閉路電視沿用預設密碼有什麼風險?
出廠預設的登入組合屬公開資訊,任何人都可以在原廠說明書中查到。錄影主機若同時沿用預設密碼並暴露在互聯網,等同把畫面與錄影的控制權交給不特定的第三方。
風險由何而來
閉路電視攝影機、網絡錄影主機及數位錄影主機在出廠時都會設定一組初始登入資料,目的是讓安裝人員首次接入設備。這組資料並非機密,它印在說明書、貼在機身,也載於原廠公開的技術文件之中。換言之,設備一旦保留初始設定,其登入門檻等於零。
互聯網上的設備會被自動發現
暴露在公網的錄影主機會被自動化程式持續探測。這些程式不需要針對某一間商鋪,而是大範圍地對所有可連接的設備反覆嘗試已知的初始登入組合,成功率再低亦足以累積出大量受影響設備。
成功登入後的影響是全面的
取得管理權限者可觀看即時畫面、下載或刪除歷史錄影、更改錄影排程、關閉移動偵測通知,甚至停止錄影而不留下明顯痕跡。設備亦可能被植入惡意程式,成為攻擊其他目標的中繼節點。
問題往往長期無人察覺
未授權登入不會令畫面中斷,用戶日常巡查時看到畫面正常,因此可能在事發數個月後、需要調閱錄影時才發現資料早已缺失。
值得注意的是,主流品牌近年已收緊出廠設定。Hikvision、Dahua、Uniview、Hanwha 等廠商的新款設備在首次啟動時均會強制要求建立管理密碼,部分型號在密碼強度不足時不允許完成設定。真正的高風險集中在多年前安裝、從未更改設定的舊設備,以及安裝時為求方便而沿用同一組簡單密碼的整批工程。
香港場景下的實際後果
本地環境中,攝影機的覆蓋範圍往往同時包含公共通道與私人空間。零售店的收銀位置會拍到客戶的信用卡與簽名,診所與美容院的候診區會識別到到訪者身分,住宅單位的門外機會記錄住戶的出入時間。這些畫面一旦外洩,性質已超出財物損失。
在合規層面,商業機構以閉路電視收集可識別個人的影像,屬《個人資料(私隱)條例》下的個人資料處理。資料使用者須採取合理可行的步驟保護資料免受未經准許的查閱或使用,密碼管理正是最基本的一環。若因沿用預設密碼而導致畫面外流,機構難以主張已履行保障責任,除了投訴與調查,亦可能面對客戶與租戶的民事追討及商譽損失。
另一項容易被低估的後果是證據層面。閉路電視在香港的商鋪盜竊、大廈公共地方糾紛、車輛碰撞及工地意外個案中,經常是唯一的客觀記錄。若攻擊者刪除錄影或關閉錄影功能,事件發生後便無從調閱,保險索償與執法調查同時失去依據。相對於畫面外洩,錄影被清空的損失更加難以補救,因為原始資料無法還原。
大廈與商場的多方管理結構亦增加風險。管理公司、保安承辦商、店戶及維修承辦商可能共用同一組登入資料,人員流動後密碼沒有更新,實際知情者遠多於現時仍有權限的人。這類情況即使設備沒有暴露在互聯網,內部的未授權查閱風險依然存在。
需要協助?帳戶分權、對外埠檢查與韌體更新須逐台核對,交由工程人員處理可避免遺漏舊設備。說明系統規模及安裝年份即可。WhatsApp →
正確的帳戶與存取管理做法
- 首次安裝即更改管理密碼——設備上線後的第一項工序就是設定專屬的強密碼,並在竣工前逐台確認,不留下任何維持初始設定的設備。
- 停用或改名初始管理帳戶——按設備支援程度,把初始管理帳戶停用,或改為自訂名稱,令僅憑帳戶名稱無法直接鎖定攻擊目標。
- 按用途開設獨立帳戶並分權——把權限拆成只可觀看即時畫面、可回放與匯出錄影、可更改系統設定三類,前線值班人員只需第一類,回放需求由主管帳戶處理,設定變更僅限工程或管理帳戶。
- 每人一個帳戶——避免多人共用同一組登入資料,登入紀錄才能對應到具體人員,事後追查與責任劃分都有依據。
- 不要把管理埠直接對外開放——不在路由器上為錄影主機的管理介面或私有協定埠設定通用的埠轉發,並關閉不需要的服務與遠端維護通道。
- 遠端存取改用原廠雲端連線或 VPN——以原廠的點對點連線服務或企業 VPN 進入內部網絡再存取設備,令設備本身不直接曝露在公網。
- 為可用的帳戶啟用多重認證——管理平台或雲端帳戶若支援額外驗證因素,應一併開啟,密碼即使外洩亦不足以單獨完成登入。
- 定期檢視登入紀錄——每月檢查設備日誌中的登入來源與時間,對非辦公時間、陌生位址或連續失敗紀錄加以跟進。
- 記錄設備清單——保存攝影機與主機的型號、位置、韌體版本及帳戶清單,交接與稽核時才能逐項核對。
工程交付時亦應把密碼設定寫入驗收文件,由客戶確認已收到並自行更改,避免承辦商長期持有客戶系統的管理權限。
密碼強度與長期管理
密碼的抵抗力主要來自可能組合的總數,而長度對總數的影響遠大於符號種類。一組較長而易記的字詞組合,安全程度通常高於一組短而夾雜符號的密碼,同時亦較不容易被寫在紙上或存於通訊軟體之中。以下是實務上較常見的取捨。
| 做法 | 建議 | 原因 |
| 密碼長度 | 優先加長 | 長度增加使可能組合以指數上升,效果比加入少量符號明顯 |
| 與其他系統共用密碼 | 不應共用 | 其他平台一旦發生資料外洩,同一組密碼會被用於嘗試登入監控系統 |
| 以裝設地址或公司名稱作密碼 | 應避免 | 屬可公開查得的資訊,猜測難度極低 |
| 整批工程使用同一密碼 | 應避免 | 單一設備外洩即等同全部設備外洩 |
| 多人管理的保存方式 | 使用密碼管理工具 | 可分權共享、留下存取紀錄,離職時集中撤銷 |
| 更改頻率 | 依事件而非依日曆 | 人員變動、懷疑外洩或設備維修後應立即更改,無故頻繁更改會令用戶改用弱密碼 |
人事變動是最常被忽略的環節。員工或承辦商離職時,應撤銷其個人帳戶,並更改任何曾由該人員知悉的共用密碼,同時檢查是否有以其手機安裝的遠端存取應用仍然保持登入狀態。管理權限的交接亦應有書面記錄,明確列出交出與接收的帳戶範圍。
韌體更新為何同樣重要
強密碼可以阻止猜測登入,但無法阻止利用軟體弱點的存取。設備韌體與所有軟體一樣會出現保安漏洞,原廠在確認後會發布修正版本;而漏洞資料一經公開,針對舊版本的自動化嘗試便隨之增加。長期未更新的設備,即使密碼設定妥當,仍可能被繞過認證程序。
過往影響範圍最廣的一類事件,是惡意程式大規模收集使用初始登入資料的網絡攝影機與錄影主機,組成殭屍網絡並對外發動流量攻擊。受影響的設備擁有人多數不覺察,只感到網絡變慢。這類事件同時說明兩點:初始密碼與過時韌體經常一併出現,而受害者的損失不限於自身畫面外洩,亦包括寬頻連線被佔用及位址被列入黑名單。
實務上建議把韌體檢查納入每年一次的保養工序,先在單一台設備試行更新並確認錄影、串流及通知功能正常,再推展至其餘設備。更新前應備份設定,並預留錄影中斷的時段。若設備已停止原廠支援、無法取得新版韌體,應把它限制在不可對外連線的獨立網段,並安排更換計劃。
懷疑設備已被未授權存取時應該怎樣處理
若發現不尋常的登入紀錄、錄影出現無法解釋的缺口、設定被更改,或設備在無人操作時鏡頭自行轉動,應假設系統已被存取,並按次序處理。
- 先切斷對外連線——移除路由器上相關的埠轉發,或暫時把錄影主機與互聯網隔離,保留內部錄影運作,防止情況持續。
- 不要立即重設整台設備——回復原廠設定會清除日誌,令事後無法判斷存取來源與時間,應先保存證據。
- 匯出並檢視日誌——記錄登入時間、來源位址、所用帳戶及被更改的設定,一併保存畫面截圖。
- 核對錄影完整性——逐日檢查時間軸是否連續,確認錄影排程、保存天數與硬碟狀態沒有被調低。
- 更改所有帳戶密碼——包括錄影主機、每一台攝影機、路由器、雲端帳戶及管理應用,並刪除來歷不明的帳戶。
- 更新韌體並關閉多餘服務——升級至原廠最新版本,關閉不需要的遠端存取與通知服務。
- 評估通報責任——若涉及客戶、住戶或員工的可識別影像,機構應按內部程序評估是否需要通知受影響人士及相關監管機構;涉及刑事成分可向警方報案。
- 安排專業檢視——由熟悉監控系統的工程人員檢查網絡拓樸與設備設定,確認沒有殘留的後門設定或未察覺的轉發規則。
事後應同時檢討安裝與交接流程:找出為何設備會暴露在互聯網、密碼由誰持有、日誌為何長期無人查閱,把改善措施寫入日常保養清單,否則同類情況會在其他站點重複出現。