Skip to Content Facebook Feature Image

數字辦將推行全新計劃 支援中小企應對網絡安全風險

社會事

數字辦將推行全新計劃 支援中小企應對網絡安全風險
社會事

社會事

數字辦將推行全新計劃 支援中小企應對網絡安全風險

2025年03月27日 23:41 最後更新:23:53

數字政策辦公室舉行2025年網絡安全推廣計劃簡介會,數字政策專員黃志光說,數字辦今年除了繼續與警方網罪科、香港互聯網註冊管理有限公司及香港網絡安全事故協調中心及不同持份者合作,為本地企業提供資訊保安事故應變支援、保安威脅警報、防禦指引和保安教育,以及繼續加強香港網絡安全攻防演練外,數字辦亦會統籌推行全新的計劃網絡防禦一站通及網絡安全供應商聯動計劃,進一步提高中小企對資訊保安的認知及支援業界應對網絡安全風險。

數字政策專員黃志光(右二)、香港警務處網絡安全及科技罪案調查科總警司林焯豪(左二)、香港互聯網註冊管理有限公司行政總裁黃家偉(右一)和香港生產力促進局數碼轉型部總經理兼香港網絡安全事故協調中心發言人陳仲文(左一)出席2025年網絡安全推廣計劃簡介會,介紹數字政策辦公室今年推廣網絡安全的重點工作,以及講解最新網絡罪案趨勢及一系列提升中小企網絡安全防禦能力的措施。政府新聞處圖片

數字政策專員黃志光(右二)、香港警務處網絡安全及科技罪案調查科總警司林焯豪(左二)、香港互聯網註冊管理有限公司行政總裁黃家偉(右一)和香港生產力促進局數碼轉型部總經理兼香港網絡安全事故協調中心發言人陳仲文(左一)出席2025年網絡安全推廣計劃簡介會,介紹數字政策辦公室今年推廣網絡安全的重點工作,以及講解最新網絡罪案趨勢及一系列提升中小企網絡安全防禦能力的措施。政府新聞處圖片

黃志光說,網絡安全不只是個別行業的問題,更影響香港整體數字經濟和社會發展的健康穩定,是社會各界和市民大眾都需要關注和參與的工作。數字辦將繼續推出多元化的活動和培訓,提升香港在應對網絡安全風險的整體能力。

數字政策專員黃志光在2025年網絡安全推廣計劃簡介會上,介紹數字政策辦公室今年推廣網絡安全的重點工作。政府新聞處圖片

數字政策專員黃志光在2025年網絡安全推廣計劃簡介會上,介紹數字政策辦公室今年推廣網絡安全的重點工作。政府新聞處圖片

警方網罪科總警司林焯豪說,去年共錄得33903宗科技罪案,與前年相比輕微下跌0.6%。數據顯示,雖然大部分的科技罪案均為網上騙案,但當中亦有涉及針對企業的網絡攻擊,包括系統入侵、分散式阻斷服務及勒索軟件。他表示,面對日益猖獗的網絡罪行,警方除了繼續加大執法力度,更會從多方面推動本港網絡安全,包括協助政府推動立法、提高公眾意識及強化公私營合作。

Truffle Security 宣布推出 TruffleHog AWS Analyze,這是 TruffleHog Enterprise 的新功能。Truffle Security 致力於簡化尋找、驗證及修復洩露機密的工作。TruffleHog AWS Analyze 能夠豐富已發現的 AWS 憑證資訊,突顯其權限及存取級別,以便保安團隊評估風險並優先處理應對措施。

TruffleHog Enterprise 現時已能尋找及驗證超800種機密類型的洩露憑證。透過 TruffleHog Analyze,它亦能提供身份及存取權限的背景資訊,最初支援 SaaS 平台及 Google Cloud,現已擴展至 AWS。新增此功能後,運行多雲端環境的團隊可以識別洩露的機密、了解其可存取範圍,並優先處理這三個平台上的修復工作。

我們的掃描器已在 431,875 個公開發現中,驗證了 64,024 個獨特的 AWS 金鑰對。 AP圖片

我們的掃描器已在 431,875 個公開發現中,驗證了 64,024 個獨特的 AWS 金鑰對。 AP圖片

TruffleHog AWS Analyze 顯示洩露金鑰的完整背景資訊。一旦 AWS 憑證洩露,要了解其影響可能需要人手拼湊身份、權限及 IAM 關係。TruffleHog AWS Analyze 為保安團隊執行這項調查。它識別憑證背後的 AWS 用戶或角色,繪製其有效權限,並揭示其可假定哪些角色以獲取額外存取權限,從而讓應對人員更清晰地了解潛在影響範圍。它亦會標示 AWS 何時返回不完整的結果,讓團隊知道分析結果僅為部分視圖。

Truffle Security 行政總裁兼創辦人 Dylan Ayrey 指出:「代理工作流程正以任何團隊都無法追蹤的速度,建立、使用及洩露 AWS 憑證。一旦金鑰嵌入自動化流程,它會被複製及重複使用,遠超其原有目的,通常在人們忘記其存在後仍持續存在。識別洩露的憑證是一項挑戰,但要了解它實際可存取哪些內容可能難以確定。TruffleHog AWS Analyze 在同一工作流程中為保安團隊提供這些背景資訊,讓他們確切知道哪些內容已洩露,並輕鬆修復。」

AWS 金鑰頻繁洩露;修復工作滯後。AWS 金鑰是最常洩露的憑證之一,許多在洩露後仍長時間保持活躍。由於單一 AWS 金鑰可存取運算、儲存、數據庫等,洩露不僅暴露一個系統,更暴露控制所有其他系統的權限。

Truffle Security 研究部門近期驗證了從公開代碼、容器映像及數據集中提取的 64,024 個獨特洩露 AWS 金鑰,發現其中 88% 仍然活躍。洩露金鑰的活躍中位數為五年,僅 14% 曾被輪換。在仔細研究的金鑰中,84% 擁有完整管理員存取權限,而六分之一是根金鑰,可提供 AWS 帳戶的存取權限。

令人驚訝的是,其中 929 個憑證早已被 AWS 自身的受損金鑰隔離政策標記,部分更早於三年前,但每個仍可通過驗證。即使 AWS 已偵測到洩露,卻無人修復。

當 TruffleHog 掃描 Hugging Face 上 7.6 拍字節的公開人工智能訓練數據時,發現了相同規模的洩露。3,343 個活躍 AWS 金鑰仍然有效,其中超 900 個可列出至少包含 51.7 太字節私人數據的 S3 儲存桶。

Hugging Face 技術總監 Julien Chaumond 表示:「我們主動使用 TruffleHog 掃描 Hub,並在發現已驗證的機密時透過電郵通知發布者。但警報僅是開始。Truffle Security 的研究提醒我們,洩露的金鑰在被輪換之前都是脆弱的。向團隊展示憑證背後的身份及存取權限,是將通知轉化為行動的方式。」

若用戶在 Hugging Face 上發布模型或數據集,當偵測到已驗證的機密時,將會收到電郵通知。用戶應輪換而非刪除任何已洩露的金鑰。

結合 TruffleHog Enterprise 尋找及驗證每個洩露金鑰實例的能力,TruffleHog AWS Analyze 增加了團隊所需存取權限的背景資訊,以加快修復速度。

TruffleHog AWS Analyze 現已作為 TruffleHog Enterprise 的附加功能推出。

(美聯社)

你 或 有 興 趣 的 文 章