物色網絡安全公司時,先要分清兩類工作:一類是持續的日常防護,例如監控、修補及電郵保安;另一類是定期的檢查,例如保安評估及滲透測試。大部分客戶把日常防護納入我們的IT託管服務,亦有客戶先由一次保安評估開始。更多資料可參閱英文版。
中小企網絡安全服務包括甚麼?
中小企的網絡保安,不需要昂貴而複雜的方案,而是要把最有效的控制做好,並且有人持續管理。PTS 的網絡安全服務涵蓋以下幾個層面:
- 端點防護:在手提電腦、桌面電腦及伺服器部署 Microsoft Defender for Endpoint,由工程師分析警報,受感染的設備可以遙距隔離。
- 電郵保安:Microsoft Defender 的反釣魚、安全連結及附件保護;如已部署 Proofpoint 或 Mimecast,亦會一併管理。我們還會為公司域名設定 SPF、DKIM 及 DMARC,令騙徒更難冒充公司名義發出電郵。
- 身份及存取管理:所有帳戶強制使用多重認證(MFA),配合條件式存取及最小權限的管理員帳戶。
- 防火牆及網絡保安:管理防火牆規則、網絡分段及日誌,並定期檢討,移除過時的存取權限。
- 修補管理:按固定週期為 Windows、macOS、伺服器及常用軟件安裝安全更新,並提早標示即將停止支援的軟件。
- 備份及還原測試:監控備份並進行還原測試,確保遇上勒索軟件時真的可以復原。
- 員工培訓:以 KnowBe4 進行模擬釣魚電郵演練及網絡安全意識培訓。
保安工具若無人管理,往往會在不知不覺間失效:無人查看警報的端點防護、名義上已推出卻沒有對每個帳戶強制執行的多重認證、從未測試還原的備份。這些缺口,正是令一宗事故演變成危機的原因。
滲透測試及漏洞掃描
漏洞掃描、滲透測試及保安評估經常被混為一談,但三者回答的是不同問題:
- 漏洞掃描:以工具掃描對外的系統,找出已知漏洞及設定問題。範圍廣,但只能指出「可能有問題」。
- 滲透測試:由測試人員在授權下模擬黑客,嘗試入侵您對外開放的系統,確認哪些漏洞真的可以被利用。
- 保安評估:全面檢視用戶、設備、政策及設定,告訴您應該先修補甚麼。
PTS 的外部滲透測試及漏洞掃描,由認可的獨立測試夥伴執行,並由 PTS 管理:我們與您一起界定測試範圍、管理測試夥伴,並修補測試發現的問題。您會收到技術報告、管理層摘要及修補計劃;修補完成後,可按範圍重新測試,證明問題已經解決。
對大部分中小企而言,較合理的次序是先做保安評估,修補明顯的問題,再以滲透測試驗證成效。測試範圍及流程可參閱滲透測試詳情(英文)。
資訊保安評估
資訊安全不只是技術問題,也關乎人、流程及政策。PTS 的資訊保安評估分四步進行,目的不是一份厚厚的報告,而是一張按先後次序排列、真正需要處理的清單:
- 評估:檢視用戶、設備、網絡、防火牆、雲端服務、備份及政策;如 Microsoft 365 是公司的核心系統,會一併檢查租戶設定。
- 按風險排序的報告:以淺白的語言說明每項發現及其風險評級,管理層及技術人員都看得明白。
- 修補計劃:每項發現都有負責人及時間表;修補工作可由我們執行、交由您的內部團隊,或雙方分工。
- 覆核:修補完成後再次驗證,例如重新進行外部測試或模擬釣魚演練,讓您可以向客戶、審計人員及保險公司證明改善成果。
我們的控制措施,按審計人員及監管機構一般會檢查的項目而設計;PTS 本身亦持有 ISO/IEC 27001 及 ISO/IEC 20000 認證。客戶的保安問卷及網絡保險的投保程序,經常問及多重認證、端點防護、備份測試及員工培訓,我們可以協助整理相關紀錄,讓您的答案有根有據。
防範勒索軟件及釣魚電郵
釣魚電郵仍然是企業被入侵的主要途徑,而且越來越逼真:騙徒會利用 AI 寫出流暢的中英文電郵,甚至以深度偽造(Deepfake)的聲音或影像冒充上司。香港亦曾發生職員在視像會議中被深度偽造的「高層」欺騙,轉帳巨款的案件。
另一種常見手法是商業電郵詐騙:騙徒入侵或冒充供應商的電郵,通知您「更改銀行戶口」,令款項轉入騙徒的戶口。勒索軟件則會加密公司檔案並要求贖金,而且往往選擇在週末或假期發動,因為那時最少人留意。
有效的防範需要多層配合:
- 端點偵測及回應(EDR),在勒索軟件擴散前隔離受感染的設備
- 所有帳戶強制使用多重認證,即使密碼被盜,騙徒亦難以登入
- 電郵過濾,配合 SPF、DKIM 及 DMARC 設定,攔截冒充公司的電郵
- 獨立並經還原測試的備份,確保不用交贖金也能復原
- 更改付款或銀行戶口資料時,以電話等另一途徑核實
- 定期的員工培訓及模擬演練
想知道騙徒能否冒充您的公司發出電郵?可以先用我們的免費電郵保安檢查(英文),約十秒就能看到公司域名的 SPF、DKIM 及 DMARC 設定情況。
員工網絡安全意識培訓
再好的技術防護,也可能因為一次錯誤點擊而失效。PTS 以 KnowBe4 為客戶進行模擬釣魚電郵演練及網絡安全意識培訓:
- 模擬釣魚演練:向員工發出貼近真實的模擬釣魚電郵,了解哪些同事、哪類電郵最容易令人上當。
- 針對性培訓:按演練結果安排簡短的培訓,教員工辨認可疑電郵、連結及付款要求。
- 報告可疑電郵:讓員工發現可疑電郵時,知道應該如何報告及處理。
- 持續進行:培訓以持續計劃的形式進行,因為員工的警覺性會隨時間減退。
擔心公司的網絡保安?
可以由一次保安評估或一次免費諮詢開始。
懷疑受到攻擊?首24小時點做
伺服器上出現勒索訊息、供應商說收到您「財務部」更改銀行戶口的通知,或者有帳戶在沒有員工的國家登入:首24小時的處理,很大程度上決定事件的代價。以下是我們的處理次序:
- 隔離,但不要清除:把受影響的設備與網絡斷開(EDR 可以遙距隔離),但不要重裝或「清理」,否則會失去調查所需的證據。
- 保存證據:保留系統日誌、登入紀錄、郵箱規則、勒索訊息及截圖,並記下時間及處理人。
- 截斷攻擊者的存取:重設受影響帳戶的密碼、強制登出所有裝置、啟用多重認證,並檢查有否被加設電郵轉寄規則或新的管理員帳戶。
- 確定影響範圍:找出受影響的系統、帳戶及資料,並先確認備份完好,才用作復原。
- 通知相關人士:網絡保險通常設有通知時限;如涉及個人資料或受監管業務,應盡快徵詢法律顧問意見。
- 復原及加固:以經測試的備份還原,堵塞入侵途徑,並進行事後檢討。
對託管客戶而言,懷疑受到攻擊屬P1緊急事故,會在辦公時間內30分鐘內確認並即時處理。PTS 負責技術部分,包括隔離、保存證據、重設帳戶及還原,並整理事故紀錄;是否及如何通報的法律判斷,則由您與您的顧問決定。
常見問題
你們的滲透測試由誰執行?
外部滲透測試由認可的獨立測試夥伴執行,並由 PTS 管理:我們與您界定測試範圍、管理測試夥伴,並修補測試發現的問題。滲透測試在簡體中文資料中寫作「渗透测试」,指的是同一項服務。
中小企需要做滲透測試嗎?
視乎情況。如果公司有對外開放的系統,例如網站、遙距存取或客戶平台,又或者客戶及保險公司要求提供測試報告,滲透測試就很有價值。對大部分中小企而言,較合理的次序是先做保安評估,修補明顯的問題,再以滲透測試驗證成效。
你們有 ISO/IEC 27001 認證嗎?
有。PTS 持有 ISO/IEC 27001(資訊安全管理)及 ISO/IEC 20000(IT服務管理)認證,兩者均經外部審核,審核的是我們如何保護及管理自身的運作,與廠商頒發的夥伴徽章不同。評估任何網絡安全公司時,都值得要求對方出示同樣的證明。
網絡安全服務包括在IT託管服務內嗎?
日常的營運保安,包括端點防護、修補、身份及存取管理、電郵保安及事故應變支援,已包括在IT託管服務內。保安評估、滲透測試等一次性工作則另行界定範圍及報價。
怎樣防範勒索軟件?
關鍵是多層防護:端點偵測及回應(EDR)、所有帳戶強制使用多重認證、按時安裝安全更新、電郵過濾,以及獨立並經還原測試的備份。員工培訓同樣重要,因為勒索軟件往往經釣魚電郵進入公司。