博客

《財政預算案評論》政府推數碼經濟 專家籲加強網絡安全防禦

就香港政府昨天公布的 2023-24 財政預算案,全球網絡安全領導企業Palo Alto Networks香港及澳門董事總經理馮志剛分享了對其科技和創新領域相關政策的見解。 1.除了吸納海外人才,更要重點培育本地人才 全力支持政府吸納海外人才的相關政策。奠定香港為全球人才的聚腳點,鼓勵國際及本地人才在此建立職業生涯對香港經濟舉足輕重。僅在2022年,香港就損失了20 -30%的創科人才,其中包括不少從事網絡安全工作的專業人士。本港企業的資訊總監(CIOs)於聘請網絡安全專業人士時亦反映遇上不少挑戰。為配合未來的數碼經濟發展,加強對培育本地人才至關重要。 Palo Alto Networks 一直致力培養學生的科技知識和技能,協助他們於網絡安全領域獲得出色成就。我們推出網絡安全學院計劃,如透過與香港專業教育學院(IVE)等本地教育機構合作,讓學生為投身網絡安全行業做好準備,確保本港未來有充足的新血。創科人才短缺的問題不會在一夜之間迎刃而解,值得慶幸的是,政府正在積極採取措施來舒緩人才短缺的難題。 2.發展數碼經濟及金融 加強網絡安全為首要任務 我們為數碼經濟的未來發展感到興奮,相信這將會為綠色科技金融市場、虛擬資產(Virtual Assets)的零售交易,以及推廣數碼貨幣方面均帶來不同的機遇。政府起了帶頭作用,將可帶領業界全速發展。世界各地投資者的信心促成了香港長期保持國際金融中心的地位。然而,隨著數碼經濟活動越來越頻繁,我們應牢記任何具破壞性的網絡事件,無論是勒索攻擊、數據洩露抑或交易系統中斷,都可能損害投資者的信心。 長久以來,金融服務行業一直是網絡駭客的目標行業之一。我們已經看到針對加密貨幣交易的國家網絡攻擊,如去年由北韓策劃的類似事件。監管機構和金融部門必須加強安全防護,實施全面的網絡安全偵測,並與國際機構合作,掌握最新的網絡安全情報。 3.推動創新科技 慎防新興科技的安全漏洞 政府宣布撥款160億港元,致力將香港發展成為國際創新科技(I&T)中心。此舉廣受業界歡迎,也進一步肯定政府對創科所作出的支持。政府同時推動新興科技,推出各項相關政策,例如宣布建立人工智能超算中心、撥款5,000萬港元用於Web3發展、投資生命科技等。這一系列政策正好為香港加速數碼化進程,邁向成為創新科技中心。然而,這些創新均依賴雲端架構、5G網絡和物聯網等技術驅動,網絡風險和安全漏洞亦有可能隨之而來。 由於網絡駭客無休止地尋找新方法來突破現有的網絡防禦,香港企業仍然處於網絡風險的威脅之下。據Palo Alto Networks最近的《企業網絡安全調查》顯示,於2021-2022年度遭受的破壞性攻擊的香港企業比往年多20%。隨著未來有更多創新科技普及及應用於各行各業,政府必須把網絡安全視為推動企業甚至社會發展的重要因素,此舉不僅為企業提供安全保障,更是企業取得長遠成功的關鍵。在嘗試新興技術的同時,政府及企業亦應在早期開發階段加強網絡安全防衛能力。 4.加強中小企業支援 有助提升網絡安全預算 我們對政府將加強中小企融資擔保計劃(SFGS)表示支持。Palo Alto Networks 去年的《企業網絡安全調查》指出,雖然中小企正跟上數碼化轉型的腳步,但由於預算限制和其他阻礙,企業未能在網絡安全防禦方面加強防護。在2022年,香港的網絡安全事故增加了9%。我們的調查顯示,在2021/22年度,24%的中小企業和37%的中型企業均遭遇到破壞性的網絡攻擊。除了預算緊拙和內部IT支援有限之外,81%的本地中小企業亦沒有對員工進行定期網絡安全培訓。政府增加了「科技券」和「發展品牌、升級轉型及拓展內銷市場的專項基金」預算,此舉將有助中小企業更好地裝備員工,加速推動數碼化轉型。 [...]

企業策略

新興科技趨勢成為黑客攻擊目標,企業須探索更全面的保安方案

現今的數碼化潮流愈演愈烈,各類數碼化概念層出不窮。隨著元宇宙等新興產業興起,許多企業也爭先搶佔這些新機遇。然而,處於瞬息萬變的業務環境中,網絡犯罪分子攻擊的手段也愈趨複雜,企業網絡安全威脅無處不在。面對不斷演進且日益複雜的網絡威脅,所有企業都應做好準備,採用現代化的網絡安全解決方案,以提升應對複雜威脅的自動化分析和防禦能力。 趨勢一:加密貨幣助長安全威脅,託管安全服務協助企業主動防禦 勒索軟件仍然是現今企業面臨最具威脅的網絡安全隱患。過去一年,勒索軟件攻擊事件數量持續攀升,而且許多勒索團體採用雙重勒索甚至四重勒索策略,為企業安全帶來巨大壓力。根據Palo Alto Networks《Unit 42 2021勒索軟件報告》顯示,與2020年相比,企業平均支付的贖金上升了82%,平均金額高達57萬美元(約445萬港元)。 加密貨幣也正在推動勒索軟件行業發展。隨着加密貨幣及價格的增長,相應的網絡安全事件增長迅速。此外,加密貨幣的去中心化特性為攻擊者提供了匿名性和身份保護,使監管機構對犯罪份子的追溯難上加難。美國財政部的調查發現,單是2021年上半年就有52億美元(約405億港元)的Bitcoin交易與十大勒索軟件變種相關。加密貨幣令網絡犯罪分子變得越來越富有,亦成為他們用來強化非法行為的工具。 面對日益加劇的網絡安全威脅,企業必須提高整體網絡韌性,縮短應對潛在威脅的所需時間。企業可考慮採用全天候的託管安全服務,透過威脅搜尋、保護、檢測及應對功能,以加強防禦和改進威脅應對,降低每個階段的入侵風險。這能協助企業擴展對內部、雲端、虛擬化和物聯網環境的保護,同時主動防禦過往未有偵測到的未知威脅。 趨勢二:隨處辦公對網絡安全的要求更高,SASE服務受青睞 在疫情的影響下,企業的數碼化轉型不斷加速,居家辦公或彈性辦公模式已經成為新常態。企業的日常運營也開始向線上遷移,各類應用程式層出不窮。當支援員工遙距辦公時,確保其設備、網絡和應用的安全尤為重要。然而,舊有的堡壘式安全防護已不足以應對,甚至因為流量大增令網絡不勝負荷,數據流量的安全性成為隱憂,稍有不慎就會讓黑客有機可乘。 因此,企業需要重新構思現時的網絡安全解決方案和遙距訪問架構的現代化部署。長遠而言,網絡和安全將逐步融合。企業需要擴展其公司網絡,並為居家辦公的員工提供統一的安全策略管理。其中,SASE(Secure access service edge,安全訪問服務邊緣)能夠將網絡和安全解決方案的功能合而為一,獲得不少企業的廣泛關注。Gartner [...]

名家觀點

香港虛擬銀行致勝關鍵 網絡安全建立信任

香港金融管理局(金管局)一直以來力求創新的想法和倡議,旨在保持香港作為亞洲最大金融中心的地位。在金融科技領域,金管局在2020年發出八個虛擬銀行牌照,是區內首批發出虛擬銀行牌照的地方。這為銀行界帶來了熱烈的競爭,例如銀行費用下降,並以大量促銷活動來吸引客戶開戶。亞洲其他國家也緊隨其後,發放了該區的虛擬銀行牌照。 截至2020年底,香港虛擬銀行已累積超過150億港元(約19.3億美元)存款和42萬名客戶。金融諮詢公司Quinlan and Associates的報告預測,到2025年,這些電子銀行的收入將超過760億港元,在合計市場佔有率將達到19.3%。這些虛擬銀行和大型的傳統銀行,如香港上海滙豐銀行和渣打銀行,在金融科技方面投入大量投資,目的是利用科技來降低成本,提供更好的服務。 風險所在 由於資金的龐大以及銀行所保存資訊的關鍵等明顯的因素,銀行等金融機構一直是網絡罪犯的明確目標。虛擬銀行因通過其網絡可能需要處理更多數據,而對罪犯更具吸引力。雲原生應用程式的基本元件,如應用程式設計介面 (API),讓軟件解決方案相互通訊,也給銀行帶來安全風險,為網絡罪犯提供潛在的入口來避過監管和入侵。 現代軟件供應鏈的情況更加複雜。虛擬銀行固然會與第三方供應商合作,為用戶提供各種創新支付服務,如果保護不當,漏洞百出,這將大大增加網絡罪犯可竊取數據和入侵系統的攻擊面。這種攻擊被稱為供應鏈攻擊。最近一次備受矚目的供應鏈攻擊的例子是 SolarWinds 事件,SolarWinds 軟件漏洞造成多達 18,000 名包括金融機構在內的客戶洩露數據。 金融機構儲存資訊價值高,勒索軟件成為它們面臨的主要網絡安全威脅之一。勒索軟件這種惡意軟件會先加密受害者的檔案,並向受害者索求金錢將其贖回,因而影響企業的運作。更甚者,攻擊者會通過現被稱為「雙重勒索」的技倆,如果組織拒絕支付贖金,攻擊者可能洩露企業的資訊。這種險惡的攻擊已經為海外機構造成了沉重的損失,同時對亞洲的機構亦構成了威脅。 採用「零信任」獲公眾信任 [...]