如果公司明天突然無法登入電郵、交易系統及檔案伺服器,你第一時間會想到什麼?
「備份有沒有用?系統多久可以恢復?」
但對受監管企業而言,還有一個同樣重要的問題:公司是否早已存在一些可以避免、但一直沒有處理的安全缺口?
近日,新興勒索軟件組織 Orova 聲稱將五間香港企業列入暗網資料洩漏名單,涉及資產管理、旅遊、零售及製造等行業,相關指控目前仍未獲企業證實。
同一時間,香港證監會公布,譴責並向 Luk Fook Securities (HK) Limited 罰款港幣 210 萬元。原因不是單純「公司被黑客攻擊」,而是調查發現其網絡安全控制存在多項不足,令公司未能有效抵禦勒索軟件攻擊,系統全面恢復亦延誤約三星期。
按證監會公布,攻擊發生於 2022 年 9 月 19 日,影響交易平台、電郵、檔案及會計伺服器,公司直至 10 月 7 日才全面恢復系統。這是證監會首次就一次真實網絡攻擊擾亂持牌法團交易系統而採取的紀律行動。
問題不只是一個漏洞
證監會調查發現,問題並非單一漏洞,而是多項基本安全控制同時不足。這一點比罰款金額更值得注意。
公布列出的不足包括:
--- 遙距存取系統保護不足。
--- 防火牆及網絡監控能力不足。
--- 作業系統及防毒軟件過時。
--- 特權帳戶及密碼管理薄弱。
--- 密碼儲存在未加密檔案內。
--- 備份及業務持續安排不完善。
--- 員工網絡安全培訓不足。
詳情可參閱證監會的新聞稿(編號 26PR118)。
事故影響檔案伺服器、域控制器、電郵、交易及會計系統,全面恢復約需三星期。
這個案例值得 IT Team 留意的地方,是它反映出企業面對的未必只是「有沒有一個漏洞」,而是整套安全控制是否持續有效。
有備份,為什麼仍然不夠?
現時常見的勒索軟件攻擊,通常不是單純把檔案加密。攻擊者可能會先進入系統、尋找重要資料,再將資料帶走,最後加密系統並威脅公開資料。
因此,備份主要解決的是:「系統壞了之後,能不能恢復?」
但它未必能夠解決:「資料被偷走之後,會不會被公開?」
企業即使成功還原備份,仍然可能面對:
--- 客戶及員工資料外洩。
--- 商業機密被公開。
--- 客戶通知及信任問題。
--- 監管機構調查。
--- 事故處理及法律成本。
--- 業務持續及聲譽損失。
所以,IT Team 不應只問「有沒有備份」,而應進一步確認:
--- 備份是否與生產網絡隔離?
--- 最近是否真的測試過還原?
--- 是否有監察大量資料下載及異常外傳?
--- 關鍵系統是否有清晰的恢復優先次序?
為什麼會涉及監管責任?
對受證監會監管的企業而言,網絡安全並不是單純的 IT 運作事項。
證監會期望持牌法團檢視及加強漏洞修補、威脅偵測、事故應變、備份及業務持續安排。相關指引亦提到,企業應定期測試事故處理及應變程序,並定期備份業務紀錄、客戶及交易資料,確保備份副本可用。
因此,監管機構關注的不只是「有沒有客戶直接損失」,還包括:
--- 企業是否已採取合理的防護措施?
--- 重要漏洞是否有及時修補?
--- 遙距存取是否受到適當保護?
--- 備份是否真的可以支援業務恢復?
--- 企業能否快速隔離受影響系統?
--- 管理層是否知道相關風險?
--- 企業能否證明自己一直有測試及改善控制?
證監會對 Luk Fook Securities 的行動反映,即使沒有證據顯示客戶出現直接金錢損失,長期存在的系統性網絡安全缺失,仍然可能導致監管處分。
合規不是一份文件
對 IT Team 而言,合規不只是擁有一份網絡安全政策,而是要能夠證明相關控制一直有執行。
例如:
--- 漏洞有沒有按風險及優先次序修補?
--- 備份有沒有定期測試及成功還原?
--- 事故應變計劃有沒有實際演練?
--- 管理員及第三方權限有沒有定期檢視?
--- 發現問題後,有沒有負責人及跟進紀錄?
證監會亦要求互聯網經紀行及虛擬資產交易平台,就黑客入侵事故建立迅速應變程序,並在適用情況下立即向證監會匯報;事故後亦應進行根本原因分析、備存詳細事故報告及落實補救措施。
這些紀錄未必可以阻止每一次攻擊,但當事故發生後,卻可以反映企業是否已經採取合理、持續及有效的防護措施。
這不只是金融業的問題
雖然今次罰款涉及證券公司,但事件反映的基本問題並不只存在於金融業。
遙距存取、特權帳戶、漏洞修補、備份及事故應變,同樣是企業、非政府組織、教育機構及專業服務公司的常見風險。
對金融機構而言,這些控制可能直接涉及監管責任;對其他企業而言,則可能影響:
--- 業務持續。
--- 客戶信任。
--- 合約及供應商要求。
--- 個人資料保障責任。
--- 保險及事故處理安排。
換句話說,即使企業不受證監會直接監管,也不代表網絡安全控制不足不會帶來實際後果。
IT Team 可以先檢查六件事
以下不一定是一次過完成的「合規考試」,而是一個協助 IT Team 快速找出優先風險的起點:
--- 1. 對外資產:VPN、 RDP、網站、網域及公開 IP 是否已完整盤點?
--- 2. 帳戶:管理員、第三方及離職帳戶是否已經檢查?
--- 3. 漏洞修補:重大漏洞是否有明確負責人、修補期限及完成紀錄?
--- 4. 備份:是否與生產網絡隔離,最近一次還原是否成功?
--- 5. 偵測:是否能夠偵測異常登入、權限提升及大量資料外傳?
--- 6. 通報:事故發生後,是否清楚知道誰負責通知管理層、監管機構及客戶?
如果未能即時回答,不一定代表企業一定存在問題,但代表這些地方值得進一步確認。
結語
一次勒索軟件攻擊之所以可以變成港幣 210 萬元的監管代價,關鍵未必只是黑客做了什麼,而是企業在攻擊發生前,有沒有持續做好應有的安全控制,以及能否證明自己確實有做好。
你不一定需要成為網絡安全專家,但你需要知道:如果今天真的發生攻擊,哪些系統會受影響、誰需要處理、公司需要多久恢復,以及現有控制是否符合業務及適用合規要求。
網絡安全不一定由購買更多工具開始,而是由了解現有環境開始。先檢視外部資產、遠端存取、帳戶權限、備份復原及事故通報流程,找出最需要優先處理的缺口,往往已經是降低風險的第一步。
如果以上任何一項未能即時確認,可以先進行一次針對外部資產、帳戶權限、備份復原及事故應變的 Security Health Check,從現況出發,按風險及合規要求排列改善優先次序。
因為當事故發生後,最難回答的可能不是「系統幾時恢復?」,而是「這些安全缺口,為什麼一直沒有被發現及處理?」
註:Orova 所聲稱的受害企業名單,目前仍未獲相關企業證實。本文不構成法律或合規意見;實際通報及監管要求,應按企業所屬行業、牌照及適用法規作進一步確認。
本文由 UD 資訊安全團隊審閱。
強化企業安全 🛡️ 立即行動
UD 是值得信賴的託管安全服務供應商(MSSP)
擁有 20+ 年經驗,已為超過 50,000 家企業提供解決方案
涵蓋滲透測試、漏洞掃描、SRAA 等全方位網絡安全服務,全面保護現代企業。
由外部資產盤點到備份復原及事故應變,我們手把手教你逐項檢查及排列優先次序。