2月27日,江蘇省公安廳向江蘇省各級(jí)公關(guān)機(jī)關(guān)發(fā)出緊急通知,稱(chēng)使用的??低暠O(jiān)控設(shè)備存在嚴(yán)重安全隱患,部分設(shè)備已經(jīng)被境外IP地址控制,要求即可排查解決。
至于事件發(fā)生的原因,??低暬貞?yīng)稱(chēng),是因?yàn)椴糠衷诨ヂ?lián)網(wǎng)上的??低曉O(shè)備采用了弱口令,已第一時(shí)間與江蘇省公安廳溝通,形成快速響應(yīng)和處理方案,在進(jìn)一步的清查中并沒(méi)有發(fā)現(xiàn)硬件問(wèn)題,此次事件對(duì)公司業(yè)務(wù)影響不大,主要在專(zhuān)網(wǎng)和局域網(wǎng)領(lǐng)域,互聯(lián)網(wǎng)比重較小。
一、為什么視頻監(jiān)控會(huì)受到黑客襲擊?
首先,視頻監(jiān)控網(wǎng)絡(luò)安全問(wèn)題是現(xiàn)實(shí)存在的,在互聯(lián)網(wǎng)傳輸中不加密問(wèn)題更甚。即便是美國(guó)國(guó)防部?jī)?nèi)部網(wǎng)絡(luò)都曾被黑客入侵,何況是民用監(jiān)控呢?
其次,視頻監(jiān)控網(wǎng)絡(luò)安全問(wèn)題是普遍存在的,并非只??低曇患?。此前便有報(bào)道,只要在Google中搜索簡(jiǎn)單的關(guān)鍵字,就可以無(wú)阻礙地連入全球超過(guò)1000個(gè)沒(méi)有保護(hù)措施的監(jiān)控?cái)z像頭。用戶(hù)對(duì)網(wǎng)絡(luò)安全重視程度不夠,缺乏安全意識(shí),在安裝完監(jiān)控產(chǎn)品之后,沒(méi)有對(duì)密碼進(jìn)行修改,實(shí)際上只要用戶(hù)按照產(chǎn)品說(shuō)明書(shū)的說(shuō)明修改了初始默認(rèn)密碼,就能很大程度上避免網(wǎng)絡(luò)安全隱患。
第三,在視頻傳輸中,利用公安專(zhuān)用通信網(wǎng)保密性最佳,其次為視頻圖像專(zhuān)網(wǎng),再次為虛擬專(zhuān)用網(wǎng)(VPN,VirtualPrivateNetwork),未加密的公網(wǎng)傳輸,包括移動(dòng)互聯(lián)網(wǎng)傳輸保密性是很差的。目前平安城市視頻監(jiān)控系統(tǒng)承載網(wǎng)絡(luò)主要是公安專(zhuān)用通信網(wǎng)和視頻虛擬專(zhuān)網(wǎng)兩種。現(xiàn)有系統(tǒng)的承載網(wǎng)絡(luò)情況復(fù)雜,平臺(tái)部署在不同的承載網(wǎng)絡(luò)上。虛擬專(zhuān)用網(wǎng)通常是在公用網(wǎng)絡(luò)上建立的專(zhuān)用網(wǎng)絡(luò),是為特別用戶(hù)設(shè)置的加密通訊網(wǎng)絡(luò),而平安城市視頻監(jiān)控系統(tǒng)匯接的社會(huì)圖像資源是通過(guò)多種方式接入到各級(jí)共享平臺(tái),雖然在接入時(shí)會(huì)采取一些安全接入措施,但仍很難避免被非法侵入。未加密的公網(wǎng)傳輸毫無(wú)保密性可言。
除了接入網(wǎng)絡(luò)的設(shè)備會(huì)受到網(wǎng)絡(luò)安全隱患威脅外這一無(wú)法回避的因素外,安防企業(yè)多是習(xí)慣于用局域網(wǎng)或者專(zhuān)網(wǎng)視角來(lái)看待問(wèn)題。
??低暥聲?huì)秘書(shū)鄭一波在3月2日的電話(huà)會(huì)議同樣表示,??颠^(guò)去主要是用在局域網(wǎng)或者專(zhuān)網(wǎng)一家公司,海康在往互聯(lián)網(wǎng)走的時(shí)候,遇到這些困難和挫折是正常的,但需要我們積極地來(lái)應(yīng)對(duì)它。在以前,還覺(jué)得安全漏洞、病毒對(duì)??档?/span>嵌入式產(chǎn)品的攻擊還很遙遠(yuǎn),沒(méi)有那么急迫。這件事件發(fā)生后,可以看出黑客的遠(yuǎn)程攻擊,影響已經(jīng)到了擴(kuò)大到了嵌入式廠(chǎng)商。
二、江蘇公安廳為什么要“點(diǎn)名”??低?/strong>?
先回到2014年8月,這個(gè)時(shí)候??低曉馐芄糸_(kāi)始受到關(guān)注。鄭一波回想起來(lái)去年8月份的一次攻擊說(shuō),當(dāng)時(shí)的應(yīng)對(duì),比如雙方的對(duì)攻。當(dāng)時(shí)經(jīng)歷了24小時(shí)處理,還是驚心動(dòng)魄的??梢钥闯鰜?lái)網(wǎng)上的病毒非常多,針對(duì)??档牟《臼菒阂獾摹K院?蹬袛酁樾淌掳讣⑶以谌ツ?/span>9月2日,海康威視也向杭州當(dāng)?shù)毓矙C(jī)關(guān)報(bào)案并被受理,不過(guò)案件還一直處于偵破中。隨后,受感染的監(jiān)控設(shè)備越來(lái)越多被發(fā)現(xiàn),尤其是去年11月、12月達(dá)到高峰,數(shù)萬(wàn)臺(tái)設(shè)備中招。被感染的設(shè)備均是2014年3月底前出廠(chǎng)的設(shè)備。
從2014年8月19日至今,黑客持續(xù)利用美國(guó)、瑞典、荷蘭等境外服務(wù)器資源實(shí)施攻擊,案件仍處于公安機(jī)關(guān)偵查階段。
由于??低曉谥袊?guó)的市場(chǎng)是非常的廣,可能受到的潛在的會(huì)多一點(diǎn),所以在這個(gè)過(guò)程當(dāng)中有些管理部門(mén)、監(jiān)管部門(mén)發(fā)出的處理意見(jiàn)是非常正常的。而為什么是在江蘇出現(xiàn)這個(gè)問(wèn)題,鄭一波說(shuō),因?yàn)閷?duì)于每個(gè)地方的建設(shè)處在不同的階段,不同的策略、不同方式。比如說(shuō):在一個(gè)地方裝1000個(gè)攝像頭,有990個(gè)是在視頻專(zhuān)網(wǎng)中,還有10個(gè)頭如果拉專(zhuān)線(xiàn)的話(huà)成本會(huì)很高。這種情況下,會(huì)通過(guò)一定的防火墻、固件或者物理上的隔離接入運(yùn)營(yíng)商的公網(wǎng)。
雖然江蘇省公安廳內(nèi)的??低暠O(jiān)控設(shè)備,大部分在內(nèi)網(wǎng),但還有一部分在公網(wǎng)上。江蘇有的地方因?yàn)榈乩砦恢玫脑?,很難布線(xiàn)接通專(zhuān)網(wǎng),為了降低成本,就接到了公網(wǎng)上,通過(guò)安裝防火墻等加以防護(hù)。對(duì)于江蘇省公安廳的“點(diǎn)名”,??低晳?yīng)江蘇省互聯(lián)網(wǎng)應(yīng)急中心要求對(duì)產(chǎn)品的安全進(jìn)行了盤(pán)點(diǎn),包括:固件的升級(jí)、口令的修改等。??低曊谂挪榻K省公安廳有多少設(shè)備在內(nèi)網(wǎng),多少在公網(wǎng)。
在??低暤乃性O(shè)備中,??低暦Q(chēng),布置在公網(wǎng)上的設(shè)備所占比例非常小,主要是一些小微企業(yè),“百分比小到個(gè)位數(shù)”,具體數(shù)據(jù)則到3月發(fā)布年報(bào)時(shí)披露。??捣矫嬲f(shuō)明,目前其他省份還沒(méi)有得到通知,也沒(méi)有得到江蘇省公安廳關(guān)于內(nèi)網(wǎng)產(chǎn)品出現(xiàn)問(wèn)題的通知。
三、網(wǎng)絡(luò)監(jiān)控安全問(wèn)題如何解決?
安防行業(yè)是個(gè)比較完整的生態(tài)鏈,從上游到下游,從生產(chǎn)到安裝,從使用到維護(hù),從防護(hù)別人到自身設(shè)備的安全,是一個(gè)完整的鏈條,不是一個(gè)點(diǎn)的紕漏。這次事件后,我們應(yīng)該如何在各方面加強(qiáng)才是關(guān)鍵。
各級(jí)機(jī)關(guān)和單位需加強(qiáng)安全管理
絕大多數(shù)品牌的攝像機(jī),無(wú)論是國(guó)內(nèi)還是國(guó)外,均有不同程度的安全漏洞,之所以江蘇省廳緊急發(fā)文,應(yīng)該是??低?/span>的攝像機(jī)在江蘇占比大,且有可能是比較敏感的部門(mén)監(jiān)控被入侵。
此次事件,由江蘇省廳的通知中我們看到這次事件是由CNCERT通告,很顯然并不是江蘇一個(gè)省的事情,全國(guó)一盤(pán)棋,各級(jí)機(jī)關(guān)和單位都應(yīng)加強(qiáng)對(duì)安防設(shè)備的安全管理,防止信息安全事件發(fā)生。
生產(chǎn)商和工程服務(wù)商二次加密設(shè)置
除了廠(chǎng)家外,工程商在安裝過(guò)程中如果一直采取8個(gè)6或者6個(gè)8這種密碼,被入侵都是分分鐘的事情。這不僅是監(jiān)控,其他安防設(shè)備的口令也大多如此,因而,二次加密和設(shè)置非常必要,無(wú)論是工程商還是民用化產(chǎn)品都是如此。
任何東西上了互聯(lián)網(wǎng),即便是再?gòu)?fù)雜的密碼,被破解也是有可能的。所以所有安防的生產(chǎn)商和工程服務(wù)商在設(shè)備生產(chǎn)的硬件加密、網(wǎng)絡(luò)體系構(gòu)建的加密、防入侵、系統(tǒng)監(jiān)測(cè)方面都要加強(qiáng)自身的建設(shè),修煉內(nèi)功。
網(wǎng)絡(luò)安全重視程度需提高
視頻監(jiān)控網(wǎng)絡(luò)安全問(wèn)題是普遍存在的,并非某一家廠(chǎng)商的問(wèn)題。在安防走近百姓生活的今天,在民用安防方興未艾之時(shí),此次事件在給我們帶來(lái)提示的同時(shí),也讓更多行業(yè)外的人認(rèn)識(shí)到了安防設(shè)備自身安全的重要性。不光是國(guó)家機(jī)關(guān)、單位,個(gè)人安防產(chǎn)品也應(yīng)加強(qiáng)管理,防止出現(xiàn)個(gè)人隱私泄露。