香港網絡安全現況:唔好以為事唔關己

根據香港警務處網絡安全及科技罪案調查科嘅數據,2025 年香港錄得嘅網絡攻擊事件超過 13,000 宗,損失金額超過 HK$50 億。其中針對中小企嘅攻擊比例持續上升,主要原因:

  • 中小企安全措施薄弱,係黑客嘅「軟目標」
  • 自動化攻擊工具普及,黑客唔使逐個揀目標,係咁掃漏洞
  • 供應鏈攻擊——黑客透過攻擊中小企再入侵佢哋嘅大客戶
  • 勒索軟件 as a service(RaaS)令技術門檻大降

一個數據洩露事件嘅平均成本(包括調查、通知、補救、業務損失、法律責任)對中小企嚟講係 HK$30-100 萬,足夠令一間細公司倒閉。

中小企最常遇到嘅攻擊類型

了解敵人先識防禦。以下係香港中小企最常遇到嘅攻擊:

攻擊類型點運作後果
釣魚電郵假冒銀行、客戶、上司嘅電郵,呃你 click 連結或開附件賬戶被盜、惡意軟件入侵
勒索軟件加密你所有檔案,要求贖金業務停頓、數據永久失去
brute-force 登入自動嘗試唔同密碼登入你嘅後台網站被篡改、數據被偷
SQL 注入透過表單注入惡意代碼整個數據庫被竊取
DDoS用大量流量癱瘓你嘅網站網站無法訪問、流失生意
供應鏈攻擊透過你嘅供應商或者第三方插件入侵難以防範、影響範圍大

1. SSL/HTTPS:最基本嘅防線

SSL(Secure Sockets Layer)令瀏覽器同伺服器之間嘅通訊加密,防止第三方偷聽。而家係 2026 年,冇 SSL 嘅網站會被 Google Chrome 標示為「不安全」,直接嚇走訪客。

點樣做:

  • 安裝 SSL 證書——免費嘅有 Let's Encrypt,付費嘅有 DigiCert、Sectigo
  • 強制 HTTPS——所有 HTTP 請求自動 redirect 去 HTTPS
  • 啟用 HSTS——告訴瀏覽器以後只用 HTTPS 連接
  • 用 TLS 1.3——最新、最安全嘅協議
  • 定期檢查——用 SSL Labs 嘅免費工具測試配置

呢個係零成本(Let's Encrypt 免費)但效果最大嘅措施。如果你嘅網站仲係 HTTP,今日就搞。

2. 防火牆設定:Web Application Firewall

傳統防火牆阻擋網絡層攻擊,但 Web Application Firewall(WAF)專門防範應用層攻擊,例如 SQL 注入、XSS、惡意 bot。

推薦方案:

  • Cloudflare——免費 plan 已有基本 WAF,Pro plan($20/月)更全面
  • AWS WAF——如果用 AWS,可以按規則付費
  • Wordfence / Sucuri——WordPress 用嘅安全插件

WAF 仲有個好處:可以阻擋來自特定國家嘅流量。如果你淨係做香港生意,可以 block 唔相關地區,大幅減少攻擊面。

3. 定期備份:你最後嘅保險

無論你做幾多防護,都唔可能 100% 安全。備份係當一切失敗時嘅最後保障。面對勒索軟件,有完整備份就唔使俾贖金。

備份嘅 3-2-1 原則:

  • 3 份數據副本
  • 2 種唔同媒介(例如硬碟 + 雲端)
  • 1 份離線(offline)或者異地(offsite)

重要:定期測試恢復!好多公司有備份但從未試過 restore,到真係出事先發現備份原來壞咗或者唔完整。建議每季做一次恢復演習。

4. 密碼安全同多因素認證

弱密碼同重用密碼係最常見嘅入侵途徑。一旦某個網站嘅密碼洩露,黑客會用同樣嘅密碼嘗試登入你嘅其他賬戶(credential stuffing)。

必做措施:

  • 用密碼管理器——1Password、Bitwarden、LastPass,每個賬戶用唔同嘅強密碼
  • 啟用 MFA/2FA——所有重要賬戶(電郵、銀行、伺服器、社交媒體)都開雙重認證
  • 員工唔共享賬戶——每人獨立賬戶,方便審計同撤銷權限
  • 定期改密碼——可疑活動出現時強制改密碼
  • 限制登入嘗試——失敗幾次後暫時封鎖,防 brute-force

5. 員工安全培訓:人係最弱一環

再好嘅技術防護都擋唔住員工 click 咗一個釣魚連結。研究顯示,超過 80% 嘅安全事故涉及人為錯誤。

培訓重點:

  • 識別釣魚電郵——檢查發件人地址、唔 click 可疑連結、唔打開預期之外嘅附件
  • 社交工程警惕——「老闆」突然要求緊急轉賬、買禮物卡,一定要用第二個渠道核實
  • 設備安全——唔喺公共 WiFi 做敏感操作、鎖屏、唔亂插 USB
  • 數據處理——客戶數據唔好經個人電郵、WhatsApp 傳送
  • 定期演習——發放假嘅釣魚電郵測試員工,冇通過嘅要再培訓

培訓唔係一次過,而係持續嘅。新入職要培訓,每季要 refresh,有新威脅要即時通知。

6. DDoS 防護:保持網站上線

DDoS(Distributed Denial of Service)攻擊用大量流量癱瘓你嘅網站。對依賴網站做生意嘅公司嚟講,幾個鐘嘅停機已經係重大損失。

防護方案:

  • Cloudflare / AWS Shield——吸收惡意流量,淨化後先轉發到你嘅伺服器
  • CDN——內容分發網絡本身就分散流量,自然有抗 DDoS 能力
  • 速率限制——限制單一 IP 嘅請求頻率
  • auto-scaling——流量突增時自動擴展伺服器

如果你做電商或者線上服務,DDoS 防護係必需品而唔係奢侈品。Cloudflare 免費 plan 已提供無限 DDoS 防護,冇理由唔用。

7. 惡意軟件掃描同移除

網站可能已經被植入惡意代碼而你好可能唔知——黑客會靜靜雞植入後門、挖礦腳本、或者將你嘅網站變成釣魚頁面。

防護措施:

  • 定期掃描——用 Sucuri SiteCheck、VirusTotal 等工具每週掃描
  • 文件完整性監控——偵測核心文件嘅任何改動
  • 即時更新——CMS、插件、框架嘅安全更新要即刻裝
  • 移除唔用嘅插件——每個插件都係潛在攻擊面
  • 限制文件上傳——嚴格檢查上傳文件嘅類型同內容

我哋見過太多 WordPress 網站因為冇更新插件而被入侵,黑客植入廣告或者偷客戶資料。維護唔係選項而係必需。

8. 數據加密:保護敏感資訊

即使黑客偷到你嘅數據,如果數據係加密嘅,佢哋都睇唔到內容。

加密策略:

  • 傳輸中加密——HTTPS / TLS(前面講嘅 SSL)
  • 靜態加密——數據庫入面嘅敏感數據(密碼、信用卡、身份證)要加密儲存
  • 密碼雜湊——密碼一定唔好明文儲存,用 bcrypt、argon2 等算法
  • 金鑰管理——加密金鑰要妥善保管,唔好同數據擺埋一齊
  • 最小化收集——唔需要嘅數據唔好收集,收集咗嘅用完即刪

9. 事故應急計劃:出事時嘅救命指南

就算做足防護,事故都有可能發生。有準備嘅公司可以喺幾個鐘內控制損失,冇準備嘅可能要幾日甚至幾個禮拜先搞清楚發生咩事。

應急計劃要包括:

  1. 事故分級——乜嘢級別嘅事故需要乜嘢回應(例如輕微掃描 vs 數據洩露)
  2. 應急團隊——邊個負責指揮、邊個負責技術、邊個負責對外溝通
  3. 聯絡人清單——IT 供應商、雲服務商、法律顧問、保險公司嘅 24/7 電話
  4. 隔離程序——點樣快速隔離受影響系統,阻止擴散
  5. 恢復程序——由備份恢復嘅步驟、驗證系統乾淨嘅方法
  6. 通知義務——根據 PDPO 同合約,幾耐內要通知客戶同監管機構
  7. 事後檢討——每單事故都要做 root cause analysis,避免重複

10. 合規要求:PDPO 同其他法規

香港嘅《個人資料(私隱)條例》(PDPO)規管個人資料嘅收集、使用同保護。違例可被罰款甚至監禁。2021 年修訂後加入咗起底罪行,罰則更重。

PDPO 嘅六項保障資料原則:

  • 收集目的——講清楚點解收集、會點用
  • 準確性——確保資料準確、最新
  • 使用限制——唔好將資料用作原本目的以外嘅用途
  • 保安——採取切實可行嘅步驟保護資料
  • 透明度——公開你嘅私隱政策、資料用途
  • 查閱權——畀個人查閱同改正自己嘅資料

如果你處理海外客戶嘅資料,仲要留意:

  • 歐盟 GDPR——罰款可達全球營業額 4%
  • 中國 PIPL——處理內地個人資料要符合
  • PCI-DSS——處理信用卡要符合
網絡安全唔係一次性項目,而係持續過程。威脅每日都喺度演變,你嘅防護都要持續更新。最務實嘅做法係:先做免費或者低成本嘅基本措施(SSL、備份、密碼、員工培訓),再根據風險同預算逐步加強。唔好追求完美,要追求「好過昨日」。

擔心你嘅網站安全?免費審計幫到你

KIOTECH 提供網站安全審計——檢查 SSL、防火牆、漏洞、惡意代碼、合規性,附詳細報告同改善建議。我哋亦提供持續監控同維護服務,令你可以專注業務,安全交俾我哋。

免費安全審計 →

相關文章