工业和信息化部主管 中国电子报社主办
联系合作 投稿

互联网应用

海康威视爆发安全事故 应用软件安全敲警钟

2月27日11时,江苏省公安厅发布了一则标记为“特急”的通知,主题是《关于立即对全省海康威视监控设备进行全面清查和安全加固的通知》(以下简称“通知”),通知称 “海康威视监控设备存在严重安全隐患,部分设备已经被境外IP地址控制”。27日当天夜里,海康威视发布说明,指出安全隐患的原因和修复方式。因海康威视的解决方案大量应用于公安系统、央企、平安城市、平安乡镇等,所以其暴露的安全隐患引发全社会关注,这一事件相关信息开始网上大量传播。

应用软件安全问题不容忽视

国产基础软件的薄弱问题被高度关注,但如果忽略应用软件同样会带来巨大的信息安全问题。

2月28日,就海康威视的安全事件《中国电子报》记者电话采访工业和信息化部赛迪智库信息安全研究所所长刘权博士,刘权证实了江苏省公安厅“通知”的真实性,并透露在此“通知”发出之前,包括中石化等在内的许多央企已经下文要求测查并停止使用海康威视的相关设备。

刘权提供了来自赛迪智库安全研究所掌握的信息,引发此次事件的根源在于软件而不是硬件,目前海康威视设备中核心系统软件并非自己研发,而是在别人的核心系统软件上进行的升级,问题就出在升级的这个部分上。

刘权认为,当大家提及信息安全,通常会提及国产IT的两个薄弱环节:一是国产芯片,二是国产基础软件,包括数据库和操作系统等。但这次问题的爆发并非在这两个环节,而是出在了应用软件层面,说明信息安全涉及到方方面面。从目前国产信息技术发展的状况来看,国产芯片的技术正在加速突破,包括华为海思在内国产芯片水平不断提升,已经开始越来越多地被采用,但软件的薄弱却很少被意识到,尤其是应用软件,国产基础软件的薄弱问题目前被高度关注,事实上如果忽略应用软件同样会带来巨大的信息安全问题。所以对大型的行业应用软件的安全问题必须高度关注,在大力发展应用软件的同时必须进一步强化安全的问题。

思普公司董事长张龙对《中国电子报》记者坦言,软件是驱动一切的命脉,如果你用封闭不开源的软件,难免会遇到一些封闭、不可视的代码,这些代码就容易存在安全的隐患,一旦在某一时间被激活,容易导致安全事件。

刘权说,这次问题的发生境外黑客是应该被谴责和追究方面,但更多的问题暴露于我们自身,问题在于海康威视产品和系统所存在的漏洞给了别人可乘之机。而眼下要解决这个问题必须要将这些设备下架,找出技术问题,解决问题。与此同时要进一步强化用户的安全防范意识,如果用户能够提前防范,采用安全管理等相关系统,也能够及早发现包括流量异常等问题,杜绝恶意攻击行为的发生。而且应该进一步强化重要行业的网络安全检测制度,在更大范围内进行网络安全制度的检查,推动第三方检测。

中国工程院院士倪光南对《中国电子报》记者表示,从海康威视的公开回应信息来看,这次事件主要是江苏省互联网应急中心通过网络流量监控发现部分在互联网上的海康威视设备因弱口令问题(弱口令包括使用产品初始密码或其他简单密码,如123456、888888、admin等),被黑客攻击。纠正此问题主要通过修改密码等方式来解决。

对待IT产品需要“新安全观”

IT的“新安全观”事实上是用动态的方式来看待和解决信息产品的安全问题,通过动态的方式来不断发现和不断完善IT产品的安全性。

中国计算机学会常务理事、启明星辰首席战略官潘柱廷在接受《中国电子报》记者采访时坦言,这件事情的爆发对用户的提醒是,应该设立“首席安全官”这样的职位和建立相应的安全机制。过去大家对信息安全的关注主要是在互联网和包括政府在内的敏感部门,但其实信息安全的问题无所不在,视频监控领域过去被大家忽略了,出了海康的问题,大家开始重视视频监控领域的安全。工控领域的安全也曾被大家忽略,出了“网震”事件,大家开始关注工业控制领域的安全。比如互联网金融很火,过一段时间也许会爆发安全事件。其实用户层面会有很多地方都存在信息安全的隐患,用户需要从体制机制层面去重视和解决这些安全隐患,比如在美国重要的机构和企业都有“首席安全官”,它是用体制机制的方式来解决用户问题,信息安全的问题需要在用户最高决策层有一个执行机构来履行职责。

应该说,在万物互联的信息时代,网络信息安全已经是一个无所不在的系统问题,今天海康威视所暴露出来的是安全监控领域,因为安全意识薄弱,设备存在安全漏洞,导致了安全隐患,看起来是一个局部、零星的安全问题。但事实上,最近以来全球化的网络信息安全事件频发,从“棱镜门”到“苹果门”到工控领域的“网震门“,到诸多互联网公司用户信息泄露等,涉及很多维度,从输入端到传输过程以及信息处理众多环节,从设备系统本身到用户使用等每一个维度,都有可能存在不安全隐患,要想真正保障网络信息安全,必须把信息安全用系统工程的方法来抓,防患于未然。

潘柱廷同时强调,看待IT产品、IT技术需要“新安全观”。他认为不能够因为海康威视出了这样的问题就举起大棒子将其一闷棍打死,事实上,对于信息技术和信息产品来说,永远没有绝对安全的产品,安全是一个相对的概念。“我们强调IT的‘新安全观’,事实上是用动态的方式来看待和解决信息产品的安全问题,通过动态的方式来不断发现和不断完善IT产品的安全性。”潘柱廷对记者格外强调,在他看来一个IT企业的产品暴露出漏洞、问题,并不能就此断言该产品就存在极大的问题,他以微软的windows为例,事实上windows是世界上出现过问题、漏洞最多的产品,因为windows是被最广泛使用,也是被黑客们攻击最多的产品,但是某种意义上可以说windows是最安全的操作系统,因为它的问题和漏洞总是被及时、动态地修复。他认为信息技术和家具产品不一样,不能够要求一个电子产品40年甚至70年不出问题。

潘柱廷提及了去年10月份举行的“极棒”活动,这是一个极客们对智能生活产品进行检查和攻击的大赛,结果特斯拉和360手环都被极客们“攻破”了。潘柱廷坦言,用第三方的力量、社交的力量来发现和找出产品问题,来加速产品安全性提升正在成为IT产业的一个重要趋势,所以包括”乌云“等第三方的测试平台正在成为IT生态链中重要的推动力量被越来越多的企业所重视。

对于动态修复、对于海康威视的问题,倪光南院士表达了同样的观点,他认为这并不是太大的事情,不断发现问题,不断解决问题将是IT产业发展的常态。



声明

1、本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2、本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3、作者投稿可能会经我们编辑修改或补充;4、如本站的文章或图片存在版权,请拨打电话010-88558835进行联系,我们将第一时间处理。

相关链接

视频

专题

2023中国电子报编辑选择奖

12月26日,“2023中国电子报编辑选择奖”获奖名单正式出炉。本次评选采用企业自荐和编辑推荐两种方式,综合考量影响力、创新性、成长性等多个维度,围绕企业、技术、产品、解决方案等赛道评出20个奖项。

2024年全国工业和信息化工作会议

12月21日,全国工业和信息化工作会议在京召开。会议坚持以习近平新时代中国特色社会主义思想为指导,全面贯彻党的二十大和二十届二中全会精神,深入学习贯彻习近平总书记关于新型工业化的重要论述,认真落实中央经济工作会议和全国新型工业化推进大会部署要求,总结2023年工作,部署2024年任务。

深入学习贯彻党的二十大精神·工信系统在行动

当前,全国工业和信息化系统正进一步深入学习党的二十大精神,将二十大精神贯彻落实到具体举措和实际行动。为深入学习宣传贯彻党的二十大精神,中国电子报推出“深入学习贯彻党的二十大精神·工信系统在行动”专栏,通过调研采访报道各地贯彻落实党的二十大精神的具体举措、典型案例,反映各地实干担当、求真务实的精神风貌。敬请关注。

学习贯彻习近平新时代中国特色社会主义思想主题教育

学习贯彻习近平新时代中国特色社会主义思想主题教育开展以来,全国工信系统牢牢把握“学思想、强党性、重实践、建新功”的总要求,多措并举扎实推进主题教育高质量开局、高标准起步。

聚焦2023年全国两会

北京3月5日电 第十四届全国人民代表大会第一次会议5日上午在北京人民大会堂开幕。近3000名新一届全国人大代表肩负人民重托出席盛会,认真履行宪法和法律赋予的神圣职责。

世界超高清视频(4K/8K)产业发展大会

会议

2023全球数字贸易创新大赛

11月22—23日,2023全球数字贸易创新大赛总决赛在杭州举行。大赛是第二届全球数字贸易博览会重要活动之一,今年为首次举办。大赛设置人工智能元宇宙和区块链Web3.0两个赛道,吸引了近200家优秀企业及项目团队参与,其中,100余家入围半决赛,24家进入总决赛。

2023世界VR产业大会

10月19日,由工业和信息化部、江西省人民政府共同主办的2023世界VR产业大会在江西南昌开幕。江西省委书记、省人大常委会主任尹弘,工业和信息化部副部长徐晓兰,江西省委常委、南昌市委书记李红军出席开幕式并致辞。开幕式由江西省委副书记、省政府省长叶建春主持。

2023世界显示产业大会

9月7日-8日,由四川省人民政府、工业和信息化部主办的2023世界显示产业大会在四川省成都市召开。四川省委副书记、省长黄强,工业和信息化部党组成员、副部长张云明,重庆市政府党组成员、副市长江敦涛,德国联邦经济发展和对外贸易协会主席米夏埃尔·舒曼出席开幕式并先后致辞。

2023世界超高清视频产业发展大会

5月8日-10日,由工业和信息化部、国家广播电视总局、中央广播电视总台、广东省人民政府共同主办的2023世界超高清视频产业发展大会在广州召开。5月9日,广州市委副书记、市长郭永航,中央广播电视总台副台长胡劲军,国家广播电视总局副局长朱咏雷,工业和信息化部总工程师赵志国,广东省委副书记、省长王伟中出席开幕式并先后致辞。

2022世界集成电路大会

11月17日,由工业和信息化部、安徽省人民政府共同主办的2022世界集成电路大会在安徽省合肥市召开。安徽省委书记、省人大常委会主任郑栅洁出席会议。安徽省委副书记、省长王清宪,工业和信息化部党组成员、副部长王江平出席开幕式并致辞。

世界显示产业大会

本周排行