要威脅 4成港企明年增20%網絡安全預算

近年企業急速數碼轉型,令企業對網絡安全關注度大增。網絡安全服務供應商Palo Alto Networks最新報告顯示,逾6成企業已將網絡安全視為董事會討論的首要議程項目之一,另有4成受訪企業計劃在來年增加約20%網絡安全預算。

該企早前針對香港企業,進行有關企業對網絡安全的態度和應對網絡安全挑戰的調查,並於今(27日)發布最新的《企業網絡安全調查》指,逾3成受訪中小企表示在過去的12個月,破壞性網絡攻擊增加20%或以上。

其中三大網絡攻擊類型為釣魚攻擊(53%)、惡意軟件(49%),以及勒索軟件(44%)。這些攻擊均可能使企業的的運作受損、公司及客戶的數據被盜取,甚至使企業在金錢上有損失。

由於網絡攻擊有增多的趨勢,有56%的受訪管理層表示,他們比以往更關注網絡安全。有40%的受訪者表示,將於明年投放額外約20%的網絡安全預算,用於解決現有的安全漏洞(38%)、優化企業營運(37%)、改善回應危機的措施 (28%) ,以及應對不斷變化的網絡保安趨勢 (28%)。

視乎業務需要 決定優化系統次序

針對企業有意加強網絡安全防禦,Palo Alto Networks香港及澳門地區總經理馮志剛認為,企業需視乎其業務發展計劃來決定先提升哪一方面的網絡安全,

如果客戶是希望在2年內,將所有數據和系統搬上雲端,先考慮加強雲端安全,不無道理。

他也提醒企業要有完善各方面網絡安全的意識,切忌「頭痛醫頭,腳痛醫腳」,只加強網絡攻擊嚴重的範疇的安全性。

此外,他又認為,儘管人才短缺,但長遠而言,中小企仍需增添網絡安全專責員工,

該員工可以為沒有使用網絡安全服務的企業,時刻看緊攻擊情況;亦可為已使用網絡安全服務的企業,為董事會提供制定相關的網絡安全策略的建議。

亞太區網絡安全人員嚴重不足 職位空缺達216萬個

隨著全球企業加快數碼轉型,亦對網絡安全人員的需求急增。根據國際信息系統安全認證聯盟(ISC2)最新研究,亞太區的網絡安全勞動力增長最多,但仍出現超過216萬個職位空缺,60%的受訪企業表示網絡安全人員嚴重不足。

ISC2《網絡安全勞動力研究報告》指出,今年全球網絡安全人員的數量創下近466萬的記錄,當中多達85.9萬人是來自亞太區。該報告估計,全球網絡安全勞動力同比增長11.1%,2022年將增加46.4萬個職位,當中以亞太區的增長幅度最大,達到15.6%;而北美區的網絡安全人員數量最多,達到134萬人。

技能差距 使公司陷網絡攻擊風險

研究又發現,雖然亞太區的勞動力增長幅度最大,但該地區的勞動力和職位數量差距卻擴大了52.4%,達到216萬,是全球缺口最大的地區。在整個亞太區中,60%企業表示嚴重缺乏網絡安全人員,56%企業更指出,技能差距使公司處於網絡攻擊的中等或極端風險。

值得一提的是,新加坡是勞動力縮減最多的市場,網絡安全人員數量下降了16.5%,達到7.7萬人。有67%新加坡受訪企業表示,他們投資培訓人才,以防止或緩解他們公司的網絡安全人員短缺,原因是市場難以找到足夠的合資格人才。