驗明正身|以身份安全 保障香港機構的高風險數據
隨著香港在日益互聯的環境中加速數碼轉型,保障高風險數據已成為一項超越傳統邊界防禦的必要任務。在我負責本地身份安全工作的角色中,有一個事實變得非常明確:身份已成為網絡安全的第一道防線。無論是人類身份(如員工、供應商、合作夥伴)還是非人類身份(如自動化系統),在人工智能驅動的網絡威脅日益加劇的時代,身份已成為新的攻擊媒介。
隨著自動化和人工智能的興起,身份生態系統在複雜性和規模上顯著增長。數以千計的身份需要在雲端、本地和混合環境中被安全管理,而機構必須意識到非人類實體同樣需要像人類身份一樣嚴格的治理。
逾七成機構未有移除離職員工權限
SailPoint 的研究顯示,72% 的機構曾意外授予對敏感數據的不當存取權限,超過 70% 的機構未能在員工離職後移除其存取權限,導致合規風險和潛在的資料外洩。這些數據突顯了即時可視性和自動化生命週期管理的迫切需求,以防止權限過度分配並降低身份遭入侵的影響範圍。
威脅形勢不斷演變,對手利用人工智能進行高度針對性的網絡釣魚攻擊、憑證竊取和即時身份濫用。傳統的靜態角色存取控制已無法應對這些動態威脅。香港的機構必須採用人工智能驅動的統一身份安全解決方案,持續分析存取模式、挖掘角色、偵測異常並即時調整權限。這種方法以智能自動化取代被動治理,減少攻擊面,並提升預先識別受損帳戶的能力。
許多機構擁有如個人識別資訊(PII)、敏感資料和財務數據等的關鍵數據。這類高風險數據必須有效治理,並應成為全面身份安全策略的第一步。若在治理生命週期中缺乏對敏感資產的可視性,當安全團隊在資訊不足的情況下運作時,可能導致合規漏洞。因此,了解誰在存取敏感數據以及其使用方式至關重要。將操作人員的背景資訊(如所屬部門、存取概況、地點或生命週期狀態)進行關聯,有助於區分合法與高風險的存取行為。
機構須採取統一身份安全策略
香港要求對敏感數據的存取進行全面可視化和問責的監管環境更增添了複雜性。機構必須採取統一的人工智能驅動身份安全策略,在機構變更發生時即時作出存取決策,而非依賴定期審查。這種主動的方法高度依賴維護良好且具背景資訊的數據,以建立和維持健康的存取模型,成為基於身份的存取的唯一真實來源。統一身份平台讓機構能夠主動監控敏感數據存取、執行最小權限政策並自動化修復流程。這種整合方法有助於加快合規準備並強化整體安全姿態。
展望未來,隨著高風險數據類型和身份(尤其是與物聯網和雲原生應用相關的身份)持續擴展,傳統安全模型將面臨更大挑戰。採用零信任原則,如最小權限存取、持續驗證和主動風險評估,不僅是防禦日益複雜攻擊的關鍵,更是推動安全創新和業務韌性的基石。
香港高風險數據安全的未來在於策略性轉變:在人工智能驅動的世界中,將身份視為真正的安全控制平面。能夠善用智能、適應性身份安全的機構,不僅能降低風險,更能建立持續信任、強化合規能力,並在日益數碼化的經濟中實現穩健成長。
撰文:SailPoint 香港、澳門及台灣副總裁戴健慶(Simon)
欲觀看更多 Simon 撰寫的文章,可按此瀏覽。



