杨卫表示,技威时代主营业务为APP平台开发和技术支持服务,并不从事摄像机成品生产和销售,因此遭黑产利用的不是其旗下产品,已对技威体系内的所有厂家客户下发整改通知,督促各自代理商、渠道商更改密码,并在后续产品上采取强密码。但就存量市场而言,弱密码现象依然存在,尚无法根除。
在高胜看来,诸多安全隐患中弱口令问题最易解决,只需厂家编写强密码设置要求,用户及时更改密码便可避免。但为何当下许多智能产品仍存在这一问题?
一位安防企业安全总监给出的解释是:“很多厂商眼里,C端的竞争还处在市场初期规模扩张阶段,用户体验的竞争还处在使用便捷、价格便宜的维度上,尚未把安全当作重要竞争纬度,用户本身也并不重视。一些厂商便放纵了弱口令等安全隐患的存在。”
许多智能厂商为方便用户或厂商自行管理,有统一网络监控管理平台,这意味着,若管理平台防护能力低,被黑客攻破便可查看所有使用这个管理平台的摄像机画面。
404实验室在过去几年发现过大量监控的安全漏洞,几乎涉及所有领域的知名厂商。在2017年一年,至少监测到5家厂商爆出的严重安全漏洞,涉及的数量从几万到几十万不等。最为严重的情况是,他们监测到一家安防企业的几十个监控视频集中管理平台曾被黑客拿下,而每个管理平台都涉及海量的监控画面。

上述安防企业安全总监则对记者称,“这很常见”,他给出的解决方案是,使用加密信息传输,即便黑客攻破平台也无法读取数据。
据国家互联网应急中心观测到的数据,政府、高校及行业单位正陆续建立一些与交通、环境、能源、校园管理相关的智能监控平台,这些智能监控平台漏洞占比达到1.9%。这一占比较低,不过一旦被黑客攻击,遭到泄露的敏感监控视频就可能包括国防安全信息、金融交易信息、商业办公机密等。
404实验室所监测到的攻击行为中,有很大一部分便属于对这类“生产型漏洞”的攻击,只需要找到一处固件漏洞,便可进行大范围攻击,而无关监控的品牌,因为他们所使用的往往是同一家作坊。
例如,2016年12月,多款Sony品牌智能型号后门账号漏洞被发现。其部分原固件中包含两个经过硬编码且永久开启的账号,可用来开启远程登录访问并完全操控。该漏洞被CNVD评级为“高危”,影响Sony公司近80款产品。
C端市场混战
安全隐患现状不仅是技术问题,也是市场低水平竞争的恶果。
过去十年,中国是监控数量增长最快的国家。根据现有安装规划,中国数量将在未来三年攀升至6.26亿个。美国平均每千人配备约96个监控,英国为75个,而中国密度较高的城市,目前每千人配备的数量不到40个。
但事实上,中国监控领域存在着两个格局迥异的市场,一个以B端客户为主,另一个市场以家庭、小商户等C端客户为主。两个市场成熟阶段不同、参与主体不同,其对待安全问题的姿态也差异明显。
B端市场得益于天网工程、智慧交通等工程,以及各行业对的需求,历经十年发展,处于相对成熟阶段。目前形成海康威视、大华股份、宇视科技三家龙头导的市场格局,三家占据50%左右的市场份额,在全球视频监控厂商排名中也位列第一、第二和第七。
随着市场集中度的提高,近两年,B端市场上的安防龙头厂商纷纷组建安全团队,在安全措施上投入大量成本。原因在于,一是B端市场客户本身就对于产品安全性的诉求强烈;二是B端市场进入相对成熟的阶段,安防龙头企业做大后,一旦出现安全问题容易演化成黑天鹅事件;三是近年来中国安防龙头企业纷纷开始海外业务扩张,海外市场对于安全问题的重视倒逼企业提高安全标准。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/ruanjian/article-62426-5.html
请不起灯光师