物聯(lián)網(wǎng)網(wǎng)絡(luò)安全問題及視頻監(jiān)控系統(tǒng)安全隱患
一、物聯(lián)網(wǎng)規(guī);l(fā)展,引發(fā)網(wǎng)絡(luò)安全問題
從2015年到2020年間,全球總共將有6萬億美元投資于物聯(lián)網(wǎng)解決方案,在中國,根據(jù)工信部的權(quán)威數(shù)據(jù),2015年中國物聯(lián)網(wǎng)產(chǎn)業(yè)規(guī)模已經(jīng)達(dá)到7500億元,同比增長29.3%,媒體預(yù)測到2020年,中國物聯(lián)網(wǎng)的整體規(guī)模將超過1.8萬億元,物聯(lián)網(wǎng)將成為下一個萬億元級別的信息產(chǎn)業(yè)業(yè)務(wù)。但在物聯(lián)網(wǎng)設(shè)備普及帶來便利之余,物聯(lián)網(wǎng)潛藏巨大的安全隱患已浮出水面:今年7月,CopyCat病毒感染全球1400多萬臺Android設(shè)備;同年9月,亞馬遜AWSS3致50多萬臺汽車跟蹤設(shè)備的登錄憑證泄露等,設(shè)備安全受到極大威脅,影響用戶的正常使用、侵犯用戶的隱私安全。
據(jù)《2017物聯(lián)網(wǎng)安全研究報告》指出,物聯(lián)網(wǎng)設(shè)備普遍存在暴露在互聯(lián)網(wǎng)的情況,這些設(shè)備存在被攻擊、被利用的風(fēng)險。同時,網(wǎng)絡(luò)空間搜索引擎的數(shù)據(jù)顯示,互聯(lián)網(wǎng)上暴露的各類物聯(lián)網(wǎng)設(shè)備中,路由器和視頻監(jiān)控設(shè)備暴露的數(shù)量最多,其中,國內(nèi)路由器的暴露數(shù)量達(dá)到1092萬臺,視頻監(jiān)控設(shè)備的暴露數(shù)量達(dá)到168萬臺,打印機(jī)的暴露數(shù)量為6萬臺。智能家居作為物聯(lián)網(wǎng)的重要組成部分,已成為網(wǎng)絡(luò)黑產(chǎn)的幫兇。
隨著物聯(lián)網(wǎng)時代的到來,物聯(lián)網(wǎng)設(shè)備已經(jīng)滲透到我們的生活、消費(fèi)各個領(lǐng)域,現(xiàn)在乃至未來很長一段時間里,將面臨三大最突出問題:一是智能設(shè)備增多,網(wǎng)絡(luò)無處不在,游戲沉迷、色情網(wǎng)站等防不勝防,兒童網(wǎng)絡(luò)保護(hù)安全問題;二是家庭網(wǎng)絡(luò)設(shè)備暴露在互聯(lián)網(wǎng)端,個人隱私信息泄露、財產(chǎn)安全受到威脅,甚至威脅到人身安全問題;三是物聯(lián)網(wǎng)智能設(shè)備平臺多樣化和復(fù)雜化,解決方案難以提供,智能家居成為網(wǎng)絡(luò)黑產(chǎn)幫兇問題。面對日益多樣化和復(fù)雜化的物聯(lián)網(wǎng)安全問題,我們推出了可實(shí)現(xiàn)對物聯(lián)網(wǎng)網(wǎng)絡(luò)環(huán)境全方位保護(hù)的解決方案——小V智能家庭安全網(wǎng)關(guān)。
韓國產(chǎn)業(yè)研究院也認(rèn)為,2020年因物聯(lián)網(wǎng)信息安全問題導(dǎo)致的經(jīng)濟(jì)損失將達(dá)到17兆8千億韓元(約合180億美元),F(xiàn)今的黑客行為主要發(fā)生在互聯(lián)網(wǎng)(虛擬空間),表現(xiàn)為網(wǎng)上個人信息泄露或者金融賬戶上的犯罪;但進(jìn)入物聯(lián)網(wǎng)時代,其受害領(lǐng)域不僅包括網(wǎng)絡(luò)虛擬空間,也將涉及現(xiàn)實(shí)生活當(dāng)。這意味著除了個人隱私泄露、經(jīng)濟(jì)損失以外,個人的生命安全以及國家基礎(chǔ)設(shè)施也都將受到威脅。
據(jù)估計,2020年將會有500億臺設(shè)備與互聯(lián)網(wǎng)連接,但目前的聯(lián)網(wǎng)設(shè)備僅僅為預(yù)測值的1%。即便如此,就已經(jīng)在家庭、工業(yè)、交通、廣播、醫(yī)療等各個領(lǐng)域發(fā)生了多次信息漏洞導(dǎo)致的安全事故。
智能攝像頭雖然是一種普及率頗高而且發(fā)展很快的家庭智能設(shè)備,但由于設(shè)計生產(chǎn)和推廣的相關(guān)企業(yè)繁雜,品牌眾多,其中很多產(chǎn)品缺乏完善的安全相關(guān)設(shè)計,很容易被黑客控制。
二、視頻監(jiān)控網(wǎng)絡(luò)安全存在的主要隱患
視頻監(jiān)控系統(tǒng)攝像頭廣泛分布在路邊、樓頂、場站等室外場所,很難進(jìn)行高強(qiáng)度的物理防護(hù);同時視頻監(jiān)控設(shè)備類型相對較少,軟硬件相似度高,安全缺陷高度一致,一點(diǎn)被攻破,立即會引發(fā)連鎖反應(yīng);視頻監(jiān)控系統(tǒng)普遍運(yùn)行在專用封閉網(wǎng)絡(luò),物理范圍分布廣,復(fù)雜分散,導(dǎo)致升級維護(hù)困難;將數(shù)據(jù)通信網(wǎng)絡(luò)的安全防護(hù)全部照搬到視頻專網(wǎng)代價過高,而且不完全適用,也很難維持一支規(guī)模龐大、經(jīng)驗豐富的專門安全團(tuán)隊。
視頻監(jiān)控系統(tǒng)的攝像頭等前端設(shè)備易被非法接入和破壞;前端設(shè)備類型少,高度同質(zhì)化,一點(diǎn)被控制會導(dǎo)致處處被控制,整個監(jiān)控網(wǎng)絡(luò)被控制和癱瘓;NVR、視頻管理系統(tǒng)不僅存在視頻設(shè)備特有漏洞而且大量存在操作系統(tǒng)常見漏洞,容易被攻擊和控制,導(dǎo)致視頻數(shù)據(jù)被盜取和破壞;視頻監(jiān)控終端缺乏持續(xù)安全維護(hù)手段,常成為黑客和病毒攻擊目標(biāo);視頻監(jiān)控系統(tǒng)維護(hù)管理人員、外包服務(wù)人員等,都可能因管理不善而對視頻專網(wǎng)造成威脅。
目前很多監(jiān)控攝像機(jī)都采用網(wǎng)絡(luò)連接,從理論上說,只要連上網(wǎng)就可以傳輸數(shù)據(jù),由于有些用戶十分大意,不修改密碼或采用簡單的密碼登陸都容易造成不安全的隱患。黑客也有可能將攻擊攝像頭當(dāng)做一個跳板,而將整個家庭網(wǎng)絡(luò)、辦公網(wǎng)絡(luò)整垮造成嚴(yán)重的后果。
網(wǎng)絡(luò)監(jiān)控系統(tǒng)被攻擊的原因各式各樣,有些是監(jiān)控設(shè)備本身存在的漏洞,有些則是連接互聯(lián)網(wǎng)后引發(fā)的危害。有技術(shù)人員稱,一些監(jiān)控廠商本身自己也留了后門,或者自己的固件上存在一些缺陷,黑客可以直接利用這些漏洞控制攝像頭。
不僅如此,黑客還可以通過欺騙手段,讓用戶在遠(yuǎn)程查看自己家里的監(jiān)控器畫面時是一個靜止的畫面,而非真實(shí)的現(xiàn)場環(huán)境?梢韵胂,當(dāng)家庭監(jiān)控系統(tǒng)被壞人所利用,將對家庭人身財產(chǎn)安全造成很大的威脅?膳碌氖牵嬖诎踩[患的監(jiān)控系統(tǒng)并不僅僅光是家用網(wǎng)絡(luò)監(jiān)控系統(tǒng),應(yīng)用于其他公共場所、銀行、辦公室、監(jiān)獄等處的網(wǎng)絡(luò)監(jiān)控系統(tǒng)同樣存在隱私泄露的風(fēng)險。
這些網(wǎng)絡(luò)監(jiān)控安全隱患問題無疑為發(fā)展火熱的監(jiān)控廠商敲了警鐘。如何為用戶營造安全的監(jiān)控應(yīng)用環(huán)境,如何保障公共場合監(jiān)控視頻不被泄露,成為安防廠商應(yīng)當(dāng)關(guān)注的問題。而網(wǎng)絡(luò)攝像機(jī)想要落地發(fā)展,解決相關(guān)瓶頸問題成為當(dāng)務(wù)之急。
對于當(dāng)前網(wǎng)絡(luò)監(jiān)控系統(tǒng)普遍存在的隱私泄露安全隱患,央視曾指出,相關(guān)部門、廠商應(yīng)當(dāng)及時介入以修復(fù)漏洞、控制風(fēng)險。安防廠商應(yīng)定期升級產(chǎn)品固件、修復(fù)漏洞等,為用戶提供高效、專業(yè)的服務(wù),為家庭監(jiān)控數(shù)據(jù)安全護(hù)航。
。ㄒ唬┤蹩诹
大量網(wǎng)絡(luò)視頻監(jiān)控設(shè)備的登錄密碼使用默認(rèn)密碼,這些默認(rèn)密碼大部分是簡單的弱口令,甚至一些設(shè)備就沒有設(shè)置缺省密碼,登錄不需要任何的驗證,就可直接看到監(jiān)控視頻。比如,用戶名admin,密碼為空(設(shè)個1234567890也比這個強(qiáng))。
另外,大量設(shè)備生產(chǎn)商使用通用固件,導(dǎo)致這些初始密碼在不同品牌或者同品牌不同類型設(shè)備上是共用的,互聯(lián)網(wǎng)上很容易查到這些設(shè)備的初始密碼(據(jù)說網(wǎng)上有一張易用密碼表…)。
。ǘ┫到y(tǒng)后門
有一些設(shè)備存在后門,可以直接獲取系統(tǒng)的shell權(quán)限,執(zhí)行shell命令,新世界朝你打開。
就在11月,12月,有國內(nèi)外知名廠商都相繼被爆出了攝像頭存在后門的問題,引行業(yè)惶恐。而是否真的存在“后門”,以及廠商會不會設(shè)置“后門”成為用戶最關(guān)心的問題。
(三)遠(yuǎn)程代碼可執(zhí)行漏洞
一些廠家都使用了同一個監(jiān)控廠商的產(chǎn)品進(jìn)行貼牌生產(chǎn),這些廠家出于節(jié)約成本的考慮,未做任何安全加固,導(dǎo)致不同品牌的設(shè)備使用默認(rèn)的密碼,或者包含相同的漏洞,這就導(dǎo)致一旦漏洞被爆出,其影響范圍甚廣。這些設(shè)備的HTTP頭部Server帶均有“CrossWebServer”特征。利用該漏洞,可獲大量含有此漏洞設(shè)備的shell權(quán)限。
- 上一篇:人臉識別技術(shù)解析 2018/9/7
- 下一篇:安防行業(yè)劃開人工智能時代帷幕 生態(tài)與場景成為關(guān)鍵 2018/9/7