【
智慧城市網(wǎng) 企業(yè)關注】不久前,某商鋪的
監(jiān)控攝像頭受到網(wǎng)絡攻擊,自動轉(zhuǎn)向并監(jiān)測港口等敏感區(qū)域動態(tài),涉及威脅國家安全。
經(jīng)查,該
攝像頭存在定期訪問境外網(wǎng)址并傳輸數(shù)據(jù)的情況。由于該設備使用的是出廠默認弱口令密碼,且長期未進行軟件更新,被境外黑客攻擊,導致監(jiān)控系統(tǒng)控制權限被攻擊者獲取。后續(xù)國家安全機關干警指導相關人員修改密碼、設置軟件自動更新、調(diào)整攝像頭安裝位置,有效防止了后續(xù)危害。
眾所周知,監(jiān)控攝像頭系統(tǒng)已不僅僅是簡單的安防設備,而是智慧城市、關鍵基礎設施保護、公共安全甚至軍事設施的重要組成部分。
上述案例剖析,監(jiān)控攝像頭作為關鍵基礎設施的“脆弱性”被利用,也凸顯了監(jiān)控設備從技術到管理的安全問題亟待解決。
有業(yè)內(nèi)人士苦笑,“近期是去喝了兩次茶,已經(jīng)在加快設備的后端加密升級。”
安全問題層出不窮
近年來,攝像頭安全問題已層出不窮。
據(jù)不少案例分析,絕大多數(shù)家庭攝像頭被“黑”并沒有很高的技術含量,主要是大量設備出廠使用簡單默認密碼,用戶使用中也未更改或設置弱密碼,很容易被“黑客”利用,鉆了“弱口令”的漏洞,可輕易破解攝像頭的密碼,從而獲得設備的遠程控制權。
此外,有部分產(chǎn)品特別是消費品類,其開發(fā)過程對安全編碼規(guī)范和漏洞檢測投入不足,且固件更新推送不及時,過程復雜或缺乏自動更新功能,用戶難以或沒有及時更新,也導致暴露了設備的安全漏洞。
回顧上述事件,基于當前政府機構、公安部門、銀行機構、公共交通等對專業(yè)安防設備的需求是必然的。業(yè)內(nèi)人士表示,目前相關部門已對相關廠商提出要求,升級和完善監(jiān)控攝像頭的后端加密部署,通過系統(tǒng)進行風險升級和用戶密碼重置,以提高風險防范和安全保障。
特別是特殊場景和關鍵基礎設施地區(qū),安裝的監(jiān)控攝像頭產(chǎn)品要嚴格遵守GB35114《公共安全視頻監(jiān)控聯(lián)網(wǎng)信息安全技術要求》國家標準。
據(jù)了解,GB35114是2018年11月實施的一項中國國家標準,是國家首個視頻聯(lián)網(wǎng)信息安全方面的技術標準,首次對公共安全視頻信息安全提出明確技術要求,是加強公共安全視頻信息安全的技術依據(jù)。
GB35114視頻安全解決方案通過國密算法及SVAC編碼芯片實現(xiàn)攝像頭、平臺、用戶身份真實防弱口令,控制信令簽名防非法控制,視頻數(shù)據(jù)簽名防篡改、完整性保護、視頻數(shù)據(jù)加密防竊取,滿足GB35114最高C級安全要求 ,提供一站式視頻監(jiān)控安全合規(guī)解決方案。
據(jù)悉,目前這類風險管控偏向于專業(yè)安防品類,特別是政府機構、央企、軍工等重要部門,使用的攝像頭設備進行嚴格的供應鏈安全審查,特別是對國產(chǎn)化替代的要求和審查;針對關鍵基礎設施、公安系統(tǒng)、金融系統(tǒng)、交通系統(tǒng)等重要領域進行的全面安全升級,做到“前端加密,后端解密”一體化統(tǒng)籌。
構建縱深防御體系
當前,對于廠商來說,建立強制強密碼策略,即需要出廠設備在首次登錄必須修改默認密碼,強制復雜度要求,禁止默認密碼。
同時,做好安全的固件更新,提供簡便、可靠、安全的自動更新機制,通過簽名驗證和加密傳輸,建立漏洞響應和補丁發(fā)布流程,或是建立安全密鑰,強化設備的加密完整性。
此外,將監(jiān)控攝像頭部署在獨立的、嚴格控制的網(wǎng)絡區(qū)域,或是使用局域網(wǎng),限制攝像頭的網(wǎng)絡訪問。同時使用防火墻嚴格控制進出該區(qū)域的流量,對接入用戶和設備進行持續(xù)驗證和授權。
總體而言,消費者在選購家用攝像頭時,購買來源正規(guī)、安全防護強的攝像頭,避開私密場所安裝,在使用攝像頭時,要加強防范意識,修改原始密碼,使用復雜密碼,如若被入侵,立即物理斷網(wǎng)或邏輯隔離受感染設備,徹底清除惡意軟件。
而對于政府、關鍵設施、軍工等關鍵領域,要選用帶有強制性安全基線標準的設備,同時進行嚴格的供應鏈安全審查,構建安全的網(wǎng)絡架構和持續(xù)監(jiān)控能力。
只有構建覆蓋設備生命周期、網(wǎng)絡防護、管理流程和國家監(jiān)管的縱深防御體系,才能有效化解監(jiān)控攝像頭帶來的網(wǎng)絡安全風險,切實維護人民和國家安全。