網絡安全公司同審計公司,喺幫客戶做風險評估嗰陣,都有需要做滲透測試,睇吓員工嘅安全意識夠唔夠高,有無員工要做出嚟重點培訓。由於要試員工嘅安全意識,所以負責測試嘅人有時會特登做啲踩界嘢,例如扮維修員要求插 USB 手指入公司內部電腦系統,又或借用電腦收發電郵,如果員工覺得唔對路,就會拒絕要求或暗中報告上級跟進。不過,唔少調查報告都會話俾大家知,員工本身就係最大嘅安全漏洞,所以未必會意識到咁做可以好大件事,包括紐約警察學校嘅員工在內。 話說上年 10 月,紐約市皇后區一間警察學校因為要裝一個數碼顯示屏,於是就搵咗外判商嚟搞。唔知係咪學校入面嘅人無諗過件事咁嚴重,當外判商要接入內部聯絡做設定時,竟然無人出手阻止對方直接將電腦接駁,結果呢部中咗毒嘅電腦,就透過網絡將病毒感染 23 部指紋追蹤系統。紐約警方喺幾個鐘後就發現有可能出現私隱外洩,即時漏夜熄咗 LiveScan 呢個指紋追蹤系統,同時將受影響嘅 200 部電腦重新安裝,避免病毒透過網絡擴散,最終都成功控制到病毒嘅影響。 外判商喺呢次事件,梗係要負大部分責任,不過,紐約警方經調查後,相信對方都係無心之失,所以未有公布對方嘅公司名及控告對方。據講呢個 LiveScan 系統連接住藏有 700 萬筆資料嘅數據庫,當中更包括較早前被證實非法保存嘅未成年罪犯嘅資料。至於有幾多人受影響? 發言人就回應話受影響嘅只得 0.1%,信唔信就由你決定喇。不過,外來 USB…
Search Results: 培訓 (283)
無論是大中小企業,今天同樣面對數碼轉型的各種問題,其中數據移雲就出現不少網絡安全問題。網絡安全企業 Palo Alto Networks 剛發表一份香港及亞太區大型機構雲端安全狀況的調查報告,結果令人震驚,多方面顯示香港大型機構並未理解雲轉移的安全問題,76% 受訪者仍誤以為雲端供應商可保客戶平安,同時亦有超過 3/4 大型機構從沒或未有每年為網絡安全進行審計! 負責這次調查報告的 Ovum Research,一共訪問了 500 個來自各行業的大型企業員工,受訪對象分別來自澳洲、中國、香港、印度及新加坡等地,每個地區各有 100 個受訪者。儘管今次調查共有 83% 受訪者同意網絡安全及私隱是雲端應用的最大挑戰,不過,Palo Alto Networks 副總裁兼亞太區安全總監 Sean Duca…
美國 FBI 嘅 Internet Crime Complaint Center上星期發出通告,警告觀察到美國企業受勒索軟件攻擊嘅風險大增,再一次強調唔可以俾贖款,應該搵佢哋幫手解決問題。不過,始終有人唔可以無咗或急住用被鎖死嘅檔案,所以都會選擇交贖款。 反入侵黑客C&C 一個喺九月尾成為勒索軟件受害者嘅 Tobias Fromel,由於黑客闖入咗佢可被公開搜尋到嘅 QNAP NAS 裝置,然後啟動咗名為 Muhstik 嘅勒索軟件,令到佢檔案全部被鎖死。可能因為黑客只係要求大約 700 美元嘅 Bitcoin,唔算太大數目,所以Fromel 權衡過後都係選擇俾錢。…
被稱為全球現時最嚴厲的私隱保障及安全法規,歐盟《一般資料保護規則 》(GDPR) 已實施超過一年。此規則旨在為歐盟公民個人資料的儲存和處理,提供更好的保障,但仍然有許多公司未有對此嚴格遵守,當中包括歐洲以外的知名公司。 例如,美國酒店連鎖巨頭萬豪國際集團 (Marriott International)因駭客盜取了 3.83 億條客人訂房記錄,結果要面對 1.25 億美元巨額罰款;谷歌亦因其用戶意見征求政策,以及未對使用用戶信息進行足夠監管,而被罰款 5,680 萬美元。 儘管以上案件備受矚目,全球任何機構在針對或收集與歐盟成員國家人民有關的資料的行為上,亦必須嚴格遵守 GDPR,只要有任何一個客戶屬於歐盟公民,都要遵守該新法,但香港一些公司仍然以為這法規與其業務運作無關。事實上,歐盟是香港的第二大的貿易夥伴,排名僅次於中國內地;在香港,市面上更有逾 2,200 家來自歐盟國家的公司正在進行業務。 為幫助本地企業遵守 GDPR,香港電腦保安事故協調中心(HKCERT)已經找出可造成資料外洩的四種主要網絡攻擊,若採取適當的保安措施,便可以減低其影響。這些攻擊包括: 網絡釣魚攻擊:網絡釣魚是最常見的攻擊手法之一,有很高的騙取用戶憑證成功率。因此,應定期進行用戶意識培訓,以保持工作人員對可疑網站和電子郵件的高度警惕。利用系統漏洞攻擊:實施計劃周全的修補程式更新管理,包括修補程式更新週期,例如在推出到生產環境之前在預備環境進行「用戶接受度測試」(UAT),以及訂立針對終止支援的系統的適當退出計劃,對防止攻擊者通過舊版或未進行修補程式更新的系統損害公司網絡,尤關重要。若企業因一些實際的理由而無法替代舊版系統,便需要一層額外的保護(即防火牆)來控制和監視對它的訪問。來自不可信的網路的攻擊:一旦員工試圖通過公開的網絡(例如互聯網或公共 Wi-Fi)進入公司網絡,資料外洩的風險就會大大增加,例如設備丟失、會話劫持等,所以必須應用嚴格的身份驗證,例如雙重驗證、使用 VPN…
很多朋友問我,做黑客要不要領牌 (專業證書 )。答案可以是「Yes」或「No」,綜觀全球著名黑客, 他們大多數都是從大量的實踐中煉成黑客技術, 他們專注研究軟件,從一些細微的弱點發掘出漏洞,嘗試發動攻擊入侵系統, 終於成功奪取權限。相反,修讀 CEH (Certified Ethical Hacker)專業認證資格,則是一門以正統方式把你培養成為一個「道德黑客」的課程。 CEH的EC-Council原來好打得 CEH 是由國際電子商務顧問委員會 (EC-Council)提供的網絡安全認證。CEH 是國際的頂級熱門安全證書,符合美國的 ANSI / ISO / IEC…
今年資安界最「老貓燒鬚」事件,一定要數 McAfee 單官司,佢狀告三位前員工偷走公司機密,拎埋去敵對公司返工。 正所謂日防夜防,家賊難防,由古至今內鬼永遠係最令人頭痛同最難處理嘅問題,麥肯鍚就曾經發表過報告,話 2012 至 2017 年期間,有五成違反協議嘅個案都係同內鬼有關,都咪話唔得人驚!雖然好多企業都有一套守則,防範公司資料外洩,當中包括培訓員工提高安全處理資料嘅意識,甚至一系列保安措施,但最後都避免唔到出事,原因係真正要提防嘅係公司數據。 細水長偷 好多公司會錯判形勢,以為內鬼多數會將所有資料拎走,只要留意有冇人一次過抄走好大size嘅檔案就得;但係員工跳槽唔係尋日先決定嘅事,亦唔會臨走嗰幾日先走嚟抄檔案,尤其係根本處心積累要轉工嘅,真係三個月前逐少逐少抄定都得啦!而且老實講,好多時候員工都會外出開會或者返屋企工作,根本有啲檔案一早已抄走咗,係絕對唔需要一次過抄走 10TB 檔案咁顯眼囉! 仲有就係,其實一間公司值錢嘅檔案,size 未必需要好大,以軟件公司為例,短短幾行只係 10KB 嘅程式碼已經可以係最重要嘅機密,而食品公司記載產品秘密配方嘅文件檔都好可能只得幾 KB,所以資安專家 Rob Juncker 提議企業判斷數據價值,唔應該用…
作為資安長老,有很多朋友向我查詢 CISSP、 CISA(Certified Information Security Auditor)及CISM (Certified Information Systems Manager)三個保安認證資格中,哪一個比較易應付?各自的職場發展機遇如何?另外,為何有些培訓中心提供三合一課程?應該逐個修讀還是一併報考? 三種證書,各擅勝場 根據資安長老多年教授 CISSP、CISA 及 CISM 的課程經驗,我的建議還是應該先了解每個證書的認證要求,再根據自身條件,訂立學習計劃。說到要考取上述認證的方程式,我認為必須預留半年或以上時間準備,課程編排最好是每星期一次,並於每個周末抽出 4 小時溫習,勝算便很高。讀者看完今次關於 CISA 及…
欺詐之神話而家呃人,容易過 50 年前 4000 倍,唔好問點解,信就得。 《Catch Me if You Can》(港譯《捉智雙雄》)呢套經典犯罪電影相信好多人都睇過,喺戲內由里安納度狄卡比奧(Leonardo DiCaprio)飾演嘅欺詐犯 Frank Abagnale,的確真有其人,多次利用人類心理漏洞扮成法語教師、醫生、律師、機師,又涉及偽造支票,被 FBI 逮捕及服役後,轉而為 FBI 服務及開設安全顧問公司,以自己嘅豐富詐騙經驗為企業進行培訓。 資訊發達「商機」處處 Frank 最近接受傳媒訪問時首先就話,造成資料外洩嘅唔係黑客,製造漏洞嘅永遠係受害者自己或公司員工,例如唔轉密碼、將唔應該拎走嘅工作帶返屋企做、無及時更新系統檔案、無做清楚身份核對就信以為真……各式各樣嘅前設令到人類掉以輕心,以為黑客唔會攻擊自己。Frank…
雲端科技發展迅速,市場上有著廣泛的雲端服務供選擇,助企業實現數碼轉型以保持競爭力。市場調查公司 Gartner 高級研究主管 Elias Khnaser 曾表示,選擇正確的雲端服務是 IT 領導者所必須掌握的技能,因為它主宰著物聯網、人工智能等新世代應用的成敗。要真正成功實現轉型,首要秘訣是在芸芸眾多的雲端服務商中,揀選值得信賴的供應商,借助合適的雲端科技及專才支持其發展目標。不過,選擇的過程可謂複雜困難,考慮因素多,企業宜就供應商的四個方面先了解清楚: 1. 供應商的技術及服務支援能否滿足企業的需要? 雲轉移並非單單將數據或應用程式由公司伺服器搬上雲端,還須各種技術的配合。因為雲端服務供應商採用的硬件架構、技術框架或管理標準各異,與企業本身採用的不盡相同,如兩者存在的差異過大,便難以將企業內部的私有雲與雲端服務供應商所提供的公共雲接軌;所以在採用合適的解決方案前,必須全面評估供應商所提供的服務,是否能夠理解企業本身需要而作出配合?由雲轉移的資詢、部署到實行的過程中,會否得到相關專才持續向企業提供全面支援及優化建議,加快採用雲端技術和數碼轉型? 2. 供應商的發展藍圖是否符合企業的創新路向? 除了著重當下,企業還需放眼將來。不論是 IaaS (Infrastructure as a Service,基礎設施即服務)還是SaaS (Software…
數碼轉型是當今企業必須面對的問題,而在複雜性上,傳統大企業的業務眾多,透明度較低,加上採用的系統亦未必能追上新科技,以至接軌上出現斷層,轉型難度自然大增,要達成目標,便要抱著鋼鐵般的決心。成立接近六十年的華懋集團(Chinachem Group),主要業務為地產發展及物業管理,同時間亦有經營酒店業務;旗下僱用的員工數千,包括全職及兼職員工,可想而之單是處理人事管理問題已相當複雜。集團在去年十月,宣布選用企業管理及商務解決方案供應商 SAP 的軟件及雲端解決方案,以助企業轉行數碼轉型,華懋集團執行董事兼行政總裁蔡宏興笑說,公司的成與敗便全靠這次轉身。 去年十月,華懋集團宣布採用 SAP 的軟件及雲端解決方案,以助企業轉行數碼轉型。 「數碼轉型已是不可避免,公司內部早已開展轉型的研究,所以當我去年加入集團時,手頭上已有很多研究資料給我參考。」蔡宏興指出雖然有很多公司提供解決方案,但他強調今次華懋並非單純是買產品,而是要選擇一個中長線的合作伙伴,考慮到 SAP 的豐富經驗及有較長遠的支援計劃,同時亦較能了解集團面對的問題,所以便決定與對方合作,為集團的長期轉型戰揭開序幕。 聆聽思考發展空間 蔡宏興在去年接受傳媒訪問時,曾表示數碼轉型會先由人力資源及會計部的企業資源計劃(Enterprise Resource Planning, ERP)系統開始,並預計用年半時間完成。至今已約九個月,進度如何?他回應說進度令人滿意,預計很快可以讓同事測試這個系統的運作。「同事的意見很重要,雖然在職位架構下各員工的責任及條件也有不同,但我們也希望能聽到不同的聲音,因為這些意見就如機器各的小螺絲,主宰著數碼轉型的成敗。」他舉例新的管理系統,將有助集團清楚掌握酒店業務中的散工情況,「以往主要靠人手記錄上班時間,所以可能有一些慣常炒散的員工,其實是較適合以兼職合約僱用。」新系統便能自動提供同事去留意這些問題,令員工架構更清晰透明,同時亦有助減少煩複的表格遞交手續。 今年年底 ERP 系統完成轉型後,蔡宏興說集團下一步將會輪到改革項目管理系統,他說華懋集團的主力業務是地產發展及項目管理,所以希望可以透過新系統,幫助前線員工掌握更多的資訊,利用透過大數據分析,更靈活地利用收集到的數據。面對著許多新科技,蔡宏興說管理層需要好好改變心態,才能在競爭日趨激烈的環境中,讓集團拓展業務。他以 AirBnB 為例,對方並未擁有一間客房,但憑著科技支援,讓公司的訂房業務發展得比傳統酒店更大,這毋疑給傳統企業帶來很大的衝擊。「又如共享辦公室概念已不是純粹的租用辦公室,而是為客戶建立一個社區,幫助他們經營業務,這種做法都與華懋關心社會的核心文化很接近。」蔡宏興說所以公司會定期舉辦交流活動,就是需要收集集團員工更多創新的想法。…