操作員找到它
你的紅隊操作員在你外露的攻擊面上勾勒攻擊路徑,並在你每次上線變更後,透過 RTP Robin 重新跑一次測試。
產出:一條已證實可用的入口,趕在旁人發現之前。
情報主導的攻擊性安全 · 香港
一份乾淨的審計報告,只證明你把某項控制措施寫進了文件。它無法說明:有沒有人能把一個弱密碼、一台未修補的伺服器、一個外露的 API 串成一條路徑,一路打進你的客戶資料庫。金管局的 iCAST 索性假設攻擊者已經在裡面——你也應該這樣假設。我們把每一條入侵路徑、能打到多深、該修哪裡,逐一擺在你面前。由一次免費評估開始。
我們為香港的認可機構、金融機構與中小企執行紅隊演練與滲透測試,對齊金管局 iCAST(情報主導的網絡攻擊模擬測試)的審視尺度。逾 1,000 次實戰演練,10 個目標中有 9 個被我們攻破。














審計看不見的那道缺口
由 2014 年 10 月至 2018 年 5 月,攻擊者持續進入國泰的系統。私隱專員公署調查後裁定,國泰違反《個人資料(私隱)條例》保障資料第 4 及第 2(2) 原則,並向其發出執行通知,要求全面推行多重身分驗證、定期弱點掃描與明確的資料保留政策。英國資訊專員辦公室(ICO)亦就同一事件罰款 50 萬英鎊。沒有一個合規剔號能攔得住它——因為攻擊者不會去讀你的制度文件。與你同等規模的公司,攻擊者利用的正是同一批基礎衞生問題:未修補的伺服器、外露的 API、弱密碼、無多重驗證的遠端存取。這些外洩沒有一宗需要天才手筆,它們只需要有人先去看一眼。這正是你聘請我們去做的事。
私隱專員公署調查報告 R19-15281,2019 年 6 月;英國 ICO 執法決定,2020 年 3 月,pcpd.org.hk/ico.org.uk
HKCERT《香港網絡保安展望 2025》,hkcert.org
消費者委員會新聞稿,2023 年 9 月;南華早報,2023 年 9 月,consumer.org.hk/scmp.com
個人資料私隱專員公署,《2021 年個人資料(私隱)(修訂)條例》,pcpd.org.hk
我們怎樣做
攻擊者不會一年才試你一次,我們也不會。你先做一次免費評估,看清攻擊者今天就能觸到甚麼。之後一次付費測試,換來透過 RTP Robin 平台整整一年的無限次複測——你的操作員在這裡隨著攻擊面變化重新發起攻擊。每一項發現都由真人逐一親手驗證,你永遠不必去追一個誤報,也不會為一個其實沒修好的補丁簽字放行。這正是金管局 iCAST 的思路:以真實威脅情報為本,在實戰環境中持續驗證。
你的紅隊操作員在你外露的攻擊面上勾勒攻擊路徑,並在你每次上線變更後,透過 RTP Robin 重新跑一次測試。
產出:一條已證實可用的入口,趕在旁人發現之前。
紅隊操作員確認每一條路徑真實可行,一路推到底,再用財務總監能直接照做的白話寫下修復方案。
產出:真實的發現、證據,以及一條通往修復的清晰路徑。
我們怎樣做
頁面上不標價。告訴我們你要保護甚麼,我們再為你界定合適的範圍。
你會得到那個令董事會睡不著的問題的答案。我們勾勒你外露的攻擊面,把攻擊者會串起來的弱點逐一串起,交給你一份按優先次序排好的清單——每一條真實可用的入口。這是最穩妥的第一步:它能找出自動化掃描漏掉的東西,又不必投入八星期的企業級項目。
約一次簡短通話,一次免費的首輪掃描。
你點名那項最要緊的資產:你的支付流程、你的客戶資料庫、你受金管局監管而須匯報的系統。我們以一名有備而來的犯罪者的方式攻擊它。一旦越過第一道門,入侵者能走多遠,你會看得一清二楚。
按項目範圍定制
我們測試整個機構:你的人、你的網絡、你的雲端、你的實體出入口。藍隊事先毫不知情。面對一個真實對手,你的防禦到底頂不頂得住,你會得到答案——沒有任何檢查清單可供藏身。這正是 iCAST 級別、情報主導的紅隊演練。
按項目範圍定制
我們攻擊你已經上線的 AI 系統:你的模型、提示詞、智能代理與資料管道。我們指出它們在哪裡會洩漏、被誤導,或把控制權拱手交給攻擊者。專為那些把 AI 推向生產的速度快過加固速度的機構而設。
按項目範圍定制
RTP Robin
RTP Robin 把靜態快照變成一幅活的視圖。一次付費測試,換來一年無限次複測——當一次部署、一台新伺服器,或一個被遺忘的子網域撕開缺口,你的操作員重新發起攻擊,當場逮住。每一項發現在抵達你之前都經真人驗證,所以你要處理的清單是真實的、排好序的,沒有雜音。你由一次免費評估開始,靠這個平台持續受到保護。
You have 3 issues an attacker could use.
We are watching your systems around the clock. Nothing else needs your attention right now.
3 findings need a fix.
In plain English, with a one-click fix ready for each. Start at the top.
Anyone, anywhere could try to guess the password. We can lock it to just your team.
Fix readyA known weakness lets attackers slip past it. A single update closes the door.
Fix readyOne stolen password would be enough to get in. Turning on 2-step stops that.
Fix readyHow an attacker could reach in.
We map the shortest path to your most sensitive systems, so you fix what matters.
Most likely entry: a phishing email opened on a workstation, then a hop to the file server. Fixing finding #1 breaks this path.
Set it once. We keep watch.
Sensible defaults are already on. Change anything whenever you like.
[ WHITE-LABEL ] Partner with us
把你的名字印在報告上。我們執行行動,你掌握香港的客戶關係。企業級範圍,價格約低於市場兩成,精簡的模式為你的利潤留出真實空間,而我們絕不越過你直接搶單。
聊聊合作來自網絡
姓名從略。安全工作涉密,因此以下均為匿名:一個職位、一個行業、一座城市。
我的客戶需要一家持有新加坡 CSA 牌照的測試機構,而我不打算自己養這支隊伍。我用自己的品牌轉售 RTP,議好價錢,賺取差價。客戶始終是我的,他們永遠不會知道背後是誰執行。
— 獨立保安顧問 · 顧問公司 · 新加坡
我們要向新加坡金管局(MAS)負責,報告必須經得起 TRM 指引的推敲。他們第一天就找到一條通往支付交換系統的路徑,並寫得讓我的董事會和監管方都無需翻譯層就能讀懂。
— 首席資訊保安官 · 支付公司 · 新加坡
逐一作答
每一次評估都從攻擊者的視角開始:在外部觀察,尋找那扇沒關嚴的門。我們先找到它,再帶你走一遍全過程。
符合。在金管局「網絡防禦評估架構」(C-RAF 2.0)下,屬高或中固有風險的認可機構須進行 iCAST——即以真實威脅情報為本、在實戰環境中執行的紅隊演練。我們正是按這套思路運作:由威脅情報出發設計攻擊場景,在生產環境中驗證你的偵測與應變,再交出一份監管方與董事會都讀得懂的報告。即使你不是認可機構,這也是目前最高標準的紅隊做法。
能。《個人資料(私隱)條例》要求你採取所有切實可行的步驟保障個人資料(保障資料第 4 原則)。一份來自紅隊的報告,是你主動測試過那些引發多數外洩的失效點——外露的 API、未修補的伺服器、弱密碼、無多重驗證的遠端存取——的直接證據。國泰航空正是在這幾點上被私隱專員公署裁定違規並發出執行通知。我們把報告寫成你的合規負責人可以直接遞交專員公署或審計方、無需再開一次會解釋的形式。
在通過審計的公司裡,我們照樣經常挖出高危發現。合規證明你把某項控制寫進了文件,卻不能證明這項控制擋得住真實的攻擊者。國泰制度俱備,系統仍被持續入侵近四年之久。ISO 27001 檢視你的管理體系;紅隊檢視這項控制到底頂不頂得住——我們不只是讀文件。
掃描把已知弱點逐條列出來,卻不會告訴你攻擊者拿它們能做甚麼。我們把一個弱密碼、一台未修補的伺服器、一個外露的 API 串成一條直通你資料的路徑——正如消費者委員會遭勒索軟件入侵時,攻擊者憑一個管理員帳戶經 VPN 一路加密 93 個系統那樣。掃描會把那個帳戶或那個 API 標記為一項發現,卻不會告訴你,經由它可以觸及整個網絡。
由一次免費評估開始:一次簡短通話加一次免費的首輪掃描,付費項目的範圍我們再與你一同商定。由範圍界定通話到交付報告,大約 14 天。你的團隊大約花一小時與我們敲定範圍與交戰規則,此後一切由我們打理,工作期間你的營運照常進行。你會得到一份按嚴重程度排序的報告,覆蓋每一條真實入口:攻擊者如何進入、能走多遠、每條路徑的具體修復方案——沒有 100 頁的注水內容。
處理得到,而這正是風險最集中的地方。跨境資料流動會擴大你的攻擊面:多一個司法管轄區、多一批供應商、多一條可被攻破的連接。我們參照私隱專員公署就跨境資料轉移發出的指引,測試這些連接與第三方介面,找出資料在傳輸與存放途中會在哪裡外露。演練全程在嚴格保密及保密協議下進行,我們絕不接觸或外傳你的實際客戶資料。