一、 需求背景
在“重建设、重应用、轻安全”的建设思路影响,当前网络视频监控系统在建设和应用过程中存在着资产不清、管理不规范、前端设备易被非正常替换、弱口令及系统安全问题,易被入侵和控制。从信息安全角度审视,绝大多数安防监控设备几乎是在外的。有别于PC、服务器等IT产品,监控设备在设计之初主要应用在专网、或者不联网的领域,并没有将互联网作为应用场景。比如摄像机,最初都是通过硬盘来存储数据,其产品特性也主要考虑编解码、清晰度等特性。但随着摄像机数量增多,越来越多设备需要远程控制能力,也因此开始连接互联网。此时,缺少安全防护的问题开始大规模暴露。
现阶段,公安系统的视频监控平台已经开始对二类重点行业、三类社会场所逐步接入,国家也在2018年出台了GB35114的公共安全视频监控联网的安全技术要求,大多数的视频监控系统都是基于TCP/IP协议进行远程监控、传输、存储、管理的,所以网络安全漏洞不局限在前端,而是整个监控网络体系都面临一系列的安全风险,具体主要体现在四大方面:
·用户接入安全,例如:客户端接入协议安全、用户权限控制等;
·前端摄像头接入安全,例如:前端接入协议安全、前端接入认证等;
·数据传输安全,例如:网络设备管理安全、传输通道安全等;
·服务器自身安全,例如:服务器操作系统安全、数据库安全、应用程序安全等等。
二、 解决方案
方案概述
以国产密码技术、访问控制技术为基础,以视频安全相关标准为依据,构建视频监控系统主动防御体系。
图1-1 视频安全接入部署图
通过在服务端部署安全接入网关,在视频采集端部署安全接入终端,采用“信源加密”模式,通过前端摄像头处部署信息安全接入终端,从采集点开始数据即为“密态”,利用国密算法对监控数据进行数据加密,以最简洁有效的模式解决数据采集、传输和存储安全。以高安全专用加密芯片为运算核心由安全接入网关进行数据的解密,验证,保证数据的安全可靠,同时安全网关与安全接入终端中载有数字证书,视频采集端和服务端通过数字证书的方式进行双向身份的认证,可对每一个终端每一个访问者进行身份的鉴别。
服务端部署远程管控系统对部署在不同物理位置的终端进行统一的管理、控制而开发的系统,实现对终端的基本控制,对终端进行实时监控,保证终端的平稳运行。
三、 方案价值
序号 |
常见攻击手段 |
安全需求 |
防范措施 |
方案价值 |
1 |
访问控制 |
1. 应加强对摄像头访问权限的控制,默认情况下除必须允许的通信外,其他的通信应一概拒绝; 2. 优化访问控制列表,保证访问控制规则数量的最小化; 3. 应对源地址、目的地址、源端口、目的端口和协议进行安全检查,并制定针对端口、协议的允许/拒绝策略; |
安全接入网关和安全接入终端上通过防火墙配置可以实现访问控制。 |
1. 配置安全接入终端的防火墙功能,除必要通信之外,其他通信默认拒绝。 2. 安全接入网关和安全接入终端都设有访问控制白名单。 3. 通过防火墙策略制定出合法源地址源端口目的地址和目的端口进行管控。 |
2 |
强身份鉴别 |
1. 应对访问摄像头的用户进行强身份鉴别,建议采用基于数字证书认证方式; 2. 应对摄像头的访问连接采取加密措施,防止身份信息、操作指令等敏感信息在网络传输过程中被窃听; |
安全接入网关和安全接入终端通过国密SSLVPN可以实现强身份鉴别。 |
1. 用户通过安全接入网关的国密数字证书认证后才可以访问摄像头。 2. 摄像头访问连接的整个数据传输过程均由网关和终端之间的国密对称算法SM1进行加密。 |
3 |
通信安全 |
1. 应采用校验技术或密码技术保证通信过程中数据的完整性; 2. 应采用密码技术保证通信过程中数据的保密性; |
安全接入网关和安全接入终端通过国密SSLVPN可以实现通信安全。 |
安全接入网关和安全接入终端建立国密SSLVPN时,整个数据传输中的通信中数据均为国密SM1对称加密。数据传输时使用国密SM3摘要算法进行摘要效验,防止数据被篡改,保证数据完整性。 |
4 |
入侵防范 |
1. 应在摄像头部署源头检测、防止或限制从外部发起的网络攻击行为; 2. 应在关键网络节点处检测、防止或限制从内部发起的网络攻击行为; 3. 加固后的视频监控网络,应能够有效切断常见的恶意代码C&C攻击路径,系统初始化时应内置Mirai、Dofloo等家族及变种的安全防控策略。 |
在摄像头源头部署安全接入终端可以有效防止外部网络攻击。 |
1. 部署安全接入终端,使用其防火墙策略对外部通信进行过滤。所有非法连接请求全部拒绝。可以有效防止外部网络攻击。 2. 内部网络攻击使用安全接入网关的防火墙规则检查。除预设的合法人员合法请求之外,其他人和请求默认拒绝。(可以绕过安全接入网关直接攻击视频服务器除外) 5.在安全接入网关和安全接入终端的防火墙中对没有用到的端口进行全部阻断。没有授权的数据全部拒绝。可以切断绝大部分常见的恶意代码攻击。 |