搜尋

虹科最新文章

HongKe

在此添加您的标题文本

I. 引言:關鍵基礎設施法規下的數據層戰略變革

【虹科方案】香港企業人因安全防線:合規、培訓與 AI 釣魚應對

一封看似由管理層發出的付款電郵、一則要求重新登入帳號的 WhatsApp 訊息,或是一個極度逼真的視像會議邀請,都可能成為黑客入侵企業網絡的起點。生成式人工智能(Generative AI)顯著降低了社交工程與釣魚攻擊的門檻。攻擊者能快速模仿香港在地常用的書面語、品牌語氣及內部溝通習慣,並透過電子郵件、短訊(SMS)、社交平台及即時通訊軟件精準接觸員工。即便企業已部署防火牆、端點偵測與回應系統(EDR)及郵件安全閘道(Email Security Gateway),依然難以完全阻斷利用人際信任、急迫感及權限審批流程發動的網絡釣魚與社交工程攻擊。

因此,企業管理層與 IT 資安團隊需要處理的已不單是「員工是否有完成培訓」,而是三個更關鍵的實質問題:

  • 威脅應對能力:員工在遇到可疑要求或異常訊息時,能否及時辨識並採取正確的通報與防禦行動?
  • 風險分級管理:哪些部門、特定職位或個別員工正面臨較高的資安暴露風險?
  • 量化證明機制:管理層能否透過客觀數據與報告,證明安全意識培訓及模擬演練確實改善了員工的資安防護行為?

KnowBe4 安全意識培訓平台,正是協助企業將資安培訓、模擬釣魚攻擊、員工主動報告、風險評估及即時提醒整合為一個持續運作與優化的改善迴圈。

香港最新網絡安全形勢:釣魚仍是最主要威脅

截至 2026 年上半年,香港網絡安全事故協調中心(HKCERT)共接獲 8,358 宗網絡安全事故報告,其中 5,305 宗涉及網絡釣魚(Phishing),佔整體事故約 63%,較 2025 年同期大幅增加約 25%。這些官方數據充分顯示,網絡釣魚攻擊並未因企業加大技術防範投資而消失,反而持續透過更多元化的渠道滲透企業用戶。

此外,Verizon《2026 年數據外洩調查報告》(Data Breach Investigations Report)亦指出,在金融及保險業的已確認資料數據外洩事件中,65% 涉及人為因素(Human Element);常見的初始入侵途徑包括系統漏洞利用、網絡釣魚以及被盜用的登入憑證。這比早期引用數據中的「74%」更符合 2026 年最新市場環境與產業實際情況。

針對香港及東南亞企業,以下幾類常見的攻擊情境尤其需要高度警惕:

商業電郵詐騙及高層冒充(BEC)

攻擊者冒充企業行政總裁(CEO)、財務總監(CFO)、合作供應商或專業顧問,要求財務或行政員工變更收款銀行帳戶、處理緊急外匯轉帳,或交付敏感交易與客戶數據。此類詐騙訊息通常刻意營造「高度保密」、「管理層已特別批准」或「必須於今日內完成」等急迫語氣,強迫員工繞過標準的內部審核程序。

帳號與憑證盜用(Credential Theft)

攻擊者偽造銀行、物流快遞、雲端服務平台、Microsoft 365 或其他企業常用工具的登入通知,誘騙員工輸入企業帳號密碼、多重認證碼(MFA)或一次性密碼(OTP)。黑客一旦奪取帳號控制權,便會利用真實的企業電郵帳號發送詐騙訊息,進一步欺詐內部同事、客戶及供應商夥伴。

香港證券及期貨事務監察委員會(證監會 / SFC)於 2025 年發佈的網絡釣魚防禦通函中特別強調,曾有客戶收到偽冒持牌法團的釣魚短訊,在虛假網站輸入登入憑證後,導致帳戶遭未經授權操控及非法交易。

多渠道社交工程(Omnichannel Social Engineering)

網絡攻擊已不再局限於傳統電子郵件。攻擊者往往先在 LinkedIn 等職涯社交平台收集目標企業的組織架構與匯報關係,再透過 WhatsApp、電話語音、短訊(SMS)乃至視像會議建立信任關係。若員工僅接受過「如何識別釣魚電郵」的單一培訓,在面對跨渠道的社交工程陷阱時便極易忽視相同的風險訊號。

不當使用生成式 AI(Generative AI Governance Risks)

員工若將客戶個人資料、商業合約、財務數據、系統程式碼或內部機密文件直接輸入未經授權的公共 AI 工具,極易引發資料管治、商業保密及個人私隱合規風險。解決此項問題絕非單靠宣導「禁止使用 AI」即可落實;企業必須制定清晰的 AI 使用範疇政策、數據分類指引、已核准工具清單,並配合符合實際日常工作情境的資安培訓。

合規重點不是「上過一堂課」,而是管控是否與風險相稱

香港並沒有一項適用於所有企業、規定每名員工必須完成固定時數網絡安全培訓的統一法例。實際要求取決於企業所屬行業、持牌狀況、處理的數據資料、業務風險及相關監管規定。

因此,企業在官網或合規文件中,不宜籠統聲稱所有香港企業均被法例強制要求定期進行模擬釣魚測試。更準確的定位是:企業需要按其法律及監管責任,採取與風險相稱的人員、流程及技術防禦措施,並保留足夠記錄證明相關措施得到切實落實。

《個人資料(私隱)條例》(PDPO)

根據《個人資料(私隱)條例》下的保障資料第 4 原則(Data Protection Principle 4),資料使用者必須採取所有切實可行的步驟,保障個人資料免受未經授權或意外的查閱、處理、刪除、喪失或使用。

條例本身並未指定企業必須採購特定類型的培訓平台,但香港個人資料私隱專員公署(PCPDO)的指引建議機構建立完善的數據處理政策與程序,並定期提醒員工遵守。換言之,安全意識培訓是整體數據保安控制體系的一部分,而非完成一次課程便能自動證明合規。

香港金融管理局(HKMA)

香港金管局推行的 Cybersecurity Fortification Initiative 2.0(CFI 2.0) 以網絡韌性評估、專業發展及威脅情報共享為三大核心支柱,適用於認可機構。2026 年,金管局亦就人工智能增強型網絡威脅(AI-enhanced Cyber Threats)發出有關強化網絡韌性的通告,反映銀行業需要持續檢視現有管控能否應對新一代攻擊。

需要特別釐清的是,網絡安全專業資歷架構(ECF-C)主要面向在認可機構擔任指定網絡安全職能的相關從業員,並非全體銀行員工的通用安全意識培訓時數規定,且 ECF-C 本身並非強制發牌制度。

香港證券及期貨事務監察委員會(證監會 / SFC)

證監會要求持牌法團(Licensed Corporations)維持與其規模、業務及風險相稱的內部監控。針對遙距工作(Remote Working)安排,證監會明確提出應向內部系統使用者提供適當的網絡安全培訓,並定期發出有關釣魚、勒索軟件(Ransomware)及安全遙距連線的提醒。

對持牌法團而言,培訓紀錄、模擬演練結果和後續改善措施,可以成為證明內部監控持續運作的資料之一;但最終是否符合監管要求,仍須由機構按自身業務及適用規定作出評估。

為甚麼傳統年度培訓往往不足?

不少企業已安排年度網絡安全課程,但日常事件仍然重複發生。問題通常不在於完全沒有培訓,而在於培訓與實際風險之間存在距離。

內容與實際工作情境脫節

通用課程可能只講解「不要點選陌生連結」,卻沒有涵蓋財務部收到更改收款帳號要求、人力資源部收到虛假履歷附件,或客戶服務人員被要求交出一次性密碼(OTP)等具體情境。

有效培訓應按員工職能調整內容。例如,財務及採購團隊需要重點認識付款詐騙和供應商電郵帳號被入侵(VEC)的情況;管理層及行政助理則需要練習處理高層冒充(BEC)、保密要求及緊急指令。

只看完成率,沒有量度行為

「98% 員工完成課程」只能證明課程被開啟及完成,不能說明員工面對真實攻擊時會如何行動。

企業還應觀察模擬釣魚失敗率、可疑訊息報告率、重複犯錯情況、不同部門的風險差異,以及培訓後的改善趨勢。

發現問題後缺乏跟進與反饋

若員工在模擬演練或日常工作中出現高風險行為,傳統培訓缺乏即時的情境化提醒與二次引導。有效的體系應能在事件發生的當下提供點對點的微培訓(Just-in-Time Training),並將高風險用戶自動納入強化演練流程。

KnowBe4 如何建立持續的人因風險管理迴圈?

1. 以不同語言提供培訓及模擬釣魚

提供包括繁體中文(香港在地語境及東南亞多國語言)在內的大量專業課程與模擬釣魚範本,確保培訓內容貼近企業的日常工作語言與文化背景。

2. 透過模擬攻擊驗證實際反應

支援排程化與自動化的模擬釣魚演練,即時量度員工在真實社交工程威脅下的警覺度,精準找出企業內部的防禦漏洞。

3. 利用 SmartRisk™ 識別風險差異

透過去中心化與大數據分析,針對不同部門、角色及個人計算人因風險分值(Human Risk Score),幫助 IT 資安團隊將防禦資源優先投注於最高風險的節點。

4. 讓員工成為主動防禦的一部分

透過一鍵舉報插件(Phish Alert Button),員工可直接在 Outlook、Gmail 或流動端通報可疑電郵,將「員工是最大漏洞」轉變為「員工是第一道防禦防線」。

5. 以 AI(AIDA)減少重複管理工作

利用 AI 智能導航(AIDA)自動分析演練結果,針對不同風險層級的員工自動分派個人化培訓課程,大幅降低 IT 及 HR 團隊的營運與行政成本。

6. 提供管理及審計所需的記錄

自動生成符合董事會、外部審核員及監管機構(如 HKMA、SFC、PCPDO)要求的詳細報告,清晰展現企業在降低人因風險與落實合規方面的成效。

香港企業可以如何開始?

  1. 評估現有人因風險基準:進行一次無預警的基準模擬釣魚測試,掌握企業當前的真實釣魚點擊率與通報率。
  2. 制定分級培訓計畫:根據部門職能與風險級別,配置情境化的繁體中文培訓課程與自動化模擬演練。
  3. 部署一鍵舉報機制:推廣可疑電郵舉報工具(Phish Alert Button),激勵員工養成主動防禦與通報習慣。
  4. 定期審視與優化報告:向管理層及監管機構提交量化分析報告,持續優化資安防禦策略。

結語:真正需要管理的是行為,而不只是完成率

在生成式 AI 使社交工程攻擊日益複雜的環境下,網絡安全不再只是 IT 部門的技術問題,而是全公司員工的行為管理課題。建立持續的人因風險管理迴圈,才能切實守護企業的數位資產與商業信任。

其他文章

虹科乾貨

【虹科洞察】CEO緊急電郵要求轉賬?可能是假的:企業如何防範商務電郵騙案

CEO緊急電郵要求轉賬,可能是商務電郵騙案(BEC)!騙徒冒充CEO、CFO或供應商,利用職位權威、緊急及保密話術,誘騙員工轉賬、更改收款戶口或泄露敏感資料。本文拆解CEO欺詐常見手法,並分享企業防範策略,包括KnowBe4式安全意識培訓、模擬測試、一鍵舉報、付款獨立覈驗及雙人審批,助企業堵截騙案。

閲讀更多
虹科乾貨

【虹科洞察】香港金管局防騙清單揭示企業盲點:金融業界為何需要 KnowBe4 式網絡安全意識培訓

香港金管局「小心騙徒!」防騙清單持續更新,揭露騙徒冒認銀行、偽冒網站、電郵與 App,釣魚攻擊日趨工業化,香港主流銀行幾乎全被仿冒。單靠防火牆與郵件閘道器,難以攔截繞過技術檢查的社會工程學攻擊;真正被利用的是人的緊迫感與信任。KnowBe4 式網絡安全意識培訓以「評估、培訓、演練、反饋」閉環,透過模擬釣魚、微學習、即時輔導及量化報告,持續提升員工警覺,把員工由最薄弱環節變成第一道防線。

閲讀更多
虹科乾貨

【虹科洞察】1356億美元出海盛宴背後,一個數據漏洞可能清空所有努力

全球跨境出海市場規模高達 1356 億美元!但在生鮮、醫藥與敏感高價值產品出海過程中,環境監測與數據合規漏洞正成為企業的致命傷。一個數據中斷或溫度超標漏洞,可能導致整批貨物銷毀與天價罰款。本文深度剖析出海供應鏈三大數據風險,並介紹虹科 ELPRO 企業級數據記錄與冷鏈監測解決方案。

閲讀更多

聯繫虹科幫您解決難題

Let's have a chat