香港企業面對的實際攻擊

中小企最低限度網絡安全措施

資源有限的中小企,應先做好以下 8 項基本措施,再逐步加強防護。HKCERT 建議企業採用多重驗證、定期更新、離線備份、權限管理及事故應變等基本做法。 最低要求 如果公司只能先做三件事,應選擇: 中小企網絡安全的第一步,不是購買最昂貴的工具,而是確保以上基本措施真正啟用並定期檢查。

企業應變及業務持續

香港企業資料外洩事故應變清單

發現客戶或員工資料可能外洩時,請按以下次序處理。私隱專員公署建議企業進行風險評估、保存紀錄,並在適當情況下作出通報。 立即處理 確認影響 通知及求助 事後改善 最重要原則:先遏止、再調查;保留證據,並盡快聯絡本公司協助處理。 HKCERT 亦建議企業制定資料外洩應變計劃,涵蓋通報、風險評估、通知受影響人士及補救措施

CEO 必須知道的網絡安全風險

董事會應如何監督企業網絡安全?

董事會應將網絡安全視為企業核心的防禦與治理戰略,而非單純的 IT 技術問題。 面對日益嚴峻的數碼威脅,董事會必須從「被動聽取報告」轉變為「主動頂層設計」,履行對股東與利益相關者的信託責任; 董事會不需要親自管理防火牆,但必須確保公司有人負責、有足夠資源,並能在出事時迅速處理。HKCERT 調查顯示,近三成企業沒有專人負責網絡安全,中小企的資源問題尤其明顯。 董事會應做的事 董事會應該問的問題 最基本的董事會要求 公司應做到: 董事會的責任不是消除所有風險,而是確保風險已被識別、有人負責,並有計劃在出事後迅速恢復。