歡迎來到第 D 部分:網絡風險 – 理解威脅
你好!歡迎來到 P3 學習旅程中最相關的章節之一。在當今的數碼世界中,網絡風險 (Cyber Risk) 不再僅僅是資訊科技 (IT) 部門的「技術問題」,而是一項重大策略風險,足以影響企業的聲譽、財務,甚至是生存。在本章中,我們將拆解考試中你需要了解的各種網絡安全風險。
如果你不是「技術專家」,請放心。CIMA 並不要求你編寫代碼!你只需要了解這些風險的本質,以便能夠進行管理。你可以將其想像成了解「數碼盜賊」試圖進入你公司大樓的不同手段。
快速回顧:甚麼是網絡風險?
網絡風險是指因資訊科技系統出現某種故障,而導致組織面臨財務損失、運作中斷或聲譽受損的可能性。
1. 惡意軟件 (Malware): 「數碼細菌」
惡意軟件 (Malware) 是「惡意軟件」(malicious software) 的簡稱。這是一個廣義的術語,指任何旨在破壞、損害或獲取電腦系統未經授權訪問權限的軟件。想像一下,有人偽裝成速遞員,將一個「間諜」或「破壞者」混入了你的辦公室。
以下是你需要識別的常見惡意軟件類型:
- 病毒 (Viruses): 它們會附著在合法的程式上。當程式運行時,病毒就會傳播。就像生物病毒一樣,它需要一個「宿主」才能從一台電腦移動到另一台電腦(例如透過電郵附件)。
- 蠕蟲 (Worms): 它們比病毒更狡猾。它們不需要宿主程式;可以自行複製並在網絡中傳播。它們經常透過耗盡所有頻寬來「塞住」系統。
- 特洛伊木馬 (Trojans / Trojan Horses): 得名於歷史上著名的木馬故事,它們偽裝成有用的軟件。一旦你安裝了它們,它們就會為黑客打開進入你系統的「後門」。
- 勒索軟件 (Ransomware): 這是當今企業面臨的重大隱憂。它會加密(鎖定)公司的數據,攻擊者會要求支付「贖金」(通常以比特幣支付)來解鎖。想像一下,有人給你的文件櫃掛上掛鎖,除非你付錢,否則拒絕給你鑰匙。
記憶法:V-R-T-W
試想一個 Very Rude Tech Wizard(非常粗魯的科技魔法師):Viruses (病毒)、Ransomware (勒索軟件)、Trojans (木馬)、Worms (蠕蟲)。
關鍵要點: 惡意軟件旨在損害系統或竊取數據。防禦通常涉及安裝防毒軟件以及保持系統更新(修補漏洞)。
2. 社交工程 (Social Engineering): 「人為黑客」
你知道嗎?大多數網絡攻擊之所以成功,是因為人為失誤,而不是技術缺陷。社交工程是一種操縱人心以獲取密碼或銀行詳細資料等機密資訊的藝術。
- 網絡釣魚 (Phishing): 最常見的類型。通常是大量發送看似來自可信來源(如你的銀行或微軟)的電郵,要求你點擊連結或登入。這就像是一場數據「釣魚」行動。
- 魚叉式網絡釣魚 (Spear Phishing): 這是釣魚的針對性版本。攻擊者會研究特定人士(例如財務經理),並發送高度個性化的電郵。由於它看起來非常真實,因此危險性更高。
- 誘餌 (Baiting): 利用物品或好處的承諾來引誘受害者。例如,在停車場留下一個貼有「高層薪酬」標籤的 USB 手指。有人出於好奇撿起來插入電腦,然後——砰——惡意軟件就安裝好了。
現實例子: 如果你收到一封郵件寫著「緊急:你的 P3 成績已準備好,請點擊此處登入」,但連結指向一個奇怪的網站——這就是一次「網絡釣魚」嘗試!
避免常見錯誤: 不要將網絡釣魚與黑客入侵混淆。網絡釣魚是操縱人類;黑客入侵則是利用技術手段破解系統。
3. 阻斷服務 (DoS) 攻擊
阻斷服務 (DoS) 攻擊未必是為了竊取數據。相反,其目的是關閉機器或網絡,使其預期用戶無法存取。
- 運作方式: 攻擊者向伺服器發送大量「虛假」流量,導致伺服器崩潰,或變得極其緩慢,以致合法客戶無法使用。
- 分散式阻斷服務 (DDoS): 這是 DoS 的「大哥哥」。攻擊者利用受感染的電腦網絡(稱為「殭屍網絡」或 botnet)同時攻擊單一目標。這就像 10,000 人同時試圖穿過一扇旋轉門——結果就是動彈不得!
關鍵要點: 這些攻擊針對的是可用性 (Availability)。如果客戶無法進入網上商店購買產品,公司就會損失收入和聲譽。
4. 黑客入侵與未經授權訪問
黑客入侵 (Hacking) 是指識別並利用電腦系統或網絡中的弱點,以獲取數據未經授權訪問權限的行為。
- 中間人 (MitM) 攻擊: 這是指攻擊者在雙方通訊之間進行「竊聽」。例如,如果你在咖啡店使用不安全的公共 Wi-Fi,黑客可以坐在「中間」,查看你發送給銀行網站的所有內容。
如果這聽起來很複雜,別擔心: 只要記住 MitM 本質上就是數碼「竊聽」。為了防止這種情況,公司會使用加密(將數據擾亂,使竊聽者無法讀取)。
5. 內部威脅 (The Insider Threat)
我們通常認為黑客是躲在暗房裡的神秘人物,但有時威脅來自辦公室內部。內部威脅可分為兩類:
1. 惡意內部人員: 不滿的員工蓄意竊取數據或破壞系統(例如,銷售人員在跳槽到競爭對手前竊取客戶名單)。
2. 無意造成的內部人員: 出於好心但犯錯的員工。這可能是某人意外地將敏感電子表格電郵給了錯誤的人,或者丟失了一台沒有密碼保護的公司筆記本電腦。
你知道嗎? 根據多項研究,由「無意造成的內部人員」導致的數據外洩事件,比真正的黑客還要多!
總結與快速回顧
為了幫助你記住網絡風險的類型,讓我們看看 CIA 三位一體 (CIA Triad)(一個經典的 P3 概念)以及這些風險如何進行攻擊:
- 機密性 (Confidentiality - 保守秘密): 受到網絡釣魚、黑客入侵和惡意軟件(間諜軟件)的攻擊。
- 完整性 (Integrity - 確保數據準確): 受到中間人攻擊或數據被篡改的未經授權入侵的攻擊。
- 可用性 (Availability - 保持系統運行): 受到 DoS、DDoS 和勒索軟件的攻擊。
考試關鍵要點:
- 網絡風險是業務風險,而不僅僅是 IT 風險。
- 惡意軟件、社交工程和 DoS 是「三大」外部威脅。
- 人(內部人員)通常是安全鏈中最薄弱的環節。
- 組織必須在「安全性」與「可用性」之間取得平衡。(如果安全措施太嚴苛,員工就會想辦法繞過它!)
你一定沒問題的!理解這些風險是評估公司應如何應對的第一步。繼續努力!