焦點產品

    隨著企業加速導入 AI,「員工」的定義正在重新改寫,工作場景已不再只是人類員工的世界,而是逐步走向人與 AI 代理共存的混合勞動力模式。網絡安全公司 KnowBe4 認識到,傳統的安全培訓已不足以滿足現今的需求。該公司近日將其企業網絡安全防禦能力延伸至 AI 風險管理,推出全新方案 Agent Risk Manager,專門針對 AI 代理(AI agent)的可視性與治理而設。 KnowBe4 更與本地分銷商 ACW Distribution (以下簡稱「ACW」) 合作,將安全管理延伸至數碼勞動力安全(Digital Workforce Security)。 

    提高企業可視性至關重要 

    很多企業會投放資源於不同安全解決方案,例如 EDR、網絡防護等,但真正容易被忽略的,往往是人為風險及 AI 風險。越來越多企業希望透過 AI Agent 提升效率,工作環境亦逐漸變成由真人員工與自主 AI Agent 共同組成的混合型勞動力,令攻擊面迅速擴大,傳統聚焦於人類的安全意識培訓,已不足以全面應對。如果領導層不將 AI Agent 視為勞動力的一部分,一旦發生數據洩露,公司仍需為 AI 的錯誤承擔法律責任。因此,將 AI 納入治理體系極其重要。 

    與一般的工具大為不同,AI Agent 會存取資料、執行流程,甚至作出決策,KnowBe4 Director of Channel Sales, Asia, Alex Low 解釋,在這個工作流程下,AI Agent 通常可接觸敏感資料,連接不同工作流程與系統,例如自動處理電郵、整理報告、使用後端數據等,惟企業卻難以即時掌握「誰人在用 AI」、「用了哪個 AI agent」以及「AI 是否獲授權執行相關工作」等關鍵資訊,一旦缺乏可視性與管控,便會衍生影子 AI、越權存取,甚至偏離原定任務的情況,後果不堪設想。

    KnowBe4 Director of Channel Sales, Asia, Alex Low 認為,AI 風險管理能為企業高層帶來關鍵資訊,了解企業內各部門與流程中的風險缺口。 

    風險管理延伸至 AI Agent 

    早在 AI 時代來臨前,KnowBe4 已在人類風險管理範疇上建立好成熟基礎,包括安全培訓、網絡釣魚攻擊模擬訓練,以及針對不同用戶風險分數而自動化調整訓練內容。針對這種最新型態風險,KnowBe4 投入大量資源研究市場趨勢 ,正式推出 Agent Risk Manager,以 AI 的優勢來管理 AI,將風險管理模式進一步延伸至 AI Agent 身上,為企業提高 AI Agent 的可視性,掌握相關風險。 

    全新方案具備多項核心能力,包括行為防護(Behavioural Guardrails),即時監控 AI 行為,防止未經授權的資料外傳;代理身分治理(Agentic Identity Governance)則可識別 AI 擁有哪些存取權限、可調用哪些工具。 

    Agent Risk Manager 更可模擬黑客常用的提示注入(Prompt injection)與社交工程(Social engineering)手法,測試 AI 的應對能力。透過 AI 監控 AI,協助企業掌握 AI agent 的實際行為,並確認其是否符合企業內部要求與合規標準,為企業補完最關鍵的安全缺口。

    KnowBe4 與 ACW 合作已超過 5 年,未來亦會繼續攜手將安全管理延伸至數碼勞動力安全(Digital Workforce Security)。 

    解決安全工具碎片化痛點 

    與傳統端點或封鎖式做法不同,KnowBe4 的解決方案更著重於「先看見,再管理」。企業不需要全面阻擋 AI 的使用,而是先透過系統掌握 AI 的實際行為。Alex 續指,管理層及 CISO 便可透過 Agent Risk Manager,即時了解各部門與流程中的風險缺口,再按優先次序作出改善。 

    在產品架構上,KnowBe4 提供的平台除 Agent Risk Manager 外,亦整合了 KnowBe4 其他重要功能,許多組織的安全架構分散,KnowBe4 的價值在於將所有組件整合在單一主控台(Console),讓企業能夠在同一套系統中同時管理電郵、資料外洩、人為及 AI 風險。對 IT 團隊而言,不僅有助於降低工具碎片化所帶來的管理成本,也能提升整體風險洞察與應對效率。 

    KnowBe4 Agent Risk Manager 的儀表板介面簡單清晰,能更有效地管理 AI 工具。

    雙方合作 更貼近本地需要 

    香港作為亞洲金融中心,金融機構密集,亦是黑客高度關注的市場,本地企業對兼顧效率、合規與風險治理的方案需求正持續上升。ACW Business Development Director, Raymond Lai 指出, KnowBe4 與 ACW 的合作不只是產品分銷,更是結合 KnowBe4 的平台能力,以及 ACW 對香港市場與合規要求的理解,讓方案更加「貼地」。 

    此外,KnowBe4 採用 SaaS 平台架構,Raymond 解釋部署及管理都會比傳統 on-premises 模式簡單,加上 ACW 團隊會擔當執行與支援角色,協助前期規劃與後續服務,讓企業更快導入相關方案。

    AI 正由輔助工具,逐步變成企業日常營運的一部分,風險管理亦必須同步升級。企業用 AI 要安全又放心,關鍵不在於全面禁止,而在於先看清、再管理,並建立一套同時涵蓋人與 AI 的統一風險防線,補完最容易忽略的安全缺口。

    ACW Business Development Director, Raymond Lai 認為,ACW 與 KnowBe4 的合作,為解決方案提供更強的「落地」能力。 

    AI 讓網絡攻擊變得更快、更隱蔽,勒索軟件更具針對性。只要有一次疏漏,資料外洩、服務癱瘓便隨時發生。面對《保護關鍵基礎設施(電腦系統)條例》,關鍵基礎設施營運者應如何履行責任?Splunk 作為領先的安全分析平台,如何協助企業應對新時代的網安挑戰?

    課程內容重點:

    • 了解《保護關鍵基礎設施條例》及 G3 資訊科技保安指引的重點與應對方案
    • 即時偵測及分析 AI 時代網絡威脅
    • Splunk Enterprise 及 Splunk Enterprise Security 解決方案介紹
    • 實戰:如何將數據導入 Splunk 平台
    • 實戰:如何即時產出資安鑑識報告
    • 實戰:如何透過 Splunk 提升資安防護、回應效率與 IT 團隊生產力

    一年一度網絡安全界盛事——由 Palo Alto Networks 舉辦的 Ignite on Tour Hong Kong 2026 圓滿結束。本年度大會以「Secure AI」為核心主題,吸引眾多企業 IT 決策者及網絡安全專家出席。Palo Alto Networks 香港及大灣區董事總經理馮志剛(Wickie)認為,安全是推動 AI 創新的重要基石,企業可透過平台化策略,在可控可視的前提下將「AI Vision Turn Into Reality(AI 願景轉化為現實)」。 

    影子 AI 成企業最大痛點 

    AI 技術急速發展,不少企業希望藉採用 AI 提高競爭力。然而,現階段企業普遍仍對 AI 的準確度及安全性存有疑慮,導致未敢將 AI 應用於關鍵業務系統,「企業可能未用,但員工可能會用」,催生出影子 AI(Shadow AI)的問題。 

    他以日常使用生成式 AI 為例,員工透過瀏覽器使用各大科技公司提供的 GenAI 工具時,企業往往難以掌握用戶輸入了甚麼資料,甚至是否涉及敏感數據上載。此外,數據在傳輸及處理過程中亦可能面對惡意攻擊風險。Wickie 認為,企業首要建立的是「可視性」——包括是否掌握影子 AI 的存在,以及能否全面了解內部 AI 使用情況,從而制定清晰的 AI 管治策略。 

    不過,AI 的運作多發生於 API 及對話層面,傳統以網絡為本的安全架構(Network-based Security)已未必足夠。因此,企業需要進一步強化「代理型端點安全」(Agentic Endpoint Security, AES)。Palo Alto Networks 早前完成收購以色列公司 Koi,正是為加強 AES 能力,並將與 Cortex Endpoint Agent 深度整合,提升對 AI 行為的監察與防護。 

    另一方面,隨著 AI Agent 逐步融入業務流程,「身分」正迅速成為攻擊者的主要切入點。Palo Alto Networks 近期收購身分安全龍頭 CyberArk,亦標誌著其正式將 Identity Security 納入平台化戰略核心,進一步鞏固整體安全版圖。 

    Palo Alto Networks 大中華區副總裁陳文俊 Adrian(右),以及Palo Alto Networks 香港及大灣區董事總經理馮志剛 Wickie,在 Ignite on Tour Hong Kong 2026 活動中擔任演講者,向來賓分析 AI 應用普及下,為網絡安全帶來的複雜環境。

    安全瀏覽器如貼身保鑣 

    在實際部署層面,Wickie 指出,企業推動 AI 時需同時兼顧三大範疇安全,包括 AI SaaS 應用、企業自行開發的 AI 工具,以及 AI Agent。Wickie 提醒,這類基礎建設不一定建在自家數據中心,企業需要一個如 Prisma AIRS 全面的平台,提供中間端對端(end-to-end)的管理,維持安全姿態(Posture)、資料安全、權限控制等。 

    值得一提的是,Prisma AIRS 更可透過 AI Agent 自動進行 Red Teaming 測試,即持續模擬攻擊場景,主動發現潛在漏洞,令企業在 AI 時代下維持更高的防禦能力。 

    從用戶層面出發, Wickie 則建議企業部署安全瀏覽器(Secure Browser),作為最直接且有效的 AI 管控方式。透過安全瀏覽器,企業可以清楚掌握員工的數據上載行為,並識別未經授權的 AI 使用情況,大幅提升透明度與管治能力。他形容:「就好似有個 bodyguard,無論員工去到邊,都可以受到保護。」 

     Ignite on Tour Hong Kong 2026 作為一年一度網絡安全界盛事,吸引眾多企業 IT 決策者及網絡安全專家出席。

    三大平台互相協作 整合數據及能力 

    談到整體策略, Palo Alto Networks 早在數年前已提倡平台化(Platformization)概念,Wickie 直言:「Product bundle 唔代表係 Platform。」他解釋,要達致平台化,不單單是最基本的數據交換,以 Security Operation 為例,包含終端(End point)、SIEM、自動化、威脅情報等工具,能夠在同一界面使用多個功能,將數據及能力完全整合,才是真正的平台化。 

    目前,Palo Alto Networks 已建立三大平台,包括網絡安全(Strata)、安全營運及雲端(Cortex),以及身分安全(CyberArk),並透過 AI 驅動的 Precision AI 作為核心引擎,加快分析與回應速度,同時促進跨平台協作,形成更完整的安全生態。 

    面對「既要用 AI,又要確保安全」的挑戰,Wickie 認為關鍵在於先釐清 AI 風險,並明確設定應用目標。他指出,不少企業高層已理解 AI 的潛在風險,但往往對 AI 能力抱有過高期望,「AI 唔係萬能,你要清楚定義佢可以做到去邊」。當企業能準確界定 AI 的角色與範圍,自然更容易建立相應的安全策略,實現創新與風險之間的平衡。 

    Meta 證實,旗下 Instagram 一項 AI 輔助帳戶復原工具早前出現安全漏洞,令攻擊者可利用密碼重設流程,取得部分用戶帳戶存取權。Meta 向美國緬因州總檢察長提交的通報顯示,事件最早可追溯至 2026 年 4 月 17 日,公司於 5 月 31 日發現問題,估計共有 20,225 人受影響。

    綜合外媒報道,漏洞涉及 Instagram 的 High Touch Support(HTS)帳戶支援系統,原本用作協助無法使用原綁定電郵、或帳戶被鎖的用戶取回帳戶。Meta 表示,AI 工具本身是按預期運作,但由於另一條程式碼路徑存在錯誤,系統未有正確驗證申請重設密碼的新電郵地址,令未經授權人士可取得密碼重設連結。

    Meta 指出,公司發現事件後已停用相關 AI 支援工具、移除有問題的程式碼路徑,並註銷經該流程產生的密碼重設連結,以防止同類攻擊持續發生。 公司亦表示,已為受影響帳戶加設安全檢查程序,並協助相關用戶重新取得帳戶控制權。

    就受影響資料範圍,Meta 表示目前未確定是否有個人資料被實際存取,但若帳戶遭未經授權人士登入,理論上可能涉及聯絡資料、出生日期、帖文內容、私訊、帳戶活動紀錄、個人檔案資料,以及其他已連結帳戶或服務。 至於外界流傳部分高知名度帳戶疑曾受影響,現時主要來自外媒報道,Meta 並未在公開通報中正式確認相關名單。

    事件亦再次引起外界對 AI 被用於加快攻擊流程的關注。雖然 Meta 強調,今次問題並非由 AI 自主判斷失誤引起,而是後端驗證機制出現漏洞,但事件反映,只要帳戶復原流程驗證不足,攻擊者仍可借助自動化工具擴大風險。

    #MetaAI #Instagram安全 #網絡安全