香港企業終端設備安全

如何保護您機構的每台設備——從Windows和Mac工作站到手機和平板電腦——使用防病毒、EDR、MDM和補丁管理的正確組合。

Endpoint security for Hong Kong businesses
1終端設備威脅形勢

為何終端設備安全對香港企業至關重要

終端設備——員工使用的筆記型電腦、桌上型電腦、智能手機和平板電腦——是大多數針對香港企業網絡攻擊的主要入口。傳送malware的網絡釣魚電郵在終端設備上被打開。勒索軟件在終端設備上執行,然後透過網絡蔓延。憑證竊取軟件從終端設備瀏覽器竊取銀行 ↗和雲端應用程式憑證。實體設備盜竊暴露本地存儲的敏感數據。終端設備是對手持續利用的人機交互界面形成的攻擊面。

終端設備安全格局已從傳統防病毒模型大幅演進。傳統防病毒產品透過將文件與特徵碼數據庫比較來偵測已知malware——這種方式對已知威脅有效,但對新型malware、無文件攻擊和合法工具被惡意使用(借助系統工具的攻擊手法)則失效。現代端點保護平台(EPP)和端點偵測及回應(EDR)方案,使用行為分析、機器學習和記憶體掃描來偵測之前未知的威脅,並提供對整個機構終端設備上發生情況的可見性。

對香港企業而言,針對性malware的威脅——特別是針對香港金融和專業服務行業企業部署的銀行 ↗木馬和遠端存取工具(RAT)——需要超越基於特徵碼的偵測的終端設備安全。EDR方案提供偵測和圍堵複雜威脅所需的可見性和回應能力,而傳統防病毒軟件會錯過這些威脅。EPP和EDR之間的成本差異已顯著縮小——主要供應商現在以中小企可承受的預算將EDR功能捆綁在產品中。

  • 終端設備作為主要攻擊途徑:大多數針對香港企業的網絡攻擊透過終端設備進入——員工使用的筆記型電腦、手機和工作站
  • 傳統防病毒的限制:基於特徵碼的防病毒錯過新型malware、無文件攻擊和借助系統工具的攻擊——現代EPP/EDR是必要的
  • 針對香港的銀行木馬:針對香港銀行憑證和財務數據的專業malware需要超越簡單特徵碼的行為終端設備偵測
  • 遠端存取工具(RAT):攻擊者部署RAT以維持對被入侵終端設備的持久存取——EDR可見性偵測並警報RAT活動
  • 覆蓋缺口風險:未受管理或未受保護的終端設備(用於工作的個人設備、未納入MDM的舊設備)代表不受控制的風險
  • 流動終端設備擴展:用於企業電郵和雲端應用程式的iPhone和Android設備是需要流動特定安全管理的終端設備
Endpoint threats for businesses
2EPP和EDR選擇

為您的香港企業選擇終端設備保護和EDR

適合您香港企業的終端設備安全產品,取決於您團隊的技術能力、預算和您面對的威脅複雜程度。Microsoft Defender for Business——包含在Microsoft 365商業高級版中——提供集成的防病毒、EDR和設備管理,具有建立在大多數香港企業已使用的Microsoft平台上的顯著優勢。其Defender for Business層(為最多300名員工的中小企設計)提供以前只在企業計劃中才有的功能,包括威脅和漏洞管理、自動調查和回應,以及集中安全儀表板。

對於尋求最佳EDR而不論平台的企業,CrowdStrike Falcon Go和Falcon Pro提供中小企可承受的行業領先偵測。SentinelOne Singularity和Malwarebytes for Teams是在香港渠道有強大存在的替代選擇。Trend Micro的Worry-Free業務安全 ↗——因本地支持和雙語界面在香港中小企市場廣受歡迎——提供包括基於雲端的終端設備偵測在內的可靠保護。評估標準應包括:誤報率(高誤報率造成警報疲勞)、對當前香港威脅活動的偵測效力、管理界面複雜性,以及本地技術支持可用性。

部署和管理紀律決定了終端設備安全是否真正有效。已安裝但未主動監控、因錯過更新導致威脅情報 ↗過期、產生未審查警報,或有降低保護的政策例外的終端設備安全,提供的是虛假的信心。對沒有專職安全運營的中小企而言,託管偵測和回應(MDR)服務——安全提供商代表您24小時監控EDR警報並回應——在不需要內部安全運營專業知識的情況下擴展了進階終端設備安全的能力。幾家香港本地MSSP以中小企可承受的價格點提供EDR支持的MDR服務。

  • Microsoft Defender for Business:包含在Microsoft 365商業高級版中——對已在Microsoft生態系統中的機構而言是強大的中小企適用EDR
  • CrowdStrike Falcon Go/Pro:以中小企價格點提供的行業領先EDR——在獨立評估中偵測效力最高
  • Trend Micro Worry-Free Business Security:在香港中小企市場廣受歡迎,提供本地支持、雙語界面和可靠偵測能力
  • 警報監控至關重要:EDR警報必須受到監控和處理——未審查的警報不提供任何保護
  • 沒有安全運營的中小企使用MDR:託管偵測和回應服務將EDR能力擴展至24小時監控和回應,無需內部專業知識
  • 覆蓋完整性:確保所有終端設備——包括遠端設備、存取企業數據的個人BYOD設備,以及macOS/Linux系統——都受到保護
EDR endpoint detection and response
3補丁管理

補丁管理:隨時間保持終端設備安全

補丁管理——對所有作業系統、應用程式和韌體系統性地應用安全更新的流程——可以說是香港企業可採用的最具影響力的終端設備安全實踐。大多數成功的勒索軟件攻擊和終端設備入侵,利用的是補丁已有數週、數月甚至數年可用的漏洞。在補丁發布後14天內持續應用補丁的企業,消除了絕大多數技術漏洞攻擊途徑。在修補方面落後數月的機構,對整個已知漏洞利用庫系統性地易受攻擊。

Windows修補可以透過Windows Update for Business(GPO或Intune管理)或Windows Server Update Services(WSUS)進行大量自動化,用於本地管理。macOS修補透過Jamf或MDM方案管理企業機群,小型環境使用系統偏好設定自動更新設定。第三方應用程式修補——瀏覽器、Adobe產品、Java和其他常用安裝應用程式——需要額外工具,因為Windows Update只涵蓋Microsoft軟件。Patch My PC、Action1和NinjaRMM等方案以合理的每席位費用自動化第三方應用程式修補。

修補治理——確保補丁系統性地應用並驗證其應用的政策和流程——將有效管理漏洞暴露的機構,與安裝了補丁管理工具但未正確運行的機構區分開來。每月修補審計,將所有終端設備的已安裝補丁級別與當前安全更新級別進行比較,識別落後的設備。向管理層的修補合規報告提供問責。無法立即修補的系統(遺留系統、操作技術)的例外流程,需要補償管控文件。

  • 14天修補目標:在發布後14天內應用關鍵和高嚴重性安全補丁——這一時間框架消除了大多數漏洞利用風險
  • 自動化Windows修補:配置Windows Update for Business或Intune Windows更新環,以自動化安全補丁部署
  • 第三方應用程式修補:使用Patch My PC、Action1或NinjaRMM自動化瀏覽器、Adobe、Java和其他高風險第三方應用程式的修補
  • 每月修補合規審計:每月驗證所有終端設備處於當前補丁級別——識別並修復落後的設備
  • 終止壽命作業系統:更換或隔離任何運行終止壽命作業系統(Windows 10終止壽命日期為2025年10月,Windows 7已嚴重過時)的終端設備——不再接收安全更新
  • 韌體修補:在您的補丁管理計劃中包含路由器、防火牆、打印機和其他聯網設備的韌體——韌體漏洞經常被利用
Patch management for businesses
4終端設備強化

終端設備強化:縮小攻擊面

終端設備強化透過停用不必要的服務、啟用安全功能和應用安全配置來縮小攻擊面,在攻擊者利用漏洞之前消除它們。CIS(互聯網安全中心)基準為Windows、macOS和常用應用程式提供具體的、經過測試的強化建議——可免費下載,廣泛用作終端設備強化的標準參考。Microsoft安全基線為Windows和Microsoft應用程式提供類似指引,可透過群組政策或Microsoft Intune部署。

香港企業的關鍵終端設備強化措施包括:在所有設備上啟用BitLocker(Windows)或FileVault(macOS)全盤加密、停用自動從USB驅動器執行文件的自動執行和自動播放功能、配置應用程式許可名單或至少停用在用戶可寫目錄(malware通常落地的位置)中執行、啟用具有限制性出站政策的Windows防火牆、停用不必要的服務(遠端登錄、Telnet、不安全的傳統協議),以及透過群組政策或MDM配置安全瀏覽器設定。

應用程式控制——限制哪些應用程式可以在企業終端設備上執行——是最有效的勒索軟件預防管控之一。HKPC和澳洲網絡安全中心都將應用程式許可名單列為預防勒索軟件影響最高的安全管控之一。Windows Defender應用程式控制(WDAC)、AppLocker和Carbon Black App Control等第三方方案均可實施此功能。雖然完整的許可名單在操作上要求較高,但更簡單的方法——阻止從%temp%、%appdata%和其他用戶可寫目錄執行——以低操作成本阻止大多數商品勒索軟件傳送機制。

  • 全盤加密:在所有終端設備上啟用Windows的BitLocker和macOS的FileVault——防止實體被盜設備的數據盜竊
  • USB執行管控:停用自動執行並限制USB設備存取——USB驅動器是常見的malware傳送機制,特別是在辦公室環境中
  • 應用程式執行控制:阻止從用戶可寫目錄(%temp%、%appdata%)執行,以防止大多數商品malware傳送
  • CIS基準:為Windows和macOS應用CIS基準強化配置——可在cisecurity.org免費獲取
  • Microsoft安全基線:透過Intune或群組政策部署Microsoft安全基線,用於標準化Windows強化
  • 安全瀏覽器配置:配置企業瀏覽器以阻止危險網站、停用Java插件、強制HTTPS,以及阻止將密碼保存到瀏覽器(改用密碼管理器)
Endpoint hardening configuration

保護您機構的每台設備

探索我們的完整企業網絡安全指南,獲取保護香港企業從終端設備到邊界各方面的指引。

Related VPN Articles