攝影機有哪些網絡安全防護功能?
攝影機是接入內部網絡的嵌入式裝置,一旦被入侵,既可洩露影像,也可成為攻擊其他系統的落腳點。規格表上的安全項目,應在驗收時逐項實測而非只看勾選。
規格表上常見的安全項目
不同型號的用詞略有差異,但可歸納為四層:開機與固件完整性、網絡接入控制、傳輸加密、以及帳號與審計。理解每層防護甚麼,才能判斷規格是否符合實際需要。
可信啟動與簽章固件
設備開機時逐級驗證程式簽章,防止被改寫的固件執行;概念上與安全啟動一致,部分型號另設硬件信任根。
802.1X 埠認證
依 IEEE 802.1X 在接入交換機埠上先認證再放行,避免有人拔走攝影機、插入自己的裝置直接進入監控網段。
TLS 加密
以 TLS 保護網頁管理介面與影像相關連線,防止帳號密碼及影像在網絡中被截取。
帳號與日誌
分級帳號、強制修改預設密碼、登入失敗鎖定、操作日誌與系統日誌外送。
開機與固件完整性如何運作
安全啟動的基本思路是建立一條驗證鏈:由不可改寫的啟動程式開始,逐級驗證下一階段程式的數位簽章,任何一級驗證失敗即停止啟動或進入恢復模式。部分設備把私密金鑰及驗證運算放在獨立安全元件內,概念與可信平台模組相近,使金鑰不易被軟件層讀取。
對工程實務而言,這一層決定兩件事:能否阻止載入來源不明的固件,以及設備遭入侵後能否透過重啟回到可信狀態。採購時應確認固件更新是否需要原廠簽章、有無防降級機制,以及原廠對安全更新的支援期限。支援期限往往比硬件壽命短,長期專案應把設備的安全更新年期列入評估。
需要注意,安全啟動不能防止設定錯誤造成的風險。若管理介面直接暴露於互聯網、密碼沿用預設值,這一層防護並無作用。
網絡層防護:802.1X 與網段隔離
IEEE 802.1X 提供基於埠的網絡接入控制,交換機在認證通過前只允許認證流量。攝影機作為認證用戶端,以憑證或帳號憑據向認證伺服器驗證身分。這對監控系統特別有用:攝影機多安裝於公眾可接觸的位置,網線容易被拔出改接。
| 措施 | 防範情境 | 部署前提 |
| 802.1X 埠認證 | 拔線改接未授權裝置 | 交換機支援、有認證伺服器、憑證管理流程 |
| 獨立網段或 VLAN | 攝影機被入侵後橫向移動至辦公網 | 交換機支援 VLAN、明確的存取規則 |
| 關閉不必要服務 | 舊協議或測試埠成為入口 | 逐項確認功能是否影響錄影主機對接 |
| 限制管理來源 | 管理介面遭密碼嘗試攻擊 | 設定允許來源位址範圍或跳板管理 |
實務上,網段隔離的成本最低、成效最直接,應作為基本要求;802.1X 則適用於已有認證架構的機構網絡。無論採用哪一項,都不應把攝影機管理介面直接映射到公網。
傳輸加密與憑證管理
TLS 用於在不可信網絡上建立加密與身分驗證的連線。攝影機層面通常涉及三處:網頁管理介面、影像串流或代理連線、以及事件推送與雲端服務連線。啟用 TLS 後仍要處理憑證問題:使用自簽憑證時瀏覽器會警示,長期做法是由機構內部憑證機構簽發,或使用支援匯入憑證的型號。
設定時要留意兩點。第一,只啟用較新的協議版本並停用已知不安全的舊版本,具體可用版本以設備固件支援為準。第二,憑證有有效期,到期會導致管理介面或整合連線失敗,因此應把憑證到期日納入保養排程。若攝影機與錄影主機同在受控的獨立網段,影像串流是否加密可按風險與效能取捨,但管理介面的加密不應省略。
香港部署與驗收核對
香港常見的商廈、學校及診所專案,多數由不同承辦商分階段加設設備,帳號與網絡設定容易變得散亂。實務上最常見的弱點並非缺乏功能,而是預設密碼未改、舊帳號未刪、管理介面經路由器埠轉發至公網,以及固件多年未更新。
若系統涉及個人資料,機構作為資料使用者須採取合理保安措施,這一點與《個人資料(私隱)條例》(第486章)及私隱專員公署的閉路電視監察指引一致;影像外洩事件的處理與通報安排亦應預先寫入程序。至於設備選型與設定的基準,可參考 NIST 對物聯網裝置基本網絡安全能力的建議,包括裝置識別、設定管理、資料保護、存取控制、軟件更新與事件記錄。
- 清點資產——列出所有攝影機的型號、固件版本、位址及所屬網段。
- 更改所有預設憑據——建立分級帳號,刪除試機時的臨時帳號。
- 關閉外部直連——移除不必要的埠轉發,改用受控的遠端存取方式。
- 啟用加密管理——啟用 TLS 並處理憑證,記錄到期日。
- 設定日誌外送——把系統與登入日誌送到集中位置,保留足夠時間以供調查。
- 建立更新排程——定期檢查原廠安全公告,並在測試後分批更新固件。