香港私隱專員公署就數碼港公司資安事故的調查報告

更新於 2024/04/02閱讀時間約 3 分鐘

香港私隱專員公公署今日4/2/2024就數碼港公司去年的資安事故發表了調查報告

報告原文: (https://www.pcpd.org.hk/english/news_events/media_statements/press_20240402.html)

事件源於數碼港向私隱專員公署通報資料外洩事故(該資料外洩事故),表示其電腦系統及檔案伺服器遭受到勒索軟件攻擊及惡意加密。自稱Trigona的黑客組織要求數碼港支付贖金,為已被加密的檔案解鎖。事件導致超過13,000名資料當事人的個人資料外洩,當中約四成受影響人士為求職者及已離職僱員。

報告指出數碼港就資訊保安上有五個大的缺失,致令事件發生:

1.      資訊系統欠缺有效的偵測措施,導致未能有效地偵測黑客以暴力攻擊其資訊系統,令黑客能成功獲取具管理員權限的帳戶憑證,並繼而進行勒索軟件攻擊及竊取儲存於系統內的個人資料;


2.      沒有為遠端存取資料啟用多重認證功能,以核實獲授權可遠端登入數碼港網絡的用戶身分,導致黑客能利用獲取的帳戶憑證透過遠端桌面連接進入數碼港的網絡,竊取個人資料;


3.      對資訊系統進行的保安審計不足,未能適時應對資訊科技的變化及網絡安全的風險;


4.      資訊保安政策有欠具體 ,未能讓員工有一個具體的網絡保安框架可依循;及


5.      個人資料被不必要地保留:沒有根據其資料保留政策在保留期屆滿後刪除所收集得的個人資料,導致約四成受影響人士因其個人資料被不必要地保留而受該資料外洩事故影響。


筆者會歸類第1和第2項是技術上的缺失。我們作為資安業者,向來不敢以「滴水不漏」自居,因為知道這世界沒有最安全的環境,而且科技日新月異,資訊保安的措施理應與時並進。但此報告上看,數碼港很大可能是已經有很多年沒有更新甚保安方案,致令黑客能使用brute force attacks而沒有有效的方案去防止,亦沒有通報。

在平衡可用性和安全性上,如果一個戶口被頻密重複輸入錯誤密碼,理應有一個機制去停止。舉例如暫時鎖定帳戶,並於確定是帳戶持有人錯誤操作或忘記密碼前,並不容許解開帳戶。這是從防御方面入手,截停入侵者再繼續嘗試。其次是在偵測到這種不尋常的行為時,理應有警示給與資安人員。比如發電郵、短訊等予相關帳戶持有人、其直屬上司及資安人員。以確定相關帳戶是否已經被入侵者鎖定,以進行進一步的登入。

其二是在現今已經在說着MFA也有機會不安全的情況,Cyberport竟然是沒有對遠端登入進行2FA、MFA的操作。致令只要能取得密碼就能登入。這是令人非常震驚的一件事情!

至於第3至第5項,其實並非很深奧的資安技術,反而是非常基礎的IT審計。如果每年都有做General IT Control 的審計,其實第1至2項很早就會被審計師發現並提議整改。整改成本不大,基本就是用一些Next Generation Firewall皆幾乎標準配置的技援MFA的VPN、SIEM或者有Alert功能的通報。

同時,GITC的IT Audit亦會就現有的資安政策進行檢視,如沒有的企業固然要撰寫資安政策,就算已有的都需要每年進行審計師的檢視,以確保符合現今標準並且貼合業務所需。

最後一項,在IT Audit的年度審計一樣無所遁形,因為審計師一樣會就着公司的政策和法規要求,去做數據樣本分析,以確保公司的數據不會保存過多或過少。而已經淘汰的數據亦應及時清除,以符合當地法規。

筆者暫未知道相關公司的年度審計的操作方式,但如果能確切執行IT年度審計,這五大缺失皆是可避免的。而綜合現有資訊,我亦肯定該駭客組織亦無需使用甚麼進階技術,只是使用非常尋常的攻擊技術已經可以攻破相關公司的資安架構。

這事件非常值得各機構借鑑,很多時並非我們遇到甚麼強大的敵人,而是我們自己有太大的破綻。

 

avatar-img
20會員
87內容數
現職風險管理部總監、兼任大學資安講師及博士研究生。語言學、電腦罪案、工商管理及傳媒管理碩士學位。CISSP、CISA、CISM、CRISC、CHFI、PMP及ISO27001首席審計師資格。也是一名被資安生涯耽誤的詩人及酒徒,作品散見於網路及台港詩刊,持國際唎酒師資格......興趣太廣泛的大孩子。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
左先生的沙龍 的其他內容
在當今的數位化時代,企業越來越依賴資訊技術系統來開展業務。隨著對資訊技術系統的依賴程度越來越高,企業必須確保其資料的安全性和完整性。ISO 27001 標準是一項中立和全球通用的標準,旨在為資訊安全管理系統提供了一個框架,隨着時代發現,ISO27001已更新至2022版本,以應對數字環境中不斷變化的
不論企業使用的伺服器和客戶端是使用何種作業系統,定期更新補丁是必不可少的。 這道理仿如真理,因為世界上還沒有一個作業系統是完全沒有漏洞的,只要有漏洞被發現,就要推出補丁,作為使用者的角色就得決定是否安裝。 筆者曾經和一些決策層交談,他們未必是IT業者,但也懂得補丁要越快更新越好。但其實這觀點並不
數天前,香港發生了一宗涉及2億港元的騙案。騙徒假冒一間跨國公司海外總部的CFO,要求分行財務人員參加一場機密會議,騙徒透過深偽技術生成虛擬短片,在「視像會議」上向職員作出「投資」指示,要求轉賬大額金錢至不同戶口......
A few days ago, a fraud case involving HK$200 million occurred in Hong Kong. The scammer pretended to be the CFO of a multinational company's overseas
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
在企業IT環境,系統和數據的備份的重要性相信是不用解說,亦不用懷疑的。 但很時時候,企業忽略的並不是備份,而是Drill test的重要性。
在當今的數位化時代,企業越來越依賴資訊技術系統來開展業務。隨著對資訊技術系統的依賴程度越來越高,企業必須確保其資料的安全性和完整性。ISO 27001 標準是一項中立和全球通用的標準,旨在為資訊安全管理系統提供了一個框架,隨着時代發現,ISO27001已更新至2022版本,以應對數字環境中不斷變化的
不論企業使用的伺服器和客戶端是使用何種作業系統,定期更新補丁是必不可少的。 這道理仿如真理,因為世界上還沒有一個作業系統是完全沒有漏洞的,只要有漏洞被發現,就要推出補丁,作為使用者的角色就得決定是否安裝。 筆者曾經和一些決策層交談,他們未必是IT業者,但也懂得補丁要越快更新越好。但其實這觀點並不
數天前,香港發生了一宗涉及2億港元的騙案。騙徒假冒一間跨國公司海外總部的CFO,要求分行財務人員參加一場機密會議,騙徒透過深偽技術生成虛擬短片,在「視像會議」上向職員作出「投資」指示,要求轉賬大額金錢至不同戶口......
A few days ago, a fraud case involving HK$200 million occurred in Hong Kong. The scammer pretended to be the CFO of a multinational company's overseas
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
在企業IT環境,系統和數據的備份的重要性相信是不用解說,亦不用懷疑的。 但很時時候,企業忽略的並不是備份,而是Drill test的重要性。
你可能也想看
Google News 追蹤
Thumbnail
徵的就是你 🫵 超ㄅㄧㄤˋ 獎品搭配超瞎趴的四大主題,等你踹共啦!還有機會獲得經典的「偉士牌樂高」喔!馬上來參加本次的活動吧!
Thumbnail
隨著理財資訊的普及,越來越多台灣人不再將資產侷限於台股,而是將視野拓展到國際市場。特別是美國市場,其豐富的理財選擇,讓不少人開始思考將資金配置於海外市場的可能性。 然而,要參與美國市場並不只是盲目跟隨標的這麼簡單,而是需要策略和方式,尤其對新手而言,除了選股以外還會遇到語言、開戶流程、Ap
Thumbnail
到達香港後,李天明與小方與香港警方和香港技術團隊進行了緊急會議,分享了目前所有的情報和分析結果。警方決定在不驚動綁匪的情況下,秘密監控那些疑似地點,並準備隨時進行救援行動。但範圍實在太廣。無法確定地點。預估可能要3天以上才能大致判定位置。 李天明與小方離開警局後,決定採取更加積極的行動。他
Thumbnail
因應多項國際體壇盛事自6月起陸續舉行,香港海關於2024年6月13日起展開一連七天的高調巡查行動,派員到全港多區進行反侵權活動巡查,包括深水埗、油尖旺、灣仔、觀塘、屯門、元朗、大埔、上水和離島,向店舖、酒吧和食肆派發宣傳單張,並向商戶講解相關法例要求,以免他們誤墮法網。 海關版權及商標調查科版權及
2024年7月1日,香港淪陷五週年,臺灣舉辦追思會,分享了一群香港人的故事。香港政府的偏袒大陸人政策,以及國安法23條讓臺灣人不敢支持香港人,限制了香港人的政治自由與前途。活動詳情請留意赴湯 2.0專頁。
在當今數位化的時代,企業資訊安全已經成為了極為重要的議題。隨著科技的不斷進步,網路犯罪的手法也層出不窮,對企業的資訊安全造成了嚴重的威脅。面對這一挑戰,企業應該如何有效地保護自身的資訊安全呢?
Thumbnail
最近有報道指出,港府聯同證監會正與內地部門商討,以釐清「國家機密」的定義和範圍,避免中國高精密事件再次發生。加強監管內地會計師是避免類似事件再次發生的關鍵,並加強保證香港上市公司財務報表的透明度和準確性,維護投資者利益。
Thumbnail
在今日的數位時代,網路資安事件已成為全球關注的焦點。最近,聯成公司遭受的網路資安攻擊事件,不僅凸顯了資訊安全的重要性,也提醒我們對於核心技術的防護不能有絲毫懈怠。 2024年4月9日,聯成公司的部分資訊系統遭到駭客攻擊。公司發現網路傳輸異常後,迅速啟動資安防禦和復原機制。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
近期,我們可以從媒體上看到兩起資安事件分別在KKday和京鼎公司發生,前者是被前員工從內部搞鬼而被竊密,後者是被外部駭客攻破防線而受到勒索。 除了資安防護的重要性可見一般,還凸顯企業在資安防護上必須要有全方位的準備。更建議從法遵的角度,對於資安風險管理進行積極且全面地落實,以提升自身資安防護環境。
Thumbnail
徵的就是你 🫵 超ㄅㄧㄤˋ 獎品搭配超瞎趴的四大主題,等你踹共啦!還有機會獲得經典的「偉士牌樂高」喔!馬上來參加本次的活動吧!
Thumbnail
隨著理財資訊的普及,越來越多台灣人不再將資產侷限於台股,而是將視野拓展到國際市場。特別是美國市場,其豐富的理財選擇,讓不少人開始思考將資金配置於海外市場的可能性。 然而,要參與美國市場並不只是盲目跟隨標的這麼簡單,而是需要策略和方式,尤其對新手而言,除了選股以外還會遇到語言、開戶流程、Ap
Thumbnail
到達香港後,李天明與小方與香港警方和香港技術團隊進行了緊急會議,分享了目前所有的情報和分析結果。警方決定在不驚動綁匪的情況下,秘密監控那些疑似地點,並準備隨時進行救援行動。但範圍實在太廣。無法確定地點。預估可能要3天以上才能大致判定位置。 李天明與小方離開警局後,決定採取更加積極的行動。他
Thumbnail
因應多項國際體壇盛事自6月起陸續舉行,香港海關於2024年6月13日起展開一連七天的高調巡查行動,派員到全港多區進行反侵權活動巡查,包括深水埗、油尖旺、灣仔、觀塘、屯門、元朗、大埔、上水和離島,向店舖、酒吧和食肆派發宣傳單張,並向商戶講解相關法例要求,以免他們誤墮法網。 海關版權及商標調查科版權及
2024年7月1日,香港淪陷五週年,臺灣舉辦追思會,分享了一群香港人的故事。香港政府的偏袒大陸人政策,以及國安法23條讓臺灣人不敢支持香港人,限制了香港人的政治自由與前途。活動詳情請留意赴湯 2.0專頁。
在當今數位化的時代,企業資訊安全已經成為了極為重要的議題。隨著科技的不斷進步,網路犯罪的手法也層出不窮,對企業的資訊安全造成了嚴重的威脅。面對這一挑戰,企業應該如何有效地保護自身的資訊安全呢?
Thumbnail
最近有報道指出,港府聯同證監會正與內地部門商討,以釐清「國家機密」的定義和範圍,避免中國高精密事件再次發生。加強監管內地會計師是避免類似事件再次發生的關鍵,並加強保證香港上市公司財務報表的透明度和準確性,維護投資者利益。
Thumbnail
在今日的數位時代,網路資安事件已成為全球關注的焦點。最近,聯成公司遭受的網路資安攻擊事件,不僅凸顯了資訊安全的重要性,也提醒我們對於核心技術的防護不能有絲毫懈怠。 2024年4月9日,聯成公司的部分資訊系統遭到駭客攻擊。公司發現網路傳輸異常後,迅速啟動資安防禦和復原機制。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
近期,我們可以從媒體上看到兩起資安事件分別在KKday和京鼎公司發生,前者是被前員工從內部搞鬼而被竊密,後者是被外部駭客攻破防線而受到勒索。 除了資安防護的重要性可見一般,還凸顯企業在資安防護上必須要有全方位的準備。更建議從法遵的角度,對於資安風險管理進行積極且全面地落實,以提升自身資安防護環境。