2月27日,江蘇省公安廳向江蘇省各級公關機關發出緊急通知,稱使用的海康威視監控設備存在嚴重安全隱患,部分設備已經被境外IP地址控制,要求即可排查解決。
至于事件發生的原因,??低暬貞Q,是因為部分在互聯網上的??低曉O備采用了弱口令,已第一時間與江蘇省公安廳溝通,形成快速響應和處理方案,在進一步的清查中并沒有發現硬件問題,此次事件對公司業務影響不大,主要在專網和局域網領域,互聯網比重較小。
一、為什么視頻監控會受到黑客襲擊?
首先,視頻監控網絡安全問題是現實存在的,在互聯網傳輸中不加密問題更甚。即便是美國國防部內部網絡都曾被黑客入侵,何況是民用監控呢?
其次,視頻監控網絡安全問題是普遍存在的,并非只??低曇患?。此前便有報道,只要在Google中搜索簡單的關鍵字,就可以無阻礙地連入全球超過1000個沒有保護措施的監控攝像頭。用戶對網絡安全重視程度不夠,缺乏安全意識,在安裝完監控產品之后,沒有對密碼進行修改,實際上只要用戶按照產品說明書的說明修改了初始默認密碼,就能很大程度上避免網絡安全隱患。
第三,在視頻傳輸中,利用公安專用通信網保密性最佳,其次為視頻圖像專網,再次為虛擬專用網(VPN,VirtualPrivateNetwork),未加密的公網傳輸,包括移動互聯網傳輸保密性是很差的。目前平安城市視頻監控系統承載網絡主要是公安專用通信網和視頻虛擬專網兩種。現有系統的承載網絡情況復雜,平臺部署在不同的承載網絡上。虛擬專用網通常是在公用網絡上建立的專用網絡,是為特別用戶設置的加密通訊網絡,而平安城市視頻監控系統匯接的社會圖像資源是通過多種方式接入到各級共享平臺,雖然在接入時會采取一些安全接入措施,但仍很難避免被非法侵入。未加密的公網傳輸毫無保密性可言。
除了接入網絡的設備會受到網絡安全隱患威脅外這一無法回避的因素外,安防企業多是習慣于用局域網或者專網視角來看待問題。
海康威視董事會秘書鄭一波在3月2日的電話會議同樣表示,??颠^去主要是用在局域網或者專網一家公司,??翟谕ヂ摼W走的時候,遇到這些困難和挫折是正常的,但需要我們積極地來應對它。在以前,還覺得安全漏洞、病毒對??档?/span>嵌入式產品的攻擊還很遙遠,沒有那么急迫。這件事件發生后,可以看出黑客的遠程攻擊,影響已經到了擴大到了嵌入式廠商。
二、江蘇公安廳為什么要“點名”??低?/strong>?
先回到2014年8月,這個時候??低曉馐芄糸_始受到關注。鄭一波回想起來去年8月份的一次攻擊說,當時的應對,比如雙方的對攻。當時經歷了24小時處理,還是驚心動魄的。可以看出來網上的病毒非常多,針對海康的病毒是惡意的。所以??蹬袛酁樾淌掳讣⑶以谌ツ?/span>9月2日,海康威視也向杭州當地公安機關報案并被受理,不過案件還一直處于偵破中。隨后,受感染的監控設備越來越多被發現,尤其是去年11月、12月達到高峰,數萬臺設備中招。被感染的設備均是2014年3月底前出廠的設備。
從2014年8月19日至今,黑客持續利用美國、瑞典、荷蘭等境外服務器資源實施攻擊,案件仍處于公安機關偵查階段。
由于??低曉谥袊氖袌鍪欠浅5膹V,可能受到的潛在的會多一點,所以在這個過程當中有些管理部門、監管部門發出的處理意見是非常正常的。而為什么是在江蘇出現這個問題,鄭一波說,因為對于每個地方的建設處在不同的階段,不同的策略、不同方式。比如說:在一個地方裝1000個攝像頭,有990個是在視頻專網中,還有10個頭如果拉專線的話成本會很高。這種情況下,會通過一定的防火墻、固件或者物理上的隔離接入運營商的公網。
雖然江蘇省公安廳內的海康威視監控設備,大部分在內網,但還有一部分在公網上。江蘇有的地方因為地理位置的原因,很難布線接通專網,為了降低成本,就接到了公網上,通過安裝防火墻等加以防護。對于江蘇省公安廳的“點名”,??低晳K省互聯網應急中心要求對產品的安全進行了盤點,包括:固件的升級、口令的修改等。海康威視正在排查江蘇省公安廳有多少設備在內網,多少在公網。
在海康威視的所有設備中,??低暦Q,布置在公網上的設備所占比例非常小,主要是一些小微企業,“百分比小到個位數”,具體數據則到3月發布年報時披露。海康方面說明,目前其他省份還沒有得到通知,也沒有得到江蘇省公安廳關于內網產品出現問題的通知。
三、網絡監控安全問題如何解決?
安防行業是個比較完整的生態鏈,從上游到下游,從生產到安裝,從使用到維護,從防護別人到自身設備的安全,是一個完整的鏈條,不是一個點的紕漏。這次事件后,我們應該如何在各方面加強才是關鍵。
各級機關和單位需加強安全管理
絕大多數品牌的攝像機,無論是國內還是國外,均有不同程度的安全漏洞,之所以江蘇省廳緊急發文,應該是??低?/span>的攝像機在江蘇占比大,且有可能是比較敏感的部門監控被入侵。
此次事件,由江蘇省廳的通知中我們看到這次事件是由CNCERT通告,很顯然并不是江蘇一個省的事情,全國一盤棋,各級機關和單位都應加強對安防設備的安全管理,防止信息安全事件發生。
生產商和工程服務商二次加密設置
除了廠家外,工程商在安裝過程中如果一直采取8個6或者6個8這種密碼,被入侵都是分分鐘的事情。這不僅是監控,其他安防設備的口令也大多如此,因而,二次加密和設置非常必要,無論是工程商還是民用化產品都是如此。
任何東西上了互聯網,即便是再復雜的密碼,被破解也是有可能的。所以所有安防的生產商和工程服務商在設備生產的硬件加密、網絡體系構建的加密、防入侵、系統監測方面都要加強自身的建設,修煉內功。
網絡安全重視程度需提高
視頻監控網絡安全問題是普遍存在的,并非某一家廠商的問題。在安防走近百姓生活的今天,在民用安防方興未艾之時,此次事件在給我們帶來提示的同時,也讓更多行業外的人認識到了安防設備自身安全的重要性。不光是國家機關、單位,個人安防產品也應加強管理,防止出現個人隱私泄露。