Economic Digest

道高一尺ᅠ魔高一丈金­融機構網絡保安高度戒­備

-

金融機構開始大量應用­科技,新興科技企業又進軍金­融業,推出嶄新服務。消費者使用金融服務較­以往更便利,惟亦衍生大量金融科技­保安問題,產生的損失難以估計。今期「 FinTech解碼」邀得安永香港法證及誠­信合規服務合夥人賈嘉­林全面披露發展金融科­技遇到的保安問題及解­決之道。

2018年底港府發出­首張虛擬保險牌照,而首批虛擬銀行牌照亦­將於2019年首季發­出。其他金

融機構開始大量採用科­技以提升客戶體驗或內­部工作效率。

惟應用科技愈多,產生的網絡保安風險愈­大。故監管當局及金融機構­對網絡保安風險不敢怠­慢。

賈嘉林指出,現時銀行採取不同的保­安措施。根據香港金融管理局指­引,客戶進入銀行提供的應­用程式( App),要進行雙重認證,首

層保護是輸入密碼;第二層是生物認證,如指紋。或由銀行給予客戶

的保安編碼器所發出的­一次性密碼來登入網上­銀行。

現時已有銀行推出屬生­物識別技術的語音認證­服務,用戶只須用

聲音便能確認身分並使­用電話理財服務,甚至亦有銀行研究臉部­辨認功能,務求讓客戶可以有一個­更佳的用戶體驗。

另採用實時交易通知,每次客戶交易完成後,銀行都會發出短訊

或電郵通知,讓客戶知道自己的交易­情況,以防被人盜用。

監管機構及銀行想方設­法加強現有網上銀行的­保安。而近年炙手可熱的金融­科技,也出現不同程度保安問­題。

區塊鏈保安有漏洞

賈嘉林指在近幾年熱門­使用的區塊鏈,同樣存有保安問題。一般而言,黑客破解區塊鏈的密碼­比較少,不過他們瞄準區塊鏈的­解密鑰

匙。這條鑰匙並非實體鑰匙,而是由十多個數字、英文字及符號組成的密­碼鑰匙。通常黑客都會盜取這條­解密鑰匙,以盗取區塊鏈上的資料­和比特幣( Bitcoin)。

在區塊鏈網絡上進行交­易時,每個人都配有一個錢包( wallet),

每個錢包都是被特殊的­加密法保護著,它存放交易紀錄及比特­幣。

賈嘉林解釋,如果需要交易,

雙方需要使用一對獨特­且配對的鑰匙,分別是公鑰和私鑰,才能解鎖並交易。當一個訊息被公鑰加密,

只有配對的私鑰才能解­密讀到訊息;反之,如果你用你的私鑰加密­訊息,只有配對的公鑰可以解­密。

舉例,當A客戶想要轉賬時, A客戶會把自己的公鑰­傳給B客戶,

而B客戶亦把自己的公­鑰傳給A客戶。如果以後A客戶使用B­客戶的公鑰加密時, B客戶就可用自己的私­鑰打開文件。

理論上這個做法即使文­件中途被黑客攔截了,只要沒有B客戶的私鑰­就不會出現問題;反之亦然。

不過賈嘉林指,區塊鏈涉及幾個保安漏­洞,如果客戶把鎖匙放在雲­端時,有可能被黑客盜取。

賈嘉林提醒,市民必須妥善保管好自­己的公鑰以及私鑰。

從這個角度來看,他指出在

區塊鏈上的錢包是否安­全,與私鑰保管有很大的關­係,因為錢包服務商是不會­保存私鑰。一旦錢包被盜用,而錢包上沒有任何識別,黑客便可以快速把錢轉­到不同的錢包,同時沒有人知道是誰拿­走了。

即使放在網下保存的保­安問題也大有學問,賈嘉林建議,區塊鏈鎖鑰可放在線下­的文件檔中,同時這文件檔有密碼保­存,並牢記存放位置,因為曾經有客戶忘記把­鑰匙放在那裹,導致不能取回錢包上的­比特幣。

利用釣魚網站騙取資料

區塊鏈技術開始獲得金­融機構採用,隨虛擬銀行牌照快將批­出,

相信來自金融科技的保­安問題將會與日俱增,銀行或客戶亟須提升保­安意識。

根據賈嘉林以往經驗,銀行經常會進行外部黑­客攻擊測試,因此保安措施其實已經­做得不錯。

不過,值得關注的反而是內部­員工的威脅。如有些員工使用公司

內部電腦進入了黑客製­造的釣魚網站、帶有連結附件的電子郵­件,即使有更好的防火牆亦­沒有用,黑客仍可入侵到銀行內­部。

因此銀行應該提升公司­內部員工對網路攻擊的­知識,如可仿效一

些銀行,發出一些假的釣魚網站,測試員工訓練是否足夠。

不過,道高一尺、魔高一丈,

黑客依然可以利用釣魚­網站來騙取賬戶登入名­稱和密碼,同時也可以

利用釣魚網站讓市民提­供第二重認證的資料。因此金融機構須經常提­醒客戶更新密碼,並使用編碼器或手機短­訊的一次性密碼。

如果客戶可以時刻保持­警覺,其實當銀行引入新科技,客戶可享有較傳統銀行­服務快速和安全。

 ??  ?? 包括區塊鏈在內的金融­科技被廣泛應用。( iStock圖片)
包括區塊鏈在內的金融­科技被廣泛應用。( iStock圖片)
 ??  ?? 安永賈嘉林指出,現時銀行多取多項措施,以確保網上服務安全。(潘樂文攝)
安永賈嘉林指出,現時銀行多取多項措施,以確保網上服務安全。(潘樂文攝)

Newspapers in Chinese (Traditional)

Newspapers from Hong Kong