香港網絡安全現況:唔好以為事唔關己
根據香港警務處網絡安全及科技罪案調查科嘅數據,2025 年香港錄得嘅網絡攻擊事件超過 13,000 宗,損失金額超過 HK$50 億。其中針對中小企嘅攻擊比例持續上升,主要原因:
- 中小企安全措施薄弱,係黑客嘅「軟目標」
- 自動化攻擊工具普及,黑客唔使逐個揀目標,係咁掃漏洞
- 供應鏈攻擊——黑客透過攻擊中小企再入侵佢哋嘅大客戶
- 勒索軟件 as a service(RaaS)令技術門檻大降
一個數據洩露事件嘅平均成本(包括調查、通知、補救、業務損失、法律責任)對中小企嚟講係 HK$30-100 萬,足夠令一間細公司倒閉。
中小企最常遇到嘅攻擊類型
了解敵人先識防禦。以下係香港中小企最常遇到嘅攻擊:
| 攻擊類型 | 點運作 | 後果 |
|---|---|---|
| 釣魚電郵 | 假冒銀行、客戶、上司嘅電郵,呃你 click 連結或開附件 | 賬戶被盜、惡意軟件入侵 |
| 勒索軟件 | 加密你所有檔案,要求贖金 | 業務停頓、數據永久失去 |
| brute-force 登入 | 自動嘗試唔同密碼登入你嘅後台 | 網站被篡改、數據被偷 |
| SQL 注入 | 透過表單注入惡意代碼 | 整個數據庫被竊取 |
| DDoS | 用大量流量癱瘓你嘅網站 | 網站無法訪問、流失生意 |
| 供應鏈攻擊 | 透過你嘅供應商或者第三方插件入侵 | 難以防範、影響範圍大 |
1. SSL/HTTPS:最基本嘅防線
SSL(Secure Sockets Layer)令瀏覽器同伺服器之間嘅通訊加密,防止第三方偷聽。而家係 2026 年,冇 SSL 嘅網站會被 Google Chrome 標示為「不安全」,直接嚇走訪客。
點樣做:
- 安裝 SSL 證書——免費嘅有 Let's Encrypt,付費嘅有 DigiCert、Sectigo
- 強制 HTTPS——所有 HTTP 請求自動 redirect 去 HTTPS
- 啟用 HSTS——告訴瀏覽器以後只用 HTTPS 連接
- 用 TLS 1.3——最新、最安全嘅協議
- 定期檢查——用 SSL Labs 嘅免費工具測試配置
呢個係零成本(Let's Encrypt 免費)但效果最大嘅措施。如果你嘅網站仲係 HTTP,今日就搞。
2. 防火牆設定:Web Application Firewall
傳統防火牆阻擋網絡層攻擊,但 Web Application Firewall(WAF)專門防範應用層攻擊,例如 SQL 注入、XSS、惡意 bot。
推薦方案:
- Cloudflare——免費 plan 已有基本 WAF,Pro plan($20/月)更全面
- AWS WAF——如果用 AWS,可以按規則付費
- Wordfence / Sucuri——WordPress 用嘅安全插件
WAF 仲有個好處:可以阻擋來自特定國家嘅流量。如果你淨係做香港生意,可以 block 唔相關地區,大幅減少攻擊面。
3. 定期備份:你最後嘅保險
無論你做幾多防護,都唔可能 100% 安全。備份係當一切失敗時嘅最後保障。面對勒索軟件,有完整備份就唔使俾贖金。
備份嘅 3-2-1 原則:
- 3 份數據副本
- 2 種唔同媒介(例如硬碟 + 雲端)
- 1 份離線(offline)或者異地(offsite)
重要:定期測試恢復!好多公司有備份但從未試過 restore,到真係出事先發現備份原來壞咗或者唔完整。建議每季做一次恢復演習。
4. 密碼安全同多因素認證
弱密碼同重用密碼係最常見嘅入侵途徑。一旦某個網站嘅密碼洩露,黑客會用同樣嘅密碼嘗試登入你嘅其他賬戶(credential stuffing)。
必做措施:
- 用密碼管理器——1Password、Bitwarden、LastPass,每個賬戶用唔同嘅強密碼
- 啟用 MFA/2FA——所有重要賬戶(電郵、銀行、伺服器、社交媒體)都開雙重認證
- 員工唔共享賬戶——每人獨立賬戶,方便審計同撤銷權限
- 定期改密碼——可疑活動出現時強制改密碼
- 限制登入嘗試——失敗幾次後暫時封鎖,防 brute-force
5. 員工安全培訓:人係最弱一環
再好嘅技術防護都擋唔住員工 click 咗一個釣魚連結。研究顯示,超過 80% 嘅安全事故涉及人為錯誤。
培訓重點:
- 識別釣魚電郵——檢查發件人地址、唔 click 可疑連結、唔打開預期之外嘅附件
- 社交工程警惕——「老闆」突然要求緊急轉賬、買禮物卡,一定要用第二個渠道核實
- 設備安全——唔喺公共 WiFi 做敏感操作、鎖屏、唔亂插 USB
- 數據處理——客戶數據唔好經個人電郵、WhatsApp 傳送
- 定期演習——發放假嘅釣魚電郵測試員工,冇通過嘅要再培訓
培訓唔係一次過,而係持續嘅。新入職要培訓,每季要 refresh,有新威脅要即時通知。
6. DDoS 防護:保持網站上線
DDoS(Distributed Denial of Service)攻擊用大量流量癱瘓你嘅網站。對依賴網站做生意嘅公司嚟講,幾個鐘嘅停機已經係重大損失。
防護方案:
- Cloudflare / AWS Shield——吸收惡意流量,淨化後先轉發到你嘅伺服器
- CDN——內容分發網絡本身就分散流量,自然有抗 DDoS 能力
- 速率限制——限制單一 IP 嘅請求頻率
- auto-scaling——流量突增時自動擴展伺服器
如果你做電商或者線上服務,DDoS 防護係必需品而唔係奢侈品。Cloudflare 免費 plan 已提供無限 DDoS 防護,冇理由唔用。
7. 惡意軟件掃描同移除
網站可能已經被植入惡意代碼而你好可能唔知——黑客會靜靜雞植入後門、挖礦腳本、或者將你嘅網站變成釣魚頁面。
防護措施:
- 定期掃描——用 Sucuri SiteCheck、VirusTotal 等工具每週掃描
- 文件完整性監控——偵測核心文件嘅任何改動
- 即時更新——CMS、插件、框架嘅安全更新要即刻裝
- 移除唔用嘅插件——每個插件都係潛在攻擊面
- 限制文件上傳——嚴格檢查上傳文件嘅類型同內容
我哋見過太多 WordPress 網站因為冇更新插件而被入侵,黑客植入廣告或者偷客戶資料。維護唔係選項而係必需。
8. 數據加密:保護敏感資訊
即使黑客偷到你嘅數據,如果數據係加密嘅,佢哋都睇唔到內容。
加密策略:
- 傳輸中加密——HTTPS / TLS(前面講嘅 SSL)
- 靜態加密——數據庫入面嘅敏感數據(密碼、信用卡、身份證)要加密儲存
- 密碼雜湊——密碼一定唔好明文儲存,用 bcrypt、argon2 等算法
- 金鑰管理——加密金鑰要妥善保管,唔好同數據擺埋一齊
- 最小化收集——唔需要嘅數據唔好收集,收集咗嘅用完即刪
9. 事故應急計劃:出事時嘅救命指南
就算做足防護,事故都有可能發生。有準備嘅公司可以喺幾個鐘內控制損失,冇準備嘅可能要幾日甚至幾個禮拜先搞清楚發生咩事。
應急計劃要包括:
- 事故分級——乜嘢級別嘅事故需要乜嘢回應(例如輕微掃描 vs 數據洩露)
- 應急團隊——邊個負責指揮、邊個負責技術、邊個負責對外溝通
- 聯絡人清單——IT 供應商、雲服務商、法律顧問、保險公司嘅 24/7 電話
- 隔離程序——點樣快速隔離受影響系統,阻止擴散
- 恢復程序——由備份恢復嘅步驟、驗證系統乾淨嘅方法
- 通知義務——根據 PDPO 同合約,幾耐內要通知客戶同監管機構
- 事後檢討——每單事故都要做 root cause analysis,避免重複
10. 合規要求:PDPO 同其他法規
香港嘅《個人資料(私隱)條例》(PDPO)規管個人資料嘅收集、使用同保護。違例可被罰款甚至監禁。2021 年修訂後加入咗起底罪行,罰則更重。
PDPO 嘅六項保障資料原則:
- 收集目的——講清楚點解收集、會點用
- 準確性——確保資料準確、最新
- 使用限制——唔好將資料用作原本目的以外嘅用途
- 保安——採取切實可行嘅步驟保護資料
- 透明度——公開你嘅私隱政策、資料用途
- 查閱權——畀個人查閱同改正自己嘅資料
如果你處理海外客戶嘅資料,仲要留意:
- 歐盟 GDPR——罰款可達全球營業額 4%
- 中國 PIPL——處理內地個人資料要符合
- PCI-DSS——處理信用卡要符合
網絡安全唔係一次性項目,而係持續過程。威脅每日都喺度演變,你嘅防護都要持續更新。最務實嘅做法係:先做免費或者低成本嘅基本措施(SSL、備份、密碼、員工培訓),再根據風險同預算逐步加強。唔好追求完美,要追求「好過昨日」。
擔心你嘅網站安全?免費審計幫到你
KIOTECH 提供網站安全審計——檢查 SSL、防火牆、漏洞、惡意代碼、合規性,附詳細報告同改善建議。我哋亦提供持續監控同維護服務,令你可以專注業務,安全交俾我哋。
免費安全審計 →