Search Results: 關鍵基礎設施 (78)

    影響社會經濟、民生及公共安全的《保障關鍵基礎設施(電腦系統)條例草案》,料最快一年多後生效。今次小編請來 Akamai 安全專家 Jocelyn Chan,深入剖析相關營運者面對的四項合規挑戰、建議三大策略,以及採用零信任(Zero Trust)網絡架構的四項優點,以加強保護機構或企業的敏感數據與網絡系統,符合將來的法規要求。 《保障關鍵基礎設施(電腦系統)條例草案》正被討論得如火如荼,並或於 2026 年生效,八大產業相關的機構和企業營運者,不但有責任保護好關鍵基礎設施安全,為核心電腦系統制定和實施安全計劃,將來更或要進行定期保安風險評估、獨立電腦系統保安審計、參加電腦系統安全演習等等,究竟應如何做好網絡安全規劃? 四大合規挑戰 Akamai 東盟及大中華地區企業安全專家 Jocelyn Chan 解釋,條例目的是最大限度減少基本服務因網絡攻擊而中斷或受損的可能性。 不過,營運者要遵守條例要求,面對四大挑戰。首先,營運者未必能確定「甚麼」是至關重要的,即難以確定其系統是否屬於新例的定義範圍;而且要做定期風險評估、提交事件報告等要求,成本亦高昂。 若真的發生事故,營運者要回應勒索攻擊等事件,同時需遵守法規,也有一定難度和複雜性;最後是第三方供應鏈風險,因許多關鍵基礎設施依賴第三方供應商提供服務,要確保這些本身並無相同安全標準的供應商,去遵守法案嚴格的安全要求,也屬一項持續的挑戰。 Akamai倡做好「3A」策略 Jocelyn 建議營運者要做好三大方面措施,包括…

    立法會保安事務委員會今年七月推出討論文件,探討加強保護關鍵基礎設施電腦系統安全的建議立法框架,以維持我們生活息息相關的資訊系統、網絡或電腦系統能正常運作,避免遭受擾亂,妨礙社會安全。經營關鍵基礎設施的營運者,應如何為立法做好準備?中小企雖然暫時未受影響,但又可否未雨綢繆作好對網絡安全的規劃?wepro180 訪問了香港寬頻持股管理人及信息安全總裁鄧宏舜(Wilson),以及香港寬頻企業方案助理副總裁 – 銷售工程秦振皓(Alvin),了解法規影響及採用解決方案時需注意的地方等。 關鍵基礎設施包括八大行業 關鍵基礎設施(Critical Infrastructure)是指包括能源、資訊科技、銀行及金融服務、陸上交通、航空運輸、海運、醫療保健、通訊與廣播等領域,可以想像一旦以上的服務受影響,嚴重是可致社會停頓。 宜及早物色具合規能力供應商 現時關鍵基礎設施營運者(CIOs)所面對的最大挑戰,Wilson 認為是外部供應商如何讓服務符合法規,因為現時許多供應商的服務,仍未或暫欠上述能力,以致關鍵基礎設施營運者需及早準備,如開始物色足以勝任的供應商,協助並籌備服務。 而現時香港的資訊安全服務供應商,所面對的最大難題是人手,要留住員工就要多考慮改善工作條件,提供穩定工作環境,降低流失率。 Wilson 認為,現時香港資訊安全服務供應商最大難題是留住員工。 不同行業應互相交流經驗 Wilson 又提到,新規例落實一般會有一年至一年半時間才正式實施,政府立法本意是提高網絡安全標準,企業在過程中宜與政府多作溝通;同時電訊、銀行業等,業內甚至是不同行業間都可多作經驗交流,借鏡與監管機構溝通的方法,向政府反映意見。 由於歐盟或國內早已有相關法例,他預料香港這項法規只是第一步,將會陸續有更多法規出台,保護數據及機器設施等。而關鍵基礎設施營運者可考慮採用一站式解決方案,有助減少漏洞,運作亦相對順暢;反之因為採用愈多不同的服務營辦商,就愈大機會有遺漏的地方。 一站式解決方案 全方位提升網安水平 在此層面上,HKBN Enterprise…

    Sangfor Technologies(下稱 Sangfor)與香港電訊(HKT)簽署諒解備忘錄,達成合作夥伴關係。對於政府提出《保障關鍵基礎設施(電腦系統)條例草案》,不少企業都表示關注或有疑問,甚至擔心未能應對法規要求。Sangfor 和 HKT 均表示,雙方的頂尖網絡安全專家團隊將互相配合,攜手提供一系列解決方案,助客戶達致法例要求。 Sangfor Regional General Manager of Mature Asia-Pacific Region Ringo Yiu 表示,「今次合作希望為企業提供一系統的解決方案,並與 HKT 相互協作,助企業應對上述條例。」HKT Managing…

    網絡威脅日益增加,甚至有機會影響社會正常運作。政府於今年提出《保障關鍵基礎設施(電腦系統)條例草案》(下稱《擬議條例》),涵蓋八大產業,尤其是針對電腦系統的安全。近來,針對保障關鍵基礎設施(電腦系統)的條例草案已經引起了廣泛的討論和關注。主要是針對不斷增長的網絡攻擊和網絡罪案,保障關鍵基礎設施的安全不僅僅是一個單一機構或系統的問題,而是關乎整個香港社會和經濟運作的穩定性和安全性。 規管範疇甚廣需注意 《擬議條例》下的關鍵基礎設施,包括:為香港提供必要服務的基礎設施,如能源、資訊科技、銀行和金融服務、陸上交通、航空交通、海運、醫療保健、通訊和廣播;以及其他維持重要的社會和經濟活動的基礎設施,如大型體育/表演場地、科研園區等亦包括在內。 受規管的機構應及早部署,了解自身網絡安全架構之外,亦可選用合適網絡安全方案,滿足法例要求,避免違規。 關鍵基礎設施營運者的責任 上述營運者在架構、預防、事故通報及應對責任三大類別上,需履行法定責任,如無合理原因下未能符合即屬違規。以下列出部份類別上的營運者責任,對於受規管的機構而言,要在有限的人手下預防網絡威脅、制定電腦系統安全管理計劃,以及發生事故時能迅速應對、通報及提交書面報告,成為符合法規的關鍵要點。 針對條例類別    HKT 提供全面網安方案 雖然大部份基礎設施營運者機構均設有 IT 部門,但要專責處理《擬議條例》合乎要求,所需額外 IT 資源也不能低估。香港電訊(HKT)身為全港最大網絡服務供應商,在網絡層面上具備優勢,能快而準地掌握本地至全球網絡攻擊情報,加上在網絡安全範疇上經驗豐富,無論在《擬議條例》中的架構、預防或制定安全管理計劃方面,均能為企業及機構提供最佳方案,以符合新法例要求。 架構、預防及制管   一 一應對 在架構方面,無論在資金或人手上都需要投放大量資源,企業可採用網絡安全託管服務,將網絡安全工作外判,減輕企業負擔。HKT 透過注入 AI…

    政府早前提出制定《保障關鍵基礎設施(電腦系統)條例草案》,就加強保護上述電腦系統安全建議立法框架進行諮詢,保安局表示共收到 53 份意見書,並稱因應業界建議,考慮放寬嚴重事故的通報時限,由原本建議的 2 小時改為 12 小時,預計條例將於 2026 年初生效。 想知最新科技新聞?立即免費訂閱! 保安局在 7 月 2 日至 8 月 1 日諮詢期間,收到 53…

    政府建議制定《保障關鍵基礎設施(電腦系統)條例》,提出就保護關鍵基礎設施立法,涵蓋 8 個界別,違反機構最高可判罰港幣 50 萬元至 500 萬元不等。當局將展開為期一個月的諮詢,計劃今年底前將草案提交立法會審議。 想知最新科技新聞?立即免費訂閱! 根據保安局、政府資訊科技總監辦公室及警務處向立法會提交文件顯示,條例擬涵蓋 8 類必要服務行業,包括能源、資訊科技、銀行和金融服務、海陸空交通、醫療保健、通訊廣播等;另外亦包括大型體育及表演場地、科研園區等。營運者要承擔的部分法定責任主要分三類,包括架構、預防、事故通報及應對。 架構方面 —營運者須在本港設有辦事處—報告設施的擁有權和營運權變更—設立電腦系統安全管理部門,由營運者公司專責主管監管 預防方面 — 制定、實施及提交電腦系統安全管理計劃 — 報告「關鍵電腦系統」重大變化,包括設計、配置、安全或運行等 — 每年要做至少一次電腦系統保安風險評估及提交報告,以及至少每兩年要做一次獨立的電腦系統保安審計。…

    香港的網絡安全市場長期以國際品牌為重心,有兩位本地資深網絡安全專家,卻決心闖出另一片天。曾任職警隊網罪科及大型企業的 Dicky Wong,以及專注數碼鑑證及事故應變的 Tim Toa,各自跳出既有框架,創立本地品牌。毅然踏上充滿未知的創業路,只因堅信「香港人都做得到!」 由互相賞識到自立門戶  加入網絡安全界十多年的 Dicky,分別在警隊網罪科及大型私人企業任職,處理案件經驗豐富。而作為 90 後的 Tim,則在網絡安全公司專門處理企業遭攻擊後的鑑證與事故應變(DFIR),是香港僅有的 50 名 DFIR 專家之一。 因工作關係,Tim 經常與網罪科聯手,笑言早已聽過 Dicky 大名,「見到佢就好似見到舊隊友,好有熟悉感」。而 Dicky…

    美國白宮最近公布總統國家安全備忘錄,宣布建立一項打擊跨國網絡犯罪的計劃。根據備忘錄,通過美國司法部及國土安全部審核的私人企業,可在聯邦政府的指揮、控制及監督下,參與針對境外跨國網絡犯罪組織的網絡行動。 相關目標包括利用網絡從事勒索軟件、金融詐騙、性勒索及其他犯罪活動的跨國組織。計劃所針對的是具網絡能力的犯罪組織,而不是一般私人企業可自行選定的任何黑客或網絡目標。 想睇更多科技新聞,立即免費訂閱! 備忘錄列出兩類行動。第一類是網絡監控行動,目的是從相關網絡、資訊系統或基礎設施收集情報。第二類是網絡效果行動,可能涉及操控、干擾、阻斷、削弱或摧毀資訊系統、網絡及相關基礎設施。 不過,私人企業不能自行決定目標或單方面發動行動。相關企業必須先接受政府審查及批准,並與司法部或國土安全部簽訂合約。每項行動亦須按照政府制定的程序,取得事先批准及書面指示。 備忘錄要求國家協調中心負責建立、管理及維持相關計劃,並由司法部及國土安全部各委派一名執行主任參與監督。參與企業亦可能需要提供不少於 100 萬美元的保證金或託管款項;如違反合約條款,政府可按規定處理相關款項。 為降低誤傷風險,企業如發現行動涉及美國公民、美國境內的資訊系統,或由美國公民控制的系統,必須停止行動、採取資料最小化措施,並向政府通報。如發現美國關鍵基礎設施面臨迫在眉睫的網絡攻擊,也必須立即報告。 任何可能導致人員死亡或重傷,或在國際法下可能構成使用武力或武裝攻擊的行動,均不能由一般計劃主管直接批准,必須按照更高層級的法律及政策程序處理。 這項措施延續特朗普政府於 3 月 6 日公布的《美國網絡安全戰略》。該戰略提出,政府應運用包括私人企業在內的各種力量,識別、干擾及削弱敵對網絡。 白宮的做法顯示,美國政府正尋求加強公私合作,利用商業網絡安全企業的技術及人力打擊跨國網絡犯罪。不過,這份備忘錄並不代表私人企業獲得自行「反擊黑客」的全面權力。相關行動仍須在政府授權、監督及適用法律框架下進行,企業參與所涉及的具體法律、合約及跨境責任,仍有待實施細節進一步釐清。

    歐盟委員會近日公布《AI 與網路安全行動計畫》,提出加強先進 AI 模型的安全評估與前置審查,並計劃建立受控測試平台,讓模型在正式進入市場前先接受資安檢驗。歐盟表示,措施旨在應對生成式 AI 及自主 AI 代理帶來的網絡風險,並強化關鍵基礎設施防護。 想知最新科技新聞?立即免費訂閱! 歐盟執委會負責技術主權、安全與民主事務的副主席 Henna Virkkunen 表示,AI 正在改變網絡安全的定義,若 AI 系統漏洞被武器化,將可能危及社會及關鍵基礎設施。歐盟因此提出一套更系統化的治理框架,希望在創新與安全之間取得平衡。 根據計畫,歐盟將提升對先進 AI 模型的評估能力,並由歐盟網路安全局(ENISA)及歐盟聯合研究中心(JRC)建立安全測試平台,針對資安場景進行模擬演練,包括漏洞分析、修補建議及威脅應對等用途。歐盟同時會制定「European Blueprint」,列明高階…

    美國聯邦通訊委員會(FCC)近日宣布,對新型人形機械人、四足機械人,以及並網電力逆變器採取進口限制措施。當局表示,有關規定旨在降低供應鏈與網絡安全風險,並保護美國人工智能(AI)產業及關鍵基礎設施安全。 FCC 指出,相關先進機械人具備資料收集、網絡連接及遠端控制等功能,一旦被惡意利用,可能對美國經濟及國家安全構成威脅。至於並網電力逆變器,則主要用於把太陽能、電池系統或數據中心設備接入電網,當局認為其連網特性同樣帶來安全風險。 想知最新科技新聞?立即免費訂閱! 根據 FCC 說明,措施主要針對尚未獲准上市的新型號產品;相關新型號一般將無法再獲設備授權,因此難以進入美國市場。至於已獲批並已在美國使用的現有產品,則暫時不受影響。FCC 同時提到,經特定安全審批程序獲准的產品,或可按個別情況繼續申請授權。 美國官員表示,這項政策屬於特朗普政府強化供應鏈安全及推動再工業化的一部分,重點是為機械人、電力逆變器等關鍵和新興技術建立更安全、獨立的供應體系。當局強調,相關做法是基於國家安全考量,並非針對個別企業的短期市場行為。 北京方面則對措施表示反對。中國商務部表示,美方應立即撤銷有關措施,若美方一意孤行,中方將堅決予以反制;中方同時批評美方做法歧視中國企業及產品,並形容有關限制屬市場扭曲及單邊主義做法。 外界認為,這項限制措施將進一步反映美中在 AI、機械人及能源基建領域的競爭持續升溫。隨着美國持續收緊對關鍵技術的審查,相關政策方向預料仍會成為雙邊科技與貿易摩擦的焦點。