滲透測試

中小企唔使做滲透測試?資訊保安專家:幾千蚊嘅基本測試 救得返你 50 萬嘅生意

「滲透測試?我間公司得幾個人,邊有咁多人嚟 hack 我?」 上個月,呢句話出自新蒲崗一間做禮品訂製嘅老闆阿 Tom 口中。今個月,佢唔再講呢句話。 點解?因為佢公司個網站俾人「放咗後門」,成個客戶資料庫被拖走,仲要收到勒索電郵:「俾三個比特幣,唔係就公開你啲客嘅電話地址。」Tom 走嚟問我:「我哋乜嘢保安都冇做過咩?我個網站用 Wix 整㗎,Wix 唔係包咗保安㗎咩?」 我話:「你間舖有冇裝閘?有。但有冇諗過,個賊可能唔係爆門,而係爬窗?」滲透測試,就係幫你搵返邊隻窗冇鎖好。今日同你拆解:點解幾千蚊嘅基本測試,可能係你公司最抵嘅投資。 一、首先,到底咩係「滲透測試」? 先搞清楚一個成日撈亂嘅概念:漏洞掃描 (Vulnerability Scanning) 與 滲透測試 (Penetration Test)。 比較項目 漏洞掃描 滲透測試 形象比喻 用儀器 check 你間屋有幾多度門 真係搵個人試下點樣入到你間屋 操作方式 自動化軟件 run 一次,出份報告話你知邊度有漏洞 真人黑客模擬攻擊,試下「有漏洞嘅地方,到底入唔入到」 最終結果 「你度門鎖有問題」 「你度門鎖有問題,我用一張八達通 3 秒就開到,仲入咗去攞咗你本數簿」 簡單講:漏洞掃描係「話你知有問題」,滲透測試係「話你知個問題有幾大鑊」。中小企成日做嘅,多數只係前者,甚至乜都冇做。 二、真實案例:幾千蚊嘅測試,點樣救返 $50 萬生意 荃灣一間做食品批發嘅公司,有個官網可以俾客人落單。老闆一直覺得:「我個網係搵 freelancer 寫嘅,用咗幾年都冇事,應該安全掛?」後來經朋友介紹,搵人做咗一次基本滲透測試,盛惠 $8,000。 你估吓發現咩? 測試員同佢講:「如果呢啲資料漏咗出去,單係私隱條例嘅罰款同聲譽損失,已經可以超過 $50 萬。」老闆當場面青唇白。 即晚,佢哋用兩小時改咗密碼、加咗登入限制同 IP 限制。總成本:$8,000。如果冇做測試,後果不堪設想。 三、中小企最常見嘅「三大保安錯覺」 四、專家建議:中小企應該點做滲透測試?…

Read More
資訊保安入門

老闆必睇:七成資料外洩來自員工一個無心動作 教你三招資訊保安入門法

觀塘一間做電子零件批發嘅公司,上個月唔見咗成個客戶資料庫。 唔係黑客攻擊,唔係伺服器漏洞。只係一個新入職嘅同事,將公司嘅 Excel 報價單,轉發咗去自己嘅 Gmail「諗住返屋企繼續做」。第二日,競爭對手嘅報價同佢一模一樣,仲平多三個百分點。 老闆到今日都唔知邊度出事。其實,漏洞就喺嗰封「無心」嘅轉寄郵件。這就是為什麼對於中小企來說,資訊保安入門的第一課,不是買防火牆,而是管理「人」。 為什麼「人」是公司最大的安全漏洞? 根據統計,全球超過七成的資料外洩事故與員工的操作有關。在香港,中小企老闆往往為了方便,允許員工用私人電話處理公事,或是在公共 Wi-Fi 下存取公司系統。這些行為在缺乏資訊保安入門意識的情況下,就像是把保險箱的鑰匙掛在大門口。 教你三招「人肉防火牆」入門法 1. 嚴禁「公私不分」:建立個人與公司電郵的邊界 就像開頭提到的案例,很多員工並非惡意洩密,只是圖個方便。 2. 開啟兩步驗證(2FA):最後一道防線 如果你還在只用密碼登入,那你根本還沒進入資訊保安入門的門檻。 3. 「最小權限」原則:唔需要知就唔好知 很多老闆為了方便,給全公司員工「管理員」權限。一旦其中一人的帳戶被盜,全公司的資料就會被清空。 資訊保安不一定要花大錢 很多老闆以為做資訊保安入門要買幾十萬的伺服器,其實不然。透過免費或低成本的雲端管理工具,例如 的權限控制,或是 這種密碼管理工具,已經能解決 90% 的基礎風險。 結語:保安是一種文化 不是一種軟體 工具再強,也擋不住一個轉寄 Gmail 的「無心之失」。老闆必須讓員工明白,保護資料就是保護自己的飯碗。建立一套清晰的守則,比起買任何昂貴的防毒軟體都來得有效。 延伸閱讀: 保護了資料後,想提升營運效率?參考《「低代碼」是什麼?中小企老闆必須知道的營商新趨勢》,讓你的業務在安全的情況下飛速增長!

Read More
加密貨幣犯罪

報告:上半年加密貨幣犯罪銳減 但另一種犯罪正急劇增加

最新 Chainalysis 加密貨幣犯罪報告顯示,2023 年上半年,加密貨幣犯罪按年下跌了 65%,但另一種加密貨幣犯罪正急劇增長。 報告指出,犯罪下跌主要由於加密貨幣詐騙和暗網市場活動的顯著下降。此外,報告還提到,風險實體(例如高風險交易所和混合器)的流入量也下降了42%,加密貨幣黑客經常使用這些工具來洗劫被盜資產。 報告亦提到,加密貨幣犯罪分子在 2023 年的收益比他們在 2022 年少了約 33 億美元,總計略超過 10 億美元。簡而言之,加密貨幣詐騙者的收入比 2022 年 6 月減少 77%。 通常情況下,價格上漲會轉化為更高的詐騙收入,可能是因為市場狂熱和 FOMO 使受害者更容易受到騙子的騙局。但是,2023年詐騙大幅下降打破了這個長期趨勢。 加密貨幣犯罪銳減 但另一種加密貨幣犯罪正在急劇增長 然而,報告也指出,一種加密貨幣犯罪正在急劇增長,那就是勒索軟件攻擊。 據報告顯示,今年上半年,勒索軟件攻擊已經導致至少 4.49 億美元的損失。相比之下,2022年俄烏戰爭可能有助於減少勒索軟件攻擊,因為這場戰爭使該地區的許多組織流離失所,無法進行此類攻擊。 報告預測,如果這樣的攻擊繼續以當前的速度進行,勒索軟件攻擊者到今年年底可能會盜取約 9 億美元。並認為這股勒索軟件攻擊的激增,主要是由於「大型遊戲狩獵」。這是指針對具有龐大財務資源的大型實體的勒索軟件攻擊。 值得注意的是,報告也指出,目前加密貨幣市場上的勒索軟件攻擊主要集中在少數幾間大型實體身上。如果這些大型實體加強防範,或許能有效降低勒索軟件攻擊的風險。 雖然加密貨幣犯罪銳減,報告明言,加密貨幣市場仍然存在一些風險。如加密貨幣交易所的安全問題仍然存在,導致投資者可能會遭遇盜竊和詐騙風險。

Read More