Gotchaa Lab
返回博客
cybersecuritycloud-securitymalaysiadigital-transformationzero-trustpdpa

马来西亚企业网络安全:2026 年该补的云端安全漏洞

2026年3月4日·阅读约 4 分钟·作者:Gotchaa Lab
马来西亚企业网络安全:2026 年该补的云端安全漏洞

这个场景发生得太频繁了:财务部的同事点开一封看起来像 Maybank 寄来的邮件,输入自己的 Microsoft 365 账号密码,攻击者就这样拿到了公司云端硬盘的全部权限。没有用到任何高深的黑客技术。

Darktrace 的 2026 年度威胁报告发现,在欧洲,58% 的网络安全事故起点是被盗的云端账号和邮箱凭证,在美洲这个比例接近 70%。不是恶意软件,就是被偷走的密码,加上多重身份验证(MFA)没开或形同虚设的云端平台。对任何在意网络安全的马来西亚企业来说,这几个数字该敲响警钟。

云端成了攻击者的新大门

五年前,攻击者要花几个星期去探你的网络边界。现在他们在暗网市场上买现成的账号密码,一个账号几块美金。

Darktrace 的 2026 年报告发现,AI 加持的凭证滥用,已经是全球大多数入侵的主要途径。攻击者用 AI 写出马来文和英文的钓鱼邮件,公司 logo 用对,主管姓名直接从 LinkedIn 抓。在马来西亚,这类邮件常见的伪装对象是银行(Maybank、CIMB、RHB)、政府机构(LHDN、SSM),或者云端服务商。

进来之后,动作很快。CrowdStrike 的 2026 全球威胁报告发现,eCrime 的平均横向移动时间已经缩短到 29 分钟。CyberSecurity Malaysia(MyCERT)的通报显示,2025 全年云端相关事故稳步上升,商业邮件诈骗和云端账号被接管都排在通报类别的前面。

马来西亚企业要怎么防住这些云端攻击?

这些攻击大多数是挡得住的。要补的洞不贵,只是要把基本功做到位。

  1. 每一个云端服务、每一个用户,都把多重身份验证打开。单是这一步,按微软自己的数据,就挡掉 99% 以上靠盗用密码发动的攻击。

  2. 往 zero trust 的方向走。不管请求从哪里来,都验证一次。Google 的 BeyondCorp 模式和 Microsoft 的 Conditional Access 政策,小团队也做得起来。

  3. 每季做一次钓鱼演练。KnowBe4 这类服务提供模拟平台,本地的 LGMS 也替马来西亚企业办 cyber drill。人看过一次假的,下次就认得出来。

  4. 把你已经买了的云端安全功能用起来。Microsoft 365 Business Premium 内含 Defender for Office 365。Google Workspace 有安全警报和管理员审计日志。这些功能大多数马来西亚公司早就在付钱,却从来没打开。

  5. 按角色限制权限。用 role-based access control,每季检查一次权限。有人离职,当天就收回。

马来西亚现在的网络安全政策是什么?

Cyber Security Act 2024(Act 854)在 2024 年 8 月 26 日生效,替被列为 National Critical Information Infrastructure(NCII)的行业设下强制性的网络安全标准。

Personal Data Protection Act(PDPA)的修订收紧了数据泄露的通报要求。如果你的云端系统被入侵、客户资料外泄,你必须通知主管机构和受影响的个人。安全措施疏忽导致的泄露,可能引来 Personal Data Protection Commissioner 的调查。

只要你把客户资料放在云端(几乎每家公司都有),你就是 data controller。基础设施由云端服务商管理,不代表保护资料的责任不在你身上。

CyberSecurity Malaysia 有 CyberSAFE 计划,提供免费的网络安全意识资源。NACSA 负责统筹国家政策,MyCERT 提供事故应变支援和定期通报。如果你的团队需要帮手,我们的网络安全服务涵盖漏洞评估和 PDPA 合规。

这个星期就能动手的网络安全清单

不需要大预算。大部分工作只是把你已经在付钱的设定打开。

先列出公司在用的每一个云端服务,逐个查哪些开了 MFA。接着看邮箱,因为九成以上的攻击从那里开始。如果你用 Microsoft 365 或 Google Workspace,进阶安全功能本来就包在订阅里。大多数马来西亚公司从来没有启用过。

在政府的 AI Nation 2030 议程和 Budget 2026 奖掖推动下,马来西亚企业上云的速度比以往都快。这对生意是好事,但安全要跟得上。

我们在 Gotchaa Lab 做定制软件Web 应用,安全是写进工作流程里的。想聊聊你的项目的话,安全这块我们也很乐意一起谈。

本文只提供一般资讯,不构成法律或专业网络安全意见。请就你的具体情况咨询合资格的专业人士。


分享这篇文章

想为你的公司做一套这样的系统?

我们帮马来西亚企业把这类想法做成能用的软件。免费咨询,不勉强。