top of page
Search


當「帳號正常」不代表「權限合理」:企業為甚麼需要 IGA?
員工入職、轉職、調職及離職,是企業每天都會面對的身份變化。 但對 IT 及 Security 團隊而言,真正需要關注的並不只是: 「這個帳號有沒有建立或停用?」 而是: 「這個人現在擁有的權限,是否仍然符合他的職位、部門及實際工作需要?」 例如,一名員工由 Marketing 轉到 Sales,HR 系統已經更新職位資料,主要系統的帳號亦成功同步。但在轉職前,他可能因不同項目獲得 CRM、Finance System、Shared Drive 或 Admin Role 等額外權限。 如果這些權限沒有隨着職位變更而被回收,員工轉職後便可能繼續保留原本不再需要的 Access。 從技術層面來看,帳號可能完全「正常」。 但從身份治理角度來看,它卻未必合理。 這亦帶出企業在身份管理上越來越重要的一個問題: 「我們不只是要知道誰可以存取甚麼,更要知道為甚麼他可以存取,以及這個權限現在是否仍然合理。」 從「帳號管理」走向「身份治理」 這正是 Evolveum midPoint 所針對的問題。 midPoint 是一套開源 Identity Governanc
2 days ago


從 AI 實驗到企業管治:Microsoft Agent 365 如何協助企業管理 AI Agent?
建立 AI Agent 正變得越來越容易。 真正困難的是: 當企業擁有越來越多 AI Agent,我們如何確保它們仍然安全、受控及符合企業政策? 這正是 Microsoft Agent 365 所要解決的問題。 Microsoft 將 Agent 365 定位為企業 AI Agent 的 Control Plane(控制平台),讓 IT 及 Security 團隊可以在一個企業級管理框架下,Observe、Govern 及 Secure 不同的 AI Agent。 簡單來說,可以把 Agent 365 想像成: 企業 AI Agent 的中央管理及安全控制中心。 1. Observe — 看得見 第一步,是知道企業到底有哪些 Agent。 企業需要了解哪些 Agent 正在使用、由誰負責,以及它們的使用情況和相關安全訊號。 Agent 365 透過 Microsoft 365 管理環境提供更集中的 Agent 可視性,讓管理員更容易掌握企業 AI Agent 的整體情況。 2. Govern — 管得到 知道 Agent 存在之後,企業還需要回答
Aug 24


Shadow AI:你知道企業內有哪些 AI Agent 正在運作嗎?
企業對 Shadow IT 並不陌生。 當員工在未經 IT 部門批准的情況下使用雲端服務、應用程式或工具,企業可能失去對資料、安全及合規的控制。 進入 Agentic AI 時代,同一個問題亦開始出現在 AI 世界 —— Shadow AI。 當 AI Agent 在企業內悄悄出現 隨着建立及使用 AI Agent 越來越容易,不同部門、開發人員甚至個別使用者,都可能因應自己的工作需要建立或使用 Agent。 問題是,IT 及 Security 團隊未必知道它們的存在。 與一般未經批准的軟件相比,AI Agent 帶來的挑戰可能更複雜。 因為一個 Agent 不只是被動地提供資訊,它亦可能: 讀取企業文件及敏感資料 連接不同應用程式及系統 使用工具或 API 執行程式或工作流程 代表使用者進行操作 Microsoft 指出,隨着 Agent 使用增加,企業可能面對 agent sprawl 及 unmanaged agents 的問題,並已在 Agent 365、Microsoft Defender 及 Intune 中加入或預覽相關的 Shad
Aug 21


AI Agent 正走進企業,但誰在管理它們?
生成式 AI 正逐步由「回答問題」走向「執行任務」。除了 Microsoft Copilot 等 AI 助手,企業亦開始引入不同的 AI Agent(AI 智能代理),協助處理資料搜尋、文件整理、客戶服務、財務分析,以至執行不同業務流程。 你可以把 AI Agent 想像成企業內的新一代「數碼員工」。 一個 HR Agent 可以協助回答員工問題;一個 Finance Agent 可以分析財務資料;一個 Sales Agent 可以整理客戶資訊及協助準備建議書。隨着 AI Agent 的能力不斷提升,它們不但可以讀取資料,更可能連接企業系統、使用不同工具,甚至代表使用者執行某些工作。 這亦帶來一個新的管理問題: 當企業內的 AI Agent 越來越多,誰在管理它們? 企業需要開始思考: 我們到底有多少個 AI Agent? 誰建立及擁有這些 Agent? 它們可以存取哪些企業資料和系統? 它們獲准執行甚麼操作? 當 Agent 不再需要時,誰負責停用及移除? Microsoft 將 Agent 365 定位為管理 AI Agent 的企業級控制平
Aug 19


守護自主型企業:從 AI 策略到 Agentic AI Runtime 的全方位安全
生成式 AI 正迅速走進企業日常營運。由員工使用 ChatGPT、Microsoft Copilot 等工具處理文件,到企業建立客服聊天機械人、RAG 知識庫及自主式 AI Agent,AI 已不再停留於概念驗證,而是逐步接觸企業資料、系統權限,甚至代替人類執行工作。 當 AI 只負責生成內容時,企業關注的可能是答案是否準確;但當 AI 開始閱讀內部文件、呼叫 API、修改資料,甚至自主制訂及執行行動計劃,企業需要思考的問題便更為複雜: 誰正在使用 AI?AI 可以存取甚麼資料?它可以執行哪些操作?當 AI 被誤導、濫用或作出錯誤決定時,企業能否及時發現及阻止? 在 Amidas Solution Day 2026 上,Check Point Cyber Security Evangelist Johnny Wong 以自主型企業的安全為題,分享企業在推動 AI 轉型時,如何從策略、資料、身份、應用程式,以至 Agent Runtime 建立完整防線。 AI 風險正由「內容安全」延伸至「行動安全」 近年的 AI 事故顯示,風險可以出現在多個層面
Aug 11


一封電郵,足以成為企業資料外洩的起點
一封看似由管理層、客戶或合作夥伴發出的電郵,可能附有「重要文件」、要求立即付款,或提示用戶重新登入 Microsoft 365。收件人只要按下一個連結、掃描一個 QR Code,或開啟受密碼保護的附件,攻擊者便可能取得帳戶憑證、植入勒索軟件,甚至進一步滲透企業網絡。 傳統電郵防護主要依賴寄件者信譽、惡意程式特徵碼及垃圾郵件過濾。然而,面對針對性電郵攻擊、零日漏洞、Business Email Compromise(BEC)及仿冒登入網站,單靠基本過濾已未必足夠。 從附件、連結到寄件者行為,全面分析電郵風險 TrendAI™ Deep Discovery™ Email Inspector 是一套針對進階電郵威脅而設的企業級安全方案,能夠偵測及封鎖包含惡意內容或可疑 URL 的電郵,進一步加強針對性攻擊、勒索軟件及資料外洩防護。 方案可透過專用硬件設備或虛擬設備部署於企業的本地數據中心或虛擬化環境,並可與現有電郵安全產品並行使用,讓企業在毋須全面取代原有系統的情況下,加強進階威脅偵測能力。 Deep Discovery Email Inspector
Jul 24


企業 AI 加速發展:如何由存取、數據到 Runtime 建立完整安全防線?
人工智能正由內容生成及問答工具,逐步發展成企業業務流程的一部分。 現時不少企業正建立 Retrieval-Augmented Generation(RAG)應用、企業知識平台及 AI Agent。這些 AI 系統不但能搜尋內部文件,更可以連接資料庫、SaaS 平台及外部工具,甚至代表用戶執行操作。 AI 的能力越強,能夠接觸的數據及系統亦越多。企業在推動創新的同時,亦需要重新審視現有安全架構能否應對 AI 帶來的新風險。 企業 AI 帶來哪些安全挑戰? 企業 AI 環境可能同時涉及公共 AI 平台、內部數據、第三方模型、AI Agent、MCP Server 及不同外部工具。 這些組件令企業需要保護的,不再只是用戶登入及網絡流量,還包括 AI 如何理解指令、搜尋資料、選擇工具及執行操作。 Shadow AI 與數據外洩 即使企業未正式推出 AI 計劃,員工亦可能已經自行使用不同的公共 AI 工具。 當員工將客戶資料、內部文件、財務紀錄或程式碼輸入未經批准的平台,便可能形成 Shadow AI 及數據外洩風險。 企業首先需要了解員工正在使用哪些
Jul 24


身份安全已不再只是技術升級,更是金融機構必須正視的監管要求
香港證券及期貨事務監察委員會於 2026 年 7 月發出通函,指出一次性密碼(OTP)並不具備抗釣魚能力,要求互聯網經紀行及獲發牌的虛擬資產服務提供者,在客戶登入及裝置綁定流程中,逐步採用 Passkeys(通行密鑰)、安全裝置綁定等更高強度的認證方案。 證監會同時要求機構加強對可疑登入、異常交易及資產提取的偵測,並就重要帳戶活動及時通知客戶。這反映出,單靠密碼及 OTP,已不足以應對現今的身份冒充及網絡詐騙風險。 隨著 AI 技術普及,攻擊者可以更快速及低成本地製作仿真釣魚網站、偽造文件及 Deepfake 身份。對銀行、證券、保險及數碼金融機構而言,核心問題已不只是「用戶能否成功登入」,而是如何確認登入、開戶或進行交易的人,確實是其本人。 面對這些新型威脅,企業需要重新審視現有的身份安全架構。Thales 透過無密碼登入、數碼 onboarding、風險為本身份驗證及持續風險監察,協助企業在整個客戶旅程中建立更強的數碼信任。 隨著 AI 持續改變企業的營運模式,網絡攻擊的手法亦正在迅速演變。現今的攻擊者不再需要高深的技術能力,亦可以建立高度仿
Jul 14


備份不只是復原:在 AI 時代建立真正的數據韌性
在現今數碼環境中,備份一直是企業最後一道防線。當系統故障、網絡攻擊、營運中斷或災難事故發生時,備份就是企業能否迅速復原並恢復業務運作的關鍵。 然而,隨着網絡威脅不斷演變,備份已不再只是儲存數據副本,而是企業整體網絡韌性策略中不可或缺的一環。特別是在 AI Agent 逐漸進入企業流程的時代,企業需要的不只是「有備份」,而是能夠看得清、守得住、還原得準的數據韌性能力。 現代攻擊更複雜,企業不能只靠傳統防線 現今的網絡攻擊已逐漸走向工業化及組織化。攻擊者不再只是個別人士作試探式入侵,而往往是成熟的黑客組織,以有系統及高度自動化的方式發動攻擊。 常見的攻擊路徑包括: 透過釣魚攻擊誘使用戶點擊惡意連結或輸入登入憑證 取得存取權限後,安裝後門或建立額外帳戶 搜尋 Active Directory、重要伺服器及數據庫 刪除、竊取或加密關鍵數據 令應用程式或業務系統無法正常運作 更具挑戰的是,部分攻擊未必發生在作業系統層面。例如,攻擊者有機會直接在虛擬化平台層面加密虛擬機檔案,如 VMDK 檔案。當攻擊繞過作業系統層面時,即使企業已部署 EDR...
Jul 3


AI 時代下的網絡安全新常態:香港企業不能忽視的風險與對策
根據世界經濟論壇(World Economic Forum)發表的《2026 年全球網絡安全展望》(Global Cybersecurity Outlook 2026),超過三分之二的受訪機構認為,網絡安全風險在過去一年明顯上升,而人工智能的快速應用,正同時放大風險與不確定性。報告指出,攻擊手法變得更智能、更具規模,而不少企業在治理、可視性及事故應變方面,仍然未能跟上風險演變的速度。 對香港企業而言,這份報告所反映的並非遙遠的全球趨勢,而是正在發生的現實。在高度數碼化、監管要求嚴謹、業務節奏極快的營運環境下,任何一次網絡事故,都可能迅速演變為業務中斷、合規風險,甚至企業聲譽危機。當 AI 同時被用作攻擊與防禦工具,網絡安全已正式進入一個全新的階段。 AI 正在同時放大風險與防禦能力 人工智能正以前所未有的速度,重塑網絡安全的風險格局。一方面,AI 擴大了企業的攻擊面,令系統之間的連接更頻繁、數據流動更複雜;另一方面,AI 亦被攻擊者利用,以自動化方式加快漏洞探索、提升釣魚攻擊與惡意程式的精準度。這種「效率提升」對企業而言,往往意味著風險發生得更快
Apr 2


Microsoft 365 E7:從 Copilot 試驗走向 Agentic AI 實戰,香港企業準備好了嗎?
過去一年,很多香港公司都在「試玩」Copilot:開會做紀錄、幫忙起草電郵、整理文件。真正的問題卻一直沒變:「如何將 AI 由試驗,變成可以量化回報的日常營運能力?」Microsoft 365 E7 正正是為了這個轉變而生——結合 Microsoft 365 E5、安全與合規增強功能、Copilot 以及全新的 Agent 365,為企業打造一個能大規模營運 AI Agent 的 整體 平台。 #什麼是 Microsoft 365 E7?為何它不是「另一個 Plan」而已? Microsoft 已正式宣佈,Microsoft 365 E7 將於 2026 年 5 月 1 日起正式全球一般可用(General Availability),同日推出的還包括作為 E7 關鍵組件的 Agent 365。Microsoft 365 E7 是 Microsoft 近十年來首個全新的企業級版本,定位在 E5 之上,專為「以 AI 為先」的知識型工作者而設。在官方架構中,E7 將多個原本分散的元件整合在一個授權之下: Microsoft 365 E5(含...
Mar 26


AI年代來襲:香港企業面臨內外部雙重危機, Amidas助您化險為夷
在AI急速普及的2026年,香港商業客戶正面臨前所未有的網路安全挑戰。根據《2026年Thales數據威脅報告》及Cloudflare最新統計,74%企業視AI為首要數據風險,香港更成為全球DDoS攻擊第二重災區。 #AI驅動新型內部威脅 74%企業列AI為頭號數據安全隱患 ,遠超傳統網路攻擊。AI系統獲取企業核心數據權限,卻缺乏足夠管控: 超權存取危機 :僅36%香港企業掌握數據全貌,49%敏感雲端數據未加密 憑證竊取橫行 :佔雲端攻擊44%,黑客利用AI自動化竊取身份憑證滲透內網 深度偽造詐騙 :近60%企業遇AI生成假影片/語音,45%因虛假資訊蒙受財務損失 真實案例 :英國工程公司 Arup 被AI生成CFO深偽影片詐騙2500萬美元,香港39%企業已設AI安全預算,但僅22%具備完整應變機制。 #DDoS攻擊全球第二重災區 震撼數據 :2025年Q4香港DDoS攻擊達 4710萬次 ,按年暴增 100% ,躍居全球第二! AI時代攻擊特徵升級 : AI智能體24/7自動獵殺,網絡層威脅佔78% 香港升至全球第5大攻擊發起地,電訊、金融、
Mar 19
bottom of page