
【虹科案例】Servers Australia 導入 KnowBe4 實現九成培訓完成率
澳洲雲端託管商 Servers Australia 過去僅能被動處理資安事故,內部威脅、釣魚攻擊風險居高,導入 KnowBe4 資安意識培訓平台後,透過模擬釣魚測試、完整課程資源與員工風險分析,搭建全員資安文化,培訓完成率突破 90%,有效降低人為資安漏洞,讓團隊從事後補救轉為事前主動防禦,對抗勒索軟體與社交工程威脅。
Lorem ipsum dolor sit amet, consectetur adipiscing elit.Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.
對許多香港企業而言,網絡釣魚(Phishing)絕非陌生課題。多數機構固然已建置電郵過濾(Email Filtering)、端點防護(Endpoint Protection)、多重認證(MFA)及網絡監控(Network Monitoring)等技術屏障,且每年定期為員工安排資訊保安培訓。然而,隨著黑客威脅轉型,攻擊手段已不再單靠硬性技術漏洞,而是頻繁偽冒企業管理層、客戶、金融機構、物流公司、供應商,甚至 Microsoft 365 系統通知等業務情境。此時,傳統以「考勤通關、完成課程」為導向的合規培訓模式,實已難以全方位抵禦高隱蔽性的實際網絡風險。
引用香港網絡安全事故協調中心(HKCERT)公布的權威數據,香港於 2025 年累計錄得 15,877 宗網絡安全事故報告,按年大幅飆升 27%,突破歷史新高。其中,網絡釣魚攻擊高達 57%,持續高居企業安全威脅首位。HKCERT 特別警示,生成式 AI(Generative AI)技術的普及使釣魚郵件與誘騙訊息的逼真度大增,顯著加劇辨識難度。同時,釣魚攻擊戰場已從傳統電子郵件顯著擴展至即時通訊軟體(如 WhatsApp,佔 34%)以及加密貨幣平台(佔 18%)。
另一方面,香港個人資料私隱專員公署(PCPD)在 2025 年工作報告中指出,全年共收到 246 宗資料外洩事故(Data Breach)通報,較 2024 年增加 21%。在所有通報案件中,因黑客入侵引發的資料外洩事件達 81 宗,佔整體事故的 33%;其餘釀成外洩的主要因素則涵蓋文件或便攜式裝置遺失、經由電郵或傳真意外洩漏個人數據、僱員違規操作,以及系統設定錯誤等。此外,公署於該年度亦接獲 1,163 宗涉及懷疑誘騙個人資料的相關查詢。
上述統計數據深刻揭示,企業今日所面臨的防線挑戰,早已超越「員工是否會點擊可疑郵件」的單一層面,而是延伸至「人員行為如何全方位影響企業帳戶安全、個人資料保障、資金付款流程、業務持續性營運(Business Continuity)以及事故即時通報機制」。
不可否認,電郵安全閘道(Email Security Gateway)能有效攔截已知的惡意 URL,端點防護軟體(Endpoint Protection Solutions)可精準偵測惡意程式碼,而多重認證機制(MFA)亦能顯著降低單一密碼洩漏導致的帳戶入侵風險。上述技術控制工具,始終是健全企業網絡安全架構不可或缺的核心基石。
然而核心癥結在於,社交工程攻擊(Social Engineering Attacks)往往高度隱匿於企業日常的正當業務流程之中。
例如:攻擊者可能冒充合作供應商要求財務部門變更匯款帳戶;偽裝成高層管理人員命令員工緊急採購禮品卡;冒充人力資源(HR)部門誘使員工重新登入薪酬系統;抑或是運用生成式 AI 技術精準摹擬熟識的溝通語氣、公文格式與具體業務細節,極大化提升詐騙訊息的可信度。
在此類高度客製化的情境下,詐騙郵件本體往往完全不攜帶惡意附件,其嵌入的網址亦可能為剛註冊的新域名,導致安全系統無法即時將其列入黑名單。最終企業能否成功擋下損害,完全取決於第一線員工能否主動核實異常要求、警覺辨識社交工程痕跡、嚴格遵守既定營運流程,並在第一時間向內部資訊保安團隊回報。
基於此,人員安全意識(Security Awareness)絕非用以取代技術控制的備用選項,而是必須深度整合至企業整體網絡安全防禦體系中的關鍵防線。
依據香港《個人資料(私隱)條例》(PDPO)規範之「保障資料第 4 原則(Data Protection Principle 4 – Data Security)」,資料使用者(企業)必須採取一切切實可行的預防措施,妥善保障其持有的個人數據,防範個人資料遭受未經授權或意外的查閱、處理、刪除、喪失或其他非法使用。若機構將個人資料外包交由資料處理者處理,亦必須透過合約條款或其他約束性機制,確保該資料處理者執行相應級別的數據安全防護措施。
香港個人資料私隱專員公署(PCPD)更明確指明,企業新入職員工及在職人員均應於入職初及後續職務期間,定期接受資訊安全培訓。儘管法規條款並未強制指定企業採購特定品牌的安全意識培訓產品,亦未明文要求全面執行模擬釣魚演練;但倘若員工錯誤處理數據、洩漏憑證登入資訊或點擊釣魚連結屬於企業可合理預見之運作風險,則員工培訓、內部作業程序、權限控管、模擬測試及事故申報機制,均被視為企業整體數據保安措施不可分割的合法組成部分。
公署在過去審查資料保安違規個案時,曾多次明確要求涉事機構全面深化員工培訓、切實監管內部保安政策的落實進度,並制定具體的培訓實施計劃。這意味著企業單純制定合規政策絕不足夠,更必須提出具體證明,確認相關政策已貫徹執行,且全體員工均已具備相應的數據私隱防範意識。
對銀行、證券、保險及其他受監管之金融機構而言,管控人員網絡風險(Human Risk Management)早已超越一般性的最佳實務範疇(Best Practices),而是已正式納入金融監管框架的核心審查指標之一。
香港證券及期貨事務監察委員會(SFC)在《2023/24年持牌法團網絡保安主題檢視報告》中明確指出,持牌法團應向全體職員定期提供網絡保安意識培訓,並將仿冒詐騙(Phishing)列為重點培訓主題之一。報告亦特別強調,定期進行模擬仿冒詐騙演習,是測試職員警覺性及應付相關攻擊能力的有效方法,並可協助機構精準判斷是否需要提供額外跟進培訓。
在參與證監會檢視的機構之中,約半數按季度進行模擬演習,約三分之一則每年進行一次;不少機構亦會為未能通過測試的職員安排跟進補習培訓。證監會同時強調,職員即時匯報與技術保安措施同等重要,均是成功識別釣魚攻擊的关键手段。
值得注意的是,證監會已明確表示將於 2025 年再次全面檢視現行的網絡保安規定及預期標準,以便制定適用於整個行業的統一網絡保安框架。此外,證監會報告披露,2021 至 2024 年間持牌法團共匯報了 8 宗重大網絡保安事故,其中部分造成嚴重業務中斷,亦有客戶帳戶被黑客入侵,涉及騙徒透過保安漏洞獲取系統接達權限並進行未經授權交易。這意味著監管要求正持續收緊,持牌法團的管理層必須清晰意識到,網絡保安是機構層面的整體責任,而不應僅交由資訊科技(IT)部門單獨承擔。
這帶出了一個關鍵的分別:培訓完成率(Completion Rate)只能證明職員曾經開啟或完成課程,卻不能直接證明他們在面對真實網絡攻擊時,能否作出正確的防禦判斷。
企業真正需要深度觀察與評估的指標包括:
職員會否點擊模擬釣魚連結;
是否會在模擬詐騙頁面輸入真實登入憑證;
能否主動向內部保安團隊匯報可疑電郵;
同一人員是否重複出現相同的的高風險行為;
接受補充針對性培訓後,其風險行為是否有所改善。
上述行為指標,才能真實反映企業保安意識計劃是否真正發揮效益。
香港《保護關鍵基礎設施(電腦系統)條例》已於 2026 年 1 月 1 日正式生效,正式建立保障關鍵基礎設施電腦系統安全的法定制度。需要注意的是,該條例並非適用於所有香港本地企業,只有獲指定的關鍵基礎設施營運者,以及獲指定為關鍵電腦系統的系統,才會受到相關法定規管。
然而,該條例及相關實務守則深刻反映了香港網絡保安治理的發展方向。官方事故通知表格已正式把「網絡釣魚 / 社交工程(Phishing / Social Engineering)」列為電腦系統安全事故的指定類別;視乎事故嚴重程度,指定營運者必須在知悉事故後的 12 小時或 48 小時內作出法定通知。若營運者未履行法定責任,最高可被判罰款 500 萬港元;如屬持續罪行,每日將額外處以 5 萬至 10 萬港元的罰款。
這亦充分說明,職員能否及時識別及匯報可疑活動,絕不只是培訓部門的內部績效問題,而是會直接影響企業的事故發現時間、內部上報速度、對外法定通報及整體緊急應變效率。
現時很多企業的安全意識計劃仍然以年度課程為中心:安排職員觀看影片、完成線上測驗,系統自動記錄完成情況,然後便等待下一年度再次重複安排。
這種一次性的傳統方式固然可以滿足最基本的合規培訓要求,但存在幾個極其明顯的防禦限制:
培訓內容未能與最新攻擊手法同步:網絡釣魚模板、深度偽造(Deepfake)、二維碼釣魚(Quishing)、OAuth 授權詐騙及即時通訊平台攻擊(如 WhatsApp / Telegram 詐騙)均在不斷快速演變,一年前的課程內容絕不足以應付今天的威脅。
不同崗位面臨的風險維度迥異:財務及採購人員較容易面對付款指示變更、發票詐騙及銀行帳戶變更詐騙;管理層更容易成為商業電郵詐騙(BEC)及深度偽造的目標;而 IT 管理員則可能面對密碼重設、多重認證疲勞攻擊(MFA Fatigue)及特權帳戶釣魚。
無差別套用相同課程效率低下:對全體職員提供完全相同的課程,未必是最有效率的做法。從未出現高風險行為的人員,與多次點擊模擬釣魚連結的高風險人員,兩者所需要的培訓深度與實施頻率顯然截然不同。
相較於每年僅進行一次的傳統教學,成熟企業普遍採用持續運作的閉環式管理架構:
風險評估 => 基礎培訓 => 模擬演習 => 行為分析 => 針對性補訓 => 再次測試 => 管理報告
企業應先透過基準測試(Baseline Testing)掌握各部門與職位的實施風險基準,進而因應實際業務情境精準安排培訓課程與模擬釣魚測試。
在評估指標方面,資安防衛效益絕不能僅停留在單一的「點擊率(Click Rate)」,更應全方位納入以下多元行為量化數據:
企業亦應依據崗位職能進行風險分群管理。例如:
為財務及採購部門設計供應商變更付款指令、發票詐騙等情境;
為人力資源部門(HR)模擬含有惡意附件的求職履歷與僱員資料查詢;
為管理層設計冒充高級執行官或法律顧問的商業電郵詐騙(BEC)與高階定向測試。
在培訓模式上,應改為採取高頻率、短時長的彈性微學習(Micro-learning),如新員工入職培訓、季度微型課程、點擊釣魚連結後的即時教育提示(Just-in-Time Coaching),以及針對高風險人員的補充培訓。這種持續遞進的方式,能更有效將安全意識判斷融入職員的日常工作習慣中。
雖然企業可嘗試使用傳統郵件系統、學習管理系統(LMS)、問卷或 Excel 試算表自行建立上述流程,但隨著企業規模擴張、跨地區營運、多語言需求以及培訓頻率提升,人工手動維護的管理成本將大幅攀升。
KnowBe4 安全意識培訓平台(Security Awareness Training Platform) 能將安全培訓、模擬釣魚演練、自動化用戶分組、風險評分(Risk Scoring)與高階管理報告完整整合於單一管理流程。企業可靈活依據部門、職能、地理位置、培訓進度或演練表現建立動態群組,精準分發對應的培訓教材與測試任務。
例如,當僱員未能通過模擬釣魚演練時,平台可根據預設規則自動將其歸入專屬的補充培訓群組;待其完成補訓後,系統會再次觸發後續測試,以科學化追蹤高風險行為是否有所降低。
同時,平台能將培訓覆蓋率、模擬釣魚演練成果、動態風險分數及整體演變趨勢匯整為直觀的管理層報告,協助決策層清楚掌握高風險部門分佈、內部資安防禦措施之成效,以及企業整體人員風險的改善軌跡。
於 2026 年 3 月 5 日,KnowBe4 正式以企業會員身份加入中國香港網絡安全協會(HKCNSA)。協會創會主席葉青陽先生指出,KnowBe4 在全球人為風險管理(Human Risk Management)與安全意識培訓領域具備頂尖技術與成熟經驗,其 AI 驅動的一體化防禦平台將為協會注入創新防禦能量,全面推動香港企業安全防護能力升級。KnowBe4 深耕網絡安全市場逾 15 年,榮獲 Gartner® 電子郵件安全魔力象限(Magic Quadrant™)領導者地位,目前服務全球超過 70,000 家機構客戶。
KnowBe4 的核心價值絕不僅限於「發送模擬釣魚郵件」,而是協助企業將培訓、演練、補救教學與數據報告無縫連結為可持續營運、自我迭代的管理閉環。
然而,僅導入平台工具並不自動等於完全符合香港本地法例或金融監管規範。企業仍須因應自身所處行業特性、商業模式、數據敏感度與具體風險等級,制定相配套的內部資安政策、審批流程與數據治理(Data Governance)機制。
在推行模擬釣魚演練(Phishing Simulations)期間,系統可能記錄職員的電郵地址、網址點擊行為、敏感數據輸入、事故匯報記錄、培訓測驗成果及人員風險評分(Risk Scores)。一旦上述數據具備可辨識特定僱員身份的特性,企業即須嚴格評估數據收集之必要性、使用權限範疇、存取權限管控、保存期限設定及資訊保安處置機制。
依據香港個人資料私隱專員公署(PCPD)發布之《工作處所監察指引》,僱主在啟動任何涉及處理僱員個人資料的監察措施前,應事先評估其合規必要性、企業所承受之具體營運風險,以及對僱員數據私隱的可能影響,並應制定公開透明的內部政策,向全體受影響職員進行清晰溝通。
因此,企業在部署模擬釣魚防禦計畫時,建議落實以下具體配套措施:
公開透明告知:於企業資訊保安政策、僱員手冊或專屬公告中,明確說明模擬安全測試之執行機制與防禦目的;
最小化數據收集:僅限收集達成資訊保安管治目標所必需之數據要素;
嚴格權限控管:限制個人演練測試結果之查閱權限,防止數據濫用;
合理保存與刪除機制:設定明確且合乎法規之數據保存及定期銷毀流程;
建構正向安全文化:嚴格禁止公開點名或羞辱未能通過測試之職員;
以教育引導取代懲處:將演練焦點放在知識賦能與風險改善,而非純粹行政懲戒;
跨部門聯合審查:由資訊保安、人力資源(HR)、法律合規及管理層團隊共同評估高敏感度演練情境之妥適性。
此外,若企業採用雲端平台處理僱員個人數據,亦須仔細審視雲端伺服器之數據儲存地點、跨境數據傳送(Cross-border Data Transfer)、第三方分包商權限管理、存取控制及數據刪除機制。根據《個人資料(私隱)條例》(PDPO)「保障資料第 2 原則」及「第 4 原則」,企業作為資料使用者(Data User),在委託境內或境外之資料處理者(Data Processor)時,仍須透過具約束力之合約條款或其他法律機制,確保數據保安達到法定標準,並防止個人數據保存超越合理所需期限。
整體而言,香港及東南亞企業的資訊安全意識建設,正經歷深刻的範式轉移——從過往每年僅舉辦一次的傳統合規培訓,全面邁向常態化、數據驅動的人員風險管理(Human Risk Management)架構。
面對日益複雜的網絡威脅,企業決策層真正需要評估的核心問題,早已超越單一的「有多少職員完成了課程學習」,而是必須明確解答:
企業是否已精準掌握哪些業務崗位(如財務、HR、IT 管理員)正面臨更高的網絡攻擊風險?
全體職員是否具備警覺性與能力,能第一時間辨識並主動匯報可疑社交工程訊息?
在識別高風險行為後,企業是否具備即時、針對性的教育改善配套機制?
管理層能否透過動態儀表板,持續掌握全公司人員風險的趨勢變化?
當不幸發生資料外洩或安全事故時,企業能否向監管機構提出充分證明,確認已採取與風險相稱的切實保安措施?
例如 KnowBe4 等安全意識培訓與模擬釣魚平台,能有效協助企業將風險評估、線上培訓、實戰演習、針對性補訓及高階管理報告無縫整合。然而,技術工具始終是防線的一環,平台絕無法完全取代企業自身的數據治理(Data Governance)、底層技術防線、內部合規政策以及完善的事故緊急應變機制。

澳洲雲端託管商 Servers Australia 過去僅能被動處理資安事故,內部威脅、釣魚攻擊風險居高,導入 KnowBe4 資安意識培訓平台後,透過模擬釣魚測試、完整課程資源與員工風險分析,搭建全員資安文化,培訓完成率突破 90%,有效降低人為資安漏洞,讓團隊從事後補救轉為事前主動防禦,對抗勒索軟體與社交工程威脅。

針對香港及東南亞低空經濟(UAV/eVTOL)高精度導航需求,虹科推出全新 Skydel Anechoic 空間物理場與相位角仿真系統。打破傳統射頻電纜限制,在微波暗室(OTA)下完美複刻三維天空,精準驗證 CRPA 天線抗干擾、天線罩相位畸變及空間信號到達角(AoA)!

探討虹科PCAN-M.2四通道CAN FD介面卡如何深度整合至凌華科技(ADLINK)自動駕駛ECU,為L4級無人駕駛接駁車打造高頻寬、低延遲、符合ISO車規級的高可靠性車載通訊方案。點擊閱讀完整B2B技術案例與架構解析!