取得免費評估
Red Team Partners 香港 — 紅隊演練與滲透測試

情報主導的攻擊性安全 · 香港

審計報告說你過關了。
攻擊者不同意。

一份乾淨的審計報告,只證明你把某項控制措施寫進了文件。它無法說明:有沒有人能把一個弱密碼、一台未修補的伺服器、一個外露的 API 串成一條路徑,一路打進你的客戶資料庫。金管局的 iCAST 索性假設攻擊者已經在裡面——你也應該這樣假設。我們把每一條入侵路徑、能打到多深、該修哪裡,逐一擺在你面前。由一次免費評估開始。

我們為香港的認可機構、金融機構與中小企執行紅隊演練與滲透測試,對齊金管局 iCAST(情報主導的網絡攻擊模擬測試)的審視尺度。逾 1,000 次實戰演練,10 個目標中有 9 個被我們攻破。

CRESTISO/IEC 27001Cyber EssentialsOffensive Security OSCPGIAC GXPNGIAC GWAPTGIAC Advisory BoardCompTIAOWASPNISTCRESTISO/IEC 27001Cyber EssentialsOffensive Security OSCPGIAC GXPNGIAC GWAPTGIAC Advisory BoardCompTIAOWASPNIST

審計看不見的那道缺口

國泰航空制度俱備。攻擊者仍然帶走了 940 萬名乘客的資料。

由 2014 年 10 月至 2018 年 5 月,攻擊者持續進入國泰的系統。私隱專員公署調查後裁定,國泰違反《個人資料(私隱)條例》保障資料第 4 及第 2(2) 原則,並向其發出執行通知,要求全面推行多重身分驗證、定期弱點掃描與明確的資料保留政策。英國資訊專員辦公室(ICO)亦就同一事件罰款 50 萬英鎊。沒有一個合規剔號能攔得住它——因為攻擊者不會去讀你的制度文件。與你同等規模的公司,攻擊者利用的正是同一批基礎衞生問題:未修補的伺服器、外露的 API、弱密碼、無多重驗證的遠端存取。這些外洩沒有一宗需要天才手筆,它們只需要有人先去看一眼。這正是你聘請我們去做的事。

940 萬
國泰航空約 940 萬名乘客的個人資料遭未授權存取。私隱專員公署裁定違反保障資料原則並發出執行通知;英國 ICO 就同一事件罰款 50 萬英鎊。

私隱專員公署調查報告 R19-15281,2019 年 6 月;英國 ICO 執法決定,2020 年 3 月,pcpd.org.hk/ico.org.uk

12,536 宗
HKCERT 於 2024 年處理的網絡保安事故,創五年新高,較 2023 年的 7,752 宗上升 62%。網絡釣魚佔逾六成,並以銀行、金融及電子支付為首要目標。

HKCERT《香港網絡保安展望 2025》,hkcert.org

US$50 萬
勒索組織 ALPHV 憑一個管理員帳戶經 VPN 進入消費者委員會網絡,加密 93 個系統,約 8,000 名曾提供信用卡資料的 CHOICE 訂戶或受影響,勒索 50 萬美元。

消費者委員會新聞稿,2023 年 9 月;南華早報,2023 年 9 月,consumer.org.hk/scmp.com

HK$100 萬 + 5 年
《個人資料(私隱)條例》自 2021 年起將起底刑事化:最嚴重者可判罰款 100 萬港元及監禁 5 年,私隱專員並獲賦權主動調查及檢控。合規已有牙齒。

個人資料私隱專員公署,《2021 年個人資料(私隱)(修訂)條例》,pcpd.org.hk

我們怎樣做

兩台引擎,一個目標:趕在攻擊者之前找到入口。

攻擊者不會一年才試你一次,我們也不會。你先做一次免費評估,看清攻擊者今天就能觸到甚麼。之後一次付費測試,換來透過 RTP Robin 平台整整一年的無限次複測——你的操作員在這裡隨著攻擊面變化重新發起攻擊。每一項發現都由真人逐一親手驗證,你永遠不必去追一個誤報,也不會為一個其實沒修好的補丁簽字放行。這正是金管局 iCAST 的思路:以真實威脅情報為本,在實戰環境中持續驗證。

操作員找到它

你的紅隊操作員在你外露的攻擊面上勾勒攻擊路徑,並在你每次上線變更後,透過 RTP Robin 重新跑一次測試。

產出:一條已證實可用的入口,趕在旁人發現之前。

真人證實它

紅隊操作員確認每一條路徑真實可行,一路推到底,再用財務總監能直接照做的白話寫下修復方案。

產出:真實的發現、證據,以及一條通往修復的清晰路徑。

我們怎樣做

先回答一個問題:有人能闖進來嗎,又能走多遠?

頁面上不標價。告訴我們你要保護甚麼,我們再為你界定合適的範圍。

免費評估

你會得到那個令董事會睡不著的問題的答案。我們勾勒你外露的攻擊面,把攻擊者會串起來的弱點逐一串起,交給你一份按優先次序排好的清單——每一條真實可用的入口。這是最穩妥的第一步:它能找出自動化掃描漏掉的東西,又不必投入八星期的企業級項目。

約一次簡短通話,一次免費的首輪掃描。

定向紅隊

你點名那項最要緊的資產:你的支付流程、你的客戶資料庫、你受金管局監管而須匯報的系統。我們以一名有備而來的犯罪者的方式攻擊它。一旦越過第一道門,入侵者能走多遠,你會看得一清二楚。

按項目範圍定制

全面紅隊

我們測試整個機構:你的人、你的網絡、你的雲端、你的實體出入口。藍隊事先毫不知情。面對一個真實對手,你的防禦到底頂不頂得住,你會得到答案——沒有任何檢查清單可供藏身。這正是 iCAST 級別、情報主導的紅隊演練。

按項目範圍定制

AI 安全

我們攻擊你已經上線的 AI 系統:你的模型、提示詞、智能代理與資料管道。我們指出它們在哪裡會洩漏、被誤導,或把控制權拱手交給攻擊者。專為那些把 AI 推向生產的速度快過加固速度的機構而設。

按項目範圍定制

RTP Robin

攻擊者每天都在試探你。一年一次的測試跟不上。

RTP Robin 把靜態快照變成一幅活的視圖。一次付費測試,換來一年無限次複測——當一次部署、一台新伺服器,或一個被遺忘的子網域撕開缺口,你的操作員重新發起攻擊,當場逮住。每一項發現在抵達你之前都經真人驗證,所以你要處理的清單是真實的、排好序的,沒有雜音。你由一次免費評估開始,靠這個平台持續受到保護。

  • 一次演練,隨後隨你變更持續複測
  • 每一項發現在抵達你之前,都由 CREST 操作員親手驗證
  • 由白話式的發現,直到一份可直接呈交董事會的報告
RTP Robin
JM

You have 3 issues an attacker could use.

We are watching your systems around the clock. Nothing else needs your attention right now.

Scanning live Last run 4 minutes ago Next pass in 12 min
3 Things to fix We can walk you through each one
1,284 Checks run today All clear except the three above
Your security posture Needs attention
Issues over the past week Down from 9. Heading the right way.
You're covered while we keep watch.
White-label red teaming — the Red Team Partners network

[ WHITE-LABEL ] Partner with us

在香港以你自己的品牌轉售 RTP。

把你的名字印在報告上。我們執行行動,你掌握香港的客戶關係。企業級範圍,價格約低於市場兩成,精簡的模式為你的利潤留出真實空間,而我們絕不越過你直接搶單。

聊聊合作

來自網絡

合作夥伴與客戶怎麼說

姓名從略。安全工作涉密,因此以下均為匿名:一個職位、一個行業、一座城市。

  • 我的客戶需要一家持有新加坡 CSA 牌照的測試機構,而我不打算自己養這支隊伍。我用自己的品牌轉售 RTP,議好價錢,賺取差價。客戶始終是我的,他們永遠不會知道背後是誰執行。

    — 獨立保安顧問 · 顧問公司 · 新加坡

  • 我們要向新加坡金管局(MAS)負責,報告必須經得起 TRM 指引的推敲。他們第一天就找到一條通往支付交換系統的路徑,並寫得讓我的董事會和監管方都無需翻譯層就能讀懂。

    — 首席資訊保安官 · 支付公司 · 新加坡

逐一作答

誠實的答案

每一次評估都從攻擊者的視角開始:在外部觀察,尋找那扇沒關嚴的門。我們先找到它,再帶你走一遍全過程。

我們符合金管局 iCAST/C-RAF 的紅隊要求嗎?

符合。在金管局「網絡防禦評估架構」(C-RAF 2.0)下,屬高或中固有風險的認可機構須進行 iCAST——即以真實威脅情報為本、在實戰環境中執行的紅隊演練。我們正是按這套思路運作:由威脅情報出發設計攻擊場景,在生產環境中驗證你的偵測與應變,再交出一份監管方與董事會都讀得懂的報告。即使你不是認可機構,這也是目前最高標準的紅隊做法。

萬一發生資料外洩、私隱專員公署介入調查,一次評估能幫我們站得住腳嗎?

能。《個人資料(私隱)條例》要求你採取所有切實可行的步驟保障個人資料(保障資料第 4 原則)。一份來自紅隊的報告,是你主動測試過那些引發多數外洩的失效點——外露的 API、未修補的伺服器、弱密碼、無多重驗證的遠端存取——的直接證據。國泰航空正是在這幾點上被私隱專員公署裁定違規並發出執行通知。我們把報告寫成你的合規負責人可以直接遞交專員公署或審計方、無需再開一次會解釋的形式。

我們通過了年度審計,還拿了 ISO 27001。紅隊還能找出甚麼?

在通過審計的公司裡,我們照樣經常挖出高危發現。合規證明你把某項控制寫進了文件,卻不能證明這項控制擋得住真實的攻擊者。國泰制度俱備,系統仍被持續入侵近四年之久。ISO 27001 檢視你的管理體系;紅隊檢視這項控制到底頂不頂得住——我們不只是讀文件。

這和我們 IT 供應商已經在跑的漏洞掃描有甚麼不同?

掃描把已知弱點逐條列出來,卻不會告訴你攻擊者拿它們能做甚麼。我們把一個弱密碼、一台未修補的伺服器、一個外露的 API 串成一條直通你資料的路徑——正如消費者委員會遭勒索軟件入侵時,攻擊者憑一個管理員帳戶經 VPN 一路加密 93 個系統那樣。掃描會把那個帳戶或那個 API 標記為一項發現,卻不會告訴你,經由它可以觸及整個網絡。

要花多少錢,又要多久,會佔用我團隊多少時間?

由一次免費評估開始:一次簡短通話加一次免費的首輪掃描,付費項目的範圍我們再與你一同商定。由範圍界定通話到交付報告,大約 14 天。你的團隊大約花一小時與我們敲定範圍與交戰規則,此後一切由我們打理,工作期間你的營運照常進行。你會得到一份按嚴重程度排序的報告,覆蓋每一條真實入口:攻擊者如何進入、能走多遠、每條路徑的具體修復方案——沒有 100 頁的注水內容。

我們有跨境業務,資料在香港與內地及海外之間流動。你們處理得到嗎?

處理得到,而這正是風險最集中的地方。跨境資料流動會擴大你的攻擊面:多一個司法管轄區、多一批供應商、多一條可被攻破的連接。我們參照私隱專員公署就跨境資料轉移發出的指引,測試這些連接與第三方介面,找出資料在傳輸與存放途中會在哪裡外露。演練全程在嚴格保密及保密協議下進行,我們絕不接觸或外傳你的實際客戶資料。

在他們動手之前,我們先把它攻破。

取得一次免費評估:直接與操作員對話,沒有銷售話術。我們會告訴你,我們會先攻哪裡。每月操作員名額有限,請選一個適合你的日子預約。