Uncategorized

    日本爆出青少年涉生成式 AI 協助犯案的網絡安全事件。日本警方表示,一名住在埼玉縣所澤市的 15 歲中學生,涉嫌使用自製軟件對「萬代頻道」(Bandai Channel)營運商萬代南夢宮影像製作(Bandai Namco Filmworks Inc.)發動網絡攻擊,將約 4 萬 6,812 名會員強制退會,導致公司一度暫停服務。

    多家日本及海外媒體報道,涉案少年在接受調查時曾供稱,自己先詢問 ChatGPT,再叫它協助完成犯案軟件,令案件進一步引發外界對 AI 被濫用於網攻的關注。

    據報,他早前已因涉嫌不當存取萬代南夢宮影像製作的伺服器而被捕,並於 6 月 13 日獲釋,其後於 7 月 4 日再度被捕,並承認犯案。

    警方指,涉案少年在去年 11 月 4 日仍就讀中學三年級期間,於網上連接到萬代南夢宮影像製作的伺服器,並疑似找到可繞過登入驗證的方法,進入會員管理相關頁面,批量將大量帳戶解除會籍,涉嫌妨礙公司業務。 事件一度影響服務運作,公司其後在官網確認遭受網攻,並採取安全加固及防止再發措施後,於去年 12 月 19 日起恢復服務。

    「萬代頻道」是日本動畫及特攝內容的重要串流平台,營運公司萬代南夢宮影像製作前身為日昇公司,曾製作《機動戰士鋼彈》系列等知名作品。 多篇報道指出,涉案少年自小學四年級起開始接觸電腦並自學寫程式,警方懷疑他長期研究網站結構,最終製作出用於犯案的工具。

    #ChatGPT #網絡安全 #日本新聞 #生成式AI

    當網絡黑客早已運用 AI 實現「一鍵自動化攻擊」,甚至能完美模擬正常用戶行為以規避偵測時……安全團隊是否仍停留在「以人力應對海量 Alert、逐條檢查 Log 日誌」的被動防守階段?

    面對這種新常態,一旦黑客在深夜或公眾假期發動勒索軟件攻擊,短短數小時的響應延遲,已足以為企業帶來災難性的全網癱瘓與業務停擺。

    參加炎凰數據網上研討會,共同探討如何利用強大的 LLM 算力,為企業打造一個 24/7 具備思考與執行能力的「虛擬安全團隊」。

    活動亮點: 🔍 炎凰數據 SIEM 的先進架構與 AI 能力

    • 無縫整合與靈活部署: 剖析 AI SOC 如何獨立運作或與現有 SIEM 平台無縫對接,全面擴展安全可視性 Visibility,絕不推翻既有投資。
    • 多重 AI Agent 深度排查: 拆解多個專職 AI Agent 如何像資深專家一樣,自動調用 VirusTotal、EDR、Firewall 進行多輪查詢與動態反制。
    • 條龍自動化處置: 實機示範 AI 如何在極短時間內定位威脅源頭、執行自動攔截(如隔離受感染電腦、封鎖惡意IP),並自動核實漏洞修復,免除人手 Double-check。
    • 真實攻擊場景實機演示(Live Demo): 現場拆解 AI Agent 如何分工合作,極速化解 Phishing Email(釣魚郵件)與 Ransomware 等高危威脅,並即時自動生成 Incident Report。

    踏入 Agentic AI 時代,面對日益複雜的網絡安全威脅,企業必須重新思考和重塑整體安全架構。第二集《Fortinet – Agentic AI 安全攻防戰》,Fortinet 北亞區首席信息安全官鄺偉基(Daniel)將視點由基建平台延伸至整體架構層面,拆解在應用安全層(Application Security Level)中的「安全鐵三角」,讓企業更清楚如何在 Agentic AI 的應用場景中,構建實用且嚴密的安全防線。

    Daniel指出,一個完整且可落地的 Agentic AI 安全架構, 至少需涵蓋三個核心層級:基礎建設(Infrastructure)、應用(Application)以及數據與治理(Data and Governance),三者環環相扣,缺一不可。

    在上集中, Daniel 提到部署 Agentic AI 須以基建層為起點,透過 Kubernetes 的網絡分隔(Segmentation)機制,將潛在風險限制在局部範圍內。

     上集回顧:Agentic AI 安全攻防戰 EP1|由 Kubernetes 入手 以分隔機制打穩安全基礎 


    當基礎建設穩固後,第二層的「應用安全」 (Application Security) 就成為支撐 Agentic AI 運作的核心防線,負責防禦實際應用流量的安全風險。

    由「單向防守」轉至「雙向流量管控」

    在現實環境中,絕大部分應用流量早已透過加密通道傳送,無論是傳統的 JSON API,還是 gRPC、WebSocket 或 MCP 等高效能、即時和智能協議,本質上都是透過 Web 與 API 進行溝通。Daniel 解釋,過往多數安全方案的設計重點,主要放在由外到內的進站請求(Incoming Request),即從外界進入企業伺服器的流量。

    然而,在 Agentic AI 的世界裡,AI 代理(Agent)不再只是被動接收指令,而是會主動向外查詢、抓取資料,甚至持續調用第三方服務。換言之,企業除了要守住「入口」,針對向外發出的出站請求(Outgoing Request)所帶來的潛在風險,同樣不能掉以輕心。

    正因如此,在應用安全架構中,有兩個關鍵角色尤其重要:

    1. WAAP(Web Application and API Protection):不再限於傳統 WAF,其防護已涵蓋各類 API(包括 gRPC、WebSocket 和 MCP)。WAAP 部署於 Incoming Request 端,負責解密流量並拆解不同格式的 API 流量內容。

    2. SWG(Secure Web Gateway):扮演代理伺服器(Proxy)的角色,是處理向外發出請求時的前向代理(Forward Proxy)。當 AI 代理(Agent)向外部網絡抓取資料或向第三方服務呼叫 API 時,所有流量均須經由此 Proxy。SWG 透過「中間人機制(Man-in-the-middle)」進行解密與檢測,攔截惡意負載、可疑數據或不恰當請求,確保外部資源存取安全。

    事實上,合規要求較高的金融服務業,早已普遍採用「入有 WAAP、出有 SWG」的雙向防禦組合架構。Daniel 指出相比之下,不少非金融機構目前仍缺乏此類完整部署;到了 Agentic AI 時代,這種安全缺口將日益顯現,極易成為攻擊者的突破口。

    Fortinet 北亞區首席信息安全官鄺偉基(Daniel)提出 Agentic AI 的安全架構分為三層,當中在應用層面上可採用「安全鐵三角」。

    從流量安全到語言層攻擊

    除了「一出一入」的網絡流量控制,大型語言模型越獄(Jailbreak)亦是企業在應用 Agentic AI 時面臨的嚴峻挑戰。所謂越獄,即是是誘導模型違反安全政策,輸出不應輸出的內容,例如惡意程式碼、釣魚電郵,或繞過既有安全機制等。

    Daniel 進一步解釋,「傳統網絡倚重數據及機器學習,能精準預測已知威脅,惟面對 AI 極為快速的變化,以及攻擊者利用自然語言精心設計的各類提示指令(Prompt),表達方式千變萬化,單靠傳統基於特徵碼(Signature-based)的 WAAP 已不足以應對。

    要對抗語言層面的新型威脅,必須在 Prompt 的層面上加設專門的防線。

    Fortinet 推出專門針對 Prompt 安全的全新方案—FortiAIGate,成為「應用安全鐵三角」中的重要一環。FortiAIGate 的核心機制是在 API 將 Prompt 傳入大型語言模型(LLM)之前,以及 LLM 把結果回傳至 API 之前,各加上一道專門分析 Prompt 的安全閘口。

    系統一旦偵測到 Prompt 涉及高風險指令,或疑似嘗試繞過模型的安全限制時,便可在 Prompt 觸及 LLM 前主動攔截;即使模型已產生回應 Output Guard(輸出護欄)功能,亦可在回傳到 API 之前攔截。透過這種方式,企業不僅可以減少惡意或不當請求直接觸及模型的機會,亦能有效避免敏感數據外洩。

    將 FortiAIGate 與 WAAP 及 SWG 結合使用,企業即可建立具備全方位可視性的「應用安全鐵三角」,大幅提升整體防禦能力。在高度自動化的 Agentic AI 環境中,這種可視性更是實現即時應變與後續調查的關鍵基礎。

    2 小時深度體驗工作坊 萬勿錯過

    想更深入了解 Fortinet 在保護 AI 方面的能力及實際應用場景?誠邀參與我們的 2 小時深度體驗工作坊。

    Part 1:實戰示範(約 20 至 30 分鐘)
    -          展示 WAF API Protection 的實際防護能力及 WAF MCP Protection 在真實威脅情境下的應變表現

    Part 2 :解決方案介紹(約 90 分鐘)
    -          深入剖析 FortiWeb Secure AI 的架構設計與核心組件
    -          分析常見及進階威脅情景及防禦思路
    -          探討不同部署模式選項、如何配合現有環境落地,以及對比其他方案的優勢與差異

    如果你正在規劃或已經開始部署 Agentic AI,這場工作坊將有助你更立體地理解如何將 WAAP、SWG 與 FortiAIGate 組合成為真正可運行的「應用安全鐵三角」,由實戰角度出發,強化整體保護 AI 策略。

    日期:9 月 3 日 (星期四)
    時間:下午 2:30 – 4:30
    地點:Fortinet 香港辦公室

    報名連結: https://forms.gle/EjuNn33qmTRJs8Pv6

    金管局日前發表《香港銀行業量子準備度白皮書》,並首度公布量子準備度指數。該指數主要從認知、規劃、試行及實務準備四方面進行評估,銀行業首個評分僅 2.3 分(10 分為滿分),反映銀行業在量子技術的部署處於初步階段。 

    此外,32% 受訪銀行尚未展開過渡至後量子密碼學(PQC)的工作,銀行業在過渡至 PQC 方面的準備程度亦不一,約半數受訪銀行尚未正式制訂後量子規劃。 

    Thales 提供 PQC Pilot 計劃 

    量子安全迫在眉睫,企業必須提升準備度,在 2030 年前準備就緒,實現加密敏捷化、降低「先竊取、後解密( Harvest Now, Decrypt Later,HNDL)」的風險。 

    領先全球嘅網絡安全企業 Thales,為金融機構進行量子安全轉型,提供實際行動框架。在電子書中,Thales 以 NIST 標準為基礎,建議採用通過 FIPS 140-3 等級認證的 HSM,滿足量子安全及合規審計要求,並提出兩大路線,包括強化資料、身份與關鍵應用的保護,同時規劃未來 60 至 90 日的短期步驟。要提升量子準備度的金融機構,絕對不能錯過! 

    Thales 現更提供 PQC Pilot 計劃,透過分析現況,探索與機構相關的 PQC 應用場景,PQC 轉型的技術可行性,規劃並執行量身定制的 PQC 試點項目,助企業開展 PQC 轉型之路:

    .以符合 NIST 標準的後量子演算法,讓現有加密架構具備「未來防護」能力
    .透過傳統加密及 PQC 的混合安全模式,實現 PQC 遷移可行性
    .保護關鍵資產與核心網絡流程

    💡 立即下載電子書,可同時登記 PQC Pilot 計劃: https://edvance.activehosted.com/f/2436 

    如果想了解更多,歡迎致電 31849400 或電郵 [email protected] 與 edvance 聯絡。