2月27日,江蘇省公安廳向江蘇省各級公關(guān)機關(guān)發(fā)出緊急通知,稱使用的海康威視監(jiān)控設(shè)備存在嚴重安全隱患,部分設(shè)備已經(jīng)被境外IP地址控制,要求即可排查解決。
至于事件發(fā)生的原因,??低暬貞?yīng)稱,是因為部分在互聯(lián)網(wǎng)上的??低曉O(shè)備采用了弱口令,已第一時間與江蘇省公安廳溝通,形成快速響應(yīng)和處理方案,在進一步的清查中并沒有發(fā)現(xiàn)硬件問題,此次事件對公司業(yè)務(wù)影響不大,主要在專網(wǎng)和局域網(wǎng)領(lǐng)域,互聯(lián)網(wǎng)比重較小。
一、為什么視頻監(jiān)控會受到黑客襲擊?
首先,視頻監(jiān)控網(wǎng)絡(luò)安全問題是現(xiàn)實存在的,在互聯(lián)網(wǎng)傳輸中不加密問題更甚。即便是美國國防部內(nèi)部網(wǎng)絡(luò)都曾被黑客入侵,何況是民用監(jiān)控呢?
其次,視頻監(jiān)控網(wǎng)絡(luò)安全問題是普遍存在的,并非只??低曇患?。此前便有報道,只要在Google中搜索簡單的關(guān)鍵字,就可以無阻礙地連入全球超過1000個沒有保護措施的監(jiān)控攝像頭。用戶對網(wǎng)絡(luò)安全重視程度不夠,缺乏安全意識,在安裝完監(jiān)控產(chǎn)品之后,沒有對密碼進行修改,實際上只要用戶按照產(chǎn)品說明書的說明修改了初始默認密碼,就能很大程度上避免網(wǎng)絡(luò)安全隱患。
第三,在視頻傳輸中,利用公安專用通信網(wǎng)保密性最佳,其次為視頻圖像專網(wǎng),再次為虛擬專用網(wǎng)(VPN,VirtualPrivateNetwork),未加密的公網(wǎng)傳輸,包括移動互聯(lián)網(wǎng)傳輸保密性是很差的。目前平安城市視頻監(jiān)控系統(tǒng)承載網(wǎng)絡(luò)主要是公安專用通信網(wǎng)和視頻虛擬專網(wǎng)兩種。現(xiàn)有系統(tǒng)的承載網(wǎng)絡(luò)情況復(fù)雜,平臺部署在不同的承載網(wǎng)絡(luò)上。虛擬專用網(wǎng)通常是在公用網(wǎng)絡(luò)上建立的專用網(wǎng)絡(luò),是為特別用戶設(shè)置的加密通訊網(wǎng)絡(luò),而平安城市視頻監(jiān)控系統(tǒng)匯接的社會圖像資源是通過多種方式接入到各級共享平臺,雖然在接入時會采取一些安全接入措施,但仍很難避免被非法侵入。未加密的公網(wǎng)傳輸毫無保密性可言。
除了接入網(wǎng)絡(luò)的設(shè)備會受到網(wǎng)絡(luò)安全隱患威脅外這一無法回避的因素外,安防企業(yè)多是習(xí)慣于用局域網(wǎng)或者專網(wǎng)視角來看待問題。
??低暥聲貢嵰徊ㄔ?/span>3月2日的電話會議同樣表示,海康過去主要是用在局域網(wǎng)或者專網(wǎng)一家公司,海康在往互聯(lián)網(wǎng)走的時候,遇到這些困難和挫折是正常的,但需要我們積極地來應(yīng)對它。在以前,還覺得安全漏洞、病毒對??档?/span>嵌入式產(chǎn)品的攻擊還很遙遠,沒有那么急迫。這件事件發(fā)生后,可以看出黑客的遠程攻擊,影響已經(jīng)到了擴大到了嵌入式廠商。
二、江蘇公安廳為什么要“點名”??低?/strong>?
先回到2014年8月,這個時候??低曉馐芄糸_始受到關(guān)注。鄭一波回想起來去年8月份的一次攻擊說,當(dāng)時的應(yīng)對,比如雙方的對攻。當(dāng)時經(jīng)歷了24小時處理,還是驚心動魄的??梢钥闯鰜砭W(wǎng)上的病毒非常多,針對??档牟《臼菒阂獾摹K院?蹬袛酁樾淌掳讣?,并且在去年9月2日,??低曇蚕蚝贾莓?dāng)?shù)毓矙C關(guān)報案并被受理,不過案件還一直處于偵破中。隨后,受感染的監(jiān)控設(shè)備越來越多被發(fā)現(xiàn),尤其是去年11月、12月達到高峰,數(shù)萬臺設(shè)備中招。被感染的設(shè)備均是2014年3月底前出廠的設(shè)備。
從2014年8月19日至今,黑客持續(xù)利用美國、瑞典、荷蘭等境外服務(wù)器資源實施攻擊,案件仍處于公安機關(guān)偵查階段。
由于??低曉谥袊氖袌鍪欠浅5膹V,可能受到的潛在的會多一點,所以在這個過程當(dāng)中有些管理部門、監(jiān)管部門發(fā)出的處理意見是非常正常的。而為什么是在江蘇出現(xiàn)這個問題,鄭一波說,因為對于每個地方的建設(shè)處在不同的階段,不同的策略、不同方式。比如說:在一個地方裝1000個攝像頭,有990個是在視頻專網(wǎng)中,還有10個頭如果拉專線的話成本會很高。這種情況下,會通過一定的防火墻、固件或者物理上的隔離接入運營商的公網(wǎng)。
雖然江蘇省公安廳內(nèi)的??低暠O(jiān)控設(shè)備,大部分在內(nèi)網(wǎng),但還有一部分在公網(wǎng)上。江蘇有的地方因為地理位置的原因,很難布線接通專網(wǎng),為了降低成本,就接到了公網(wǎng)上,通過安裝防火墻等加以防護。對于江蘇省公安廳的“點名”,海康威視應(yīng)江蘇省互聯(lián)網(wǎng)應(yīng)急中心要求對產(chǎn)品的安全進行了盤點,包括:固件的升級、口令的修改等。??低曊谂挪榻K省公安廳有多少設(shè)備在內(nèi)網(wǎng),多少在公網(wǎng)。
在海康威視的所有設(shè)備中,??低暦Q,布置在公網(wǎng)上的設(shè)備所占比例非常小,主要是一些小微企業(yè),“百分比小到個位數(shù)”,具體數(shù)據(jù)則到3月發(fā)布年報時披露。??捣矫嬲f明,目前其他省份還沒有得到通知,也沒有得到江蘇省公安廳關(guān)于內(nèi)網(wǎng)產(chǎn)品出現(xiàn)問題的通知。
三、網(wǎng)絡(luò)監(jiān)控安全問題如何解決?
安防行業(yè)是個比較完整的生態(tài)鏈,從上游到下游,從生產(chǎn)到安裝,從使用到維護,從防護別人到自身設(shè)備的安全,是一個完整的鏈條,不是一個點的紕漏。這次事件后,我們應(yīng)該如何在各方面加強才是關(guān)鍵。
各級機關(guān)和單位需加強安全管理
絕大多數(shù)品牌的攝像機,無論是國內(nèi)還是國外,均有不同程度的安全漏洞,之所以江蘇省廳緊急發(fā)文,應(yīng)該是??低?/span>的攝像機在江蘇占比大,且有可能是比較敏感的部門監(jiān)控被入侵。
此次事件,由江蘇省廳的通知中我們看到這次事件是由CNCERT通告,很顯然并不是江蘇一個省的事情,全國一盤棋,各級機關(guān)和單位都應(yīng)加強對安防設(shè)備的安全管理,防止信息安全事件發(fā)生。
生產(chǎn)商和工程服務(wù)商二次加密設(shè)置
除了廠家外,工程商在安裝過程中如果一直采取8個6或者6個8這種密碼,被入侵都是分分鐘的事情。這不僅是監(jiān)控,其他安防設(shè)備的口令也大多如此,因而,二次加密和設(shè)置非常必要,無論是工程商還是民用化產(chǎn)品都是如此。
任何東西上了互聯(lián)網(wǎng),即便是再復(fù)雜的密碼,被破解也是有可能的。所以所有安防的生產(chǎn)商和工程服務(wù)商在設(shè)備生產(chǎn)的硬件加密、網(wǎng)絡(luò)體系構(gòu)建的加密、防入侵、系統(tǒng)監(jiān)測方面都要加強自身的建設(shè),修煉內(nèi)功。
網(wǎng)絡(luò)安全重視程度需提高
視頻監(jiān)控網(wǎng)絡(luò)安全問題是普遍存在的,并非某一家廠商的問題。在安防走近百姓生活的今天,在民用安防方興未艾之時,此次事件在給我們帶來提示的同時,也讓更多行業(yè)外的人認識到了安防設(shè)備自身安全的重要性。不光是國家機關(guān)、單位,個人安防產(chǎn)品也應(yīng)加強管理,防止出現(xiàn)個人隱私泄露。