關注 AI 資安風險 香港 企業不可掉以輕心。本文揭露員工使用 ChatGPT 時常見的洩密行為,分析香港 PDPO 法律責任,並提供 OpenClaw 私有 AI 部署解決方案,確保公司數據安全。

公司員工每天用 ChatGPT,但你知道資料去咗邊?揭露 90% 中小企忽略的 AI 資安風險

AI 資安風險 香港 企業老闆必須正視的議題:當你的員工說要「提升效率」,老闆通常會說「好,用吧」。 於是公司上下開始用 ChatGPT 寫報告、分析數據、起草合約、回覆客戶電郵。生產力確實提升了,老闆滿意,員工開心。 但沒有人問過一個問題:那些輸入進去的資料,究竟去了哪裡? 這篇文章不是要你停止使用 AI。AI 是真實有效的生產力工具。但在你的公司全面擁抱 AI 之前,有幾件事你必須先搞清楚——否則你可能在不知情的情況下,每天都在幫公司「洩密」。 員工輸入 ChatGPT 的資料,OpenAI 真的會「忘記」嗎? 很多人以為 ChatGPT 就像一個不會說話的助手,你問它問題,它回答,然後什麼都不記得。 現實並非如此。 根據 OpenAI 的服務條款,使用免費版或標準付費版 ChatGPT 的用戶,其輸入的對話內容預設會被用於訓練模型。換句話說,你的員工今天輸入的客戶資料、合約條款、財務數字,有可能成為 OpenAI 未來模型的訓練素材。 即使 OpenAI 聲稱有保護措施,但資料一旦離開你的公司伺服器,你就失去了控制權。 這不是假設性的風險。這是你每天都在面對的現實。 導致 AI 資安風險 香港 中小企最常見的 5 種高風險操作 根據業界觀察,以下是香港中小企員工最常見、同時風險最高的 AI 使用方式: 1. 輸入客戶個人資料 「幫我根據這份客戶名單,寫一封個人化的跟進電郵。」員工直接將客戶姓名、電話、電郵、購買記錄貼入 ChatGPT。這批資料隨即上傳至 OpenAI 的伺服器。 2. 貼上合約及法律文件 「幫我檢查這份合約有沒有問題。」合約內容包含雙方公司名稱、條款、商業條件,全部外洩。 3. 用 AI 分析財務數據…

Read More
滲透測試

中小企唔使做滲透測試?資訊保安專家:幾千蚊嘅基本測試 救得返你 50 萬嘅生意

「滲透測試?我間公司得幾個人,邊有咁多人嚟 hack 我?」 上個月,呢句話出自新蒲崗一間做禮品訂製嘅老闆阿 Tom 口中。今個月,佢唔再講呢句話。 點解?因為佢公司個網站俾人「放咗後門」,成個客戶資料庫被拖走,仲要收到勒索電郵:「俾三個比特幣,唔係就公開你啲客嘅電話地址。」Tom 走嚟問我:「我哋乜嘢保安都冇做過咩?我個網站用 Wix 整㗎,Wix 唔係包咗保安㗎咩?」 我話:「你間舖有冇裝閘?有。但有冇諗過,個賊可能唔係爆門,而係爬窗?」滲透測試,就係幫你搵返邊隻窗冇鎖好。今日同你拆解:點解幾千蚊嘅基本測試,可能係你公司最抵嘅投資。 一、首先,到底咩係「滲透測試」? 先搞清楚一個成日撈亂嘅概念:漏洞掃描 (Vulnerability Scanning) 與 滲透測試 (Penetration Test)。 比較項目 漏洞掃描 滲透測試 形象比喻 用儀器 check 你間屋有幾多度門 真係搵個人試下點樣入到你間屋 操作方式 自動化軟件 run 一次,出份報告話你知邊度有漏洞 真人黑客模擬攻擊,試下「有漏洞嘅地方,到底入唔入到」 最終結果 「你度門鎖有問題」 「你度門鎖有問題,我用一張八達通 3 秒就開到,仲入咗去攞咗你本數簿」 簡單講:漏洞掃描係「話你知有問題」,滲透測試係「話你知個問題有幾大鑊」。中小企成日做嘅,多數只係前者,甚至乜都冇做。 二、真實案例:幾千蚊嘅測試,點樣救返 $50 萬生意 荃灣一間做食品批發嘅公司,有個官網可以俾客人落單。老闆一直覺得:「我個網係搵 freelancer 寫嘅,用咗幾年都冇事,應該安全掛?」後來經朋友介紹,搵人做咗一次基本滲透測試,盛惠 $8,000。 你估吓發現咩? 測試員同佢講:「如果呢啲資料漏咗出去,單係私隱條例嘅罰款同聲譽損失,已經可以超過 $50 萬。」老闆當場面青唇白。 即晚,佢哋用兩小時改咗密碼、加咗登入限制同 IP 限制。總成本:$8,000。如果冇做測試,後果不堪設想。 三、中小企最常見嘅「三大保安錯覺」 四、專家建議:中小企應該點做滲透測試?…

Read More
資訊保安入門

老闆必睇:七成資料外洩來自員工一個無心動作 教你三招資訊保安入門法

觀塘一間做電子零件批發嘅公司,上個月唔見咗成個客戶資料庫。 唔係黑客攻擊,唔係伺服器漏洞。只係一個新入職嘅同事,將公司嘅 Excel 報價單,轉發咗去自己嘅 Gmail「諗住返屋企繼續做」。第二日,競爭對手嘅報價同佢一模一樣,仲平多三個百分點。 老闆到今日都唔知邊度出事。其實,漏洞就喺嗰封「無心」嘅轉寄郵件。這就是為什麼對於中小企來說,資訊保安入門的第一課,不是買防火牆,而是管理「人」。 為什麼「人」是公司最大的安全漏洞? 根據統計,全球超過七成的資料外洩事故與員工的操作有關。在香港,中小企老闆往往為了方便,允許員工用私人電話處理公事,或是在公共 Wi-Fi 下存取公司系統。這些行為在缺乏資訊保安入門意識的情況下,就像是把保險箱的鑰匙掛在大門口。 教你三招「人肉防火牆」入門法 1. 嚴禁「公私不分」:建立個人與公司電郵的邊界 就像開頭提到的案例,很多員工並非惡意洩密,只是圖個方便。 2. 開啟兩步驗證(2FA):最後一道防線 如果你還在只用密碼登入,那你根本還沒進入資訊保安入門的門檻。 3. 「最小權限」原則:唔需要知就唔好知 很多老闆為了方便,給全公司員工「管理員」權限。一旦其中一人的帳戶被盜,全公司的資料就會被清空。 資訊保安不一定要花大錢 很多老闆以為做資訊保安入門要買幾十萬的伺服器,其實不然。透過免費或低成本的雲端管理工具,例如 的權限控制,或是 這種密碼管理工具,已經能解決 90% 的基礎風險。 結語:保安是一種文化 不是一種軟體 工具再強,也擋不住一個轉寄 Gmail 的「無心之失」。老闆必須讓員工明白,保護資料就是保護自己的飯碗。建立一套清晰的守則,比起買任何昂貴的防毒軟體都來得有效。 延伸閱讀: 保護了資料後,想提升營運效率?參考《「低代碼」是什麼?中小企老闆必須知道的營商新趨勢》,讓你的業務在安全的情況下飛速增長!

Read More
Transak資料外洩

加密貨幣平台Transak資料外洩 逾9萬用戶個資遭竊

加密貨幣交易入口平台Transak資料外洩,超過92,000名用戶的個人資訊遭到竊取,佔其用戶基礎的1.14%。Transak於10月21日發聲明,指出此次事件源於駭客透過釣魚郵件入侵一名員工的筆記型電腦,進而取得存取Transak第三方KYC(認識你的客戶)服務供應商系統的權限,以及該員工的被盜帳號憑證。 即加入CFTime TG 討論區!想掌握最新加密市場動態與 AI 新聞與資訊,更能隨時獲得免費 web 3入場券! Transak資料外洩 未涉及沒有任何財務資訊 此次資料外洩事件影響範圍涵蓋92,554名用戶,洩露的個人資訊包括姓名、出生日期、護照、駕照以及用戶提交的自拍照。然而,Transak強調,此次事件中沒有任何財務資訊外洩,包括電子郵件地址、電話號碼、密碼、信用卡資料、社會安全號碼等均未受影響。 公司已著手聯繫所有受影響的用戶,並已通報英國數據保護機構以及歐盟和美國的相關監管機構。 Transak主要提供法幣與加密貨幣之間的轉換服務,與多個主流加密貨幣錢包和交易所(例如Binance、MetaMask和Coinbase)合作。 此次事件凸顯了企業內部安全防護的重要性,以及釣魚郵件等網路攻擊對企業及用戶資料安全造成的嚴重威脅。 值得注意的是,近期類似事件也發生在金融機構富達投資 (Fidelity Investments)身上。富達投資於8月17日至19日期間發生資料外洩,超過77,000名消費者的個人資訊外洩,為其過去一年內發生的第四起資料外洩事件。 這也再次警示金融科技產業,需持續強化資安措施,以保護用戶資料安全。 Transak此次事件的後續發展,以及相關監管機構的調查結果,值得持續關注。

Read More
CloudMile萬里雲

近半企業因資安漏洞遭受逾百萬美元損失 CloudMile萬里雲助你加強網絡保安

據安全解決方案供應商Fortinet調查顯示,84%組織在過去一年中至少遭遇一次駭客入侵,其中48%的企業因資安漏洞而遭受超過100萬美元(約780萬港元)經濟損失。46%的組織認為「雲端安全技能」是當前企業最需要的資訊安全技能。 想掌握最新加密市場動態與 AI 新聞與資訊,與行業專家交流?即加入CFTime Whatsapp 討論區! 過去一年,香港的兩間公營機構先後遭受黑客入侵,導致大量敏感資料被盜竊和勒索,凸顯了資安的重要性。企業可以通過尋求第三方專業的資安管理服務來保護內部的敏感和機密資料。 隨著企業越來越多地將傳統機房轉移到雲端,以降低硬件成本並增加靈活性,資料在雲端和地端整合的過程中面臨風險管理挑戰。企業可能缺乏對雲端和地端資安產品的了解,並且內部人員可能不熟悉使用雲端資安產品。這種情況下,使用者的錯誤或雲端配置錯誤可能導致資料外洩,進而對企業造成嚴重損失。 此外,生成式人工智能(Generative AI)的應用越來越廣泛,相關數據的收集和儲存可能涉及與供應商和服務提供者等第三方的資料共享。在資料共享的過程中,可能會面臨未授權存取和竊取資料的風險。如果企業未採取必要的資料安全保護措施,就可能面臨資料外洩和用戶隱私資料被竊取等資料安全風險。 CloudMile萬里雲推出針對企業客戶的「資安管理解決方案」 有見及此,亞洲領先的人工智慧與雲端服務供應商「CloudMile萬里雲」推出了針對企業客戶的「資安管理解決方案」,以應對Web3相關的企業及項目帶來的安全挑戰。這個解決方案專注於處理混合多雲環境和人工智能應用風險,並利用各大公有雲的數據生態系統和CloudMile團隊的技術支援,幫助企業預防網絡安全威脅。 CloudMile是一間提供雲端運算和人工智慧顧問諮詢及導入服務的供應商。他們在亞太地區已經為700多家公司提供服務,並擁有豐富的雲端架構建設經驗。他們的「資安管理解決方案」包括整體評估、執行面向討論和標準導入方案,以幫助客戶評估現有的資安架構和資源,並提供相應的建議和解決方案來加強資訊安全。 該方案將參考國際資安標準,包括ISO27001、NIST、CIS等,協助企業做資安架構的現狀評估、確認目標及執行項目、藍圖及資安治理策略,以及包含評估現有資安防禦架構及指標、企業內部資安文化、治理方式改革方向及優先執行順序等。同時,CloudMile為企業提供專業標準化導入程序方法,包括雲端環境、架構網路、安全架構及人員配置的技術規劃及環境建置、提供雲端FinOps服務進行雲端架構優化,並且能安排教育訓練及即時技術支援為客戶排解技術問題。 透過CloudMile的資安管理解決方案,企業可以更好地管理和降低Web3相關項目帶來的安全風險。他們可以依靠CloudMile的專業團隊和先進技術來保護企業的資訊和數據安全,同時提高整體的資安防禦能力。

Read More