交通管理視頻專網安全防護體系建設研究_第1頁
交通管理視頻專網安全防護體系建設研究_第2頁
交通管理視頻專網安全防護體系建設研究_第3頁
交通管理視頻專網安全防護體系建設研究_第4頁
交通管理視頻專網安全防護體系建設研究_第5頁
已閱讀5頁,還剩5頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

0

引言加快交通領域的信息化、網絡化、智能化建設是貫徹落實黨的十九大精神,全面推進交通強國、科技強國建設的重要基礎。隨著交通科技設施建設的縱向推進,支撐交通科技設施的視頻專網建設規(guī)模也在不斷擴大,逐漸成為一張承載海量終端設備、匯集海量數據的物聯網。隨著視頻專網覆蓋面不斷增加,其網絡安全風險也日益凸顯。一旦出現網絡攻擊、滲透,極有可能造成敏感信息泄漏、竊取、篡改等后果,導致城市的交通調度指揮系統(tǒng)陷入混亂,交通管制將會失效,各項交通數據可能被竊取、篡改,甚至會影響到廣大人民群眾的出行安全。如何部署有效的安全策略,提升視頻專網的安全防護能力水平已成為交通管理部門的重要任務之一。1

視頻專網面臨的主要安全風險視頻專網主要用于匯接各類政法、公安機關自建的視頻監(jiān)控系統(tǒng),通過安全邊界向公安網和互聯網用戶提供信息。交通管理信息系統(tǒng)中的道路視頻監(jiān)控攝像頭、高清卡口、電子警察、信號控制系統(tǒng)、交通流量采集系統(tǒng)等均已廣泛部署在視頻專網中。綜合考慮當前我國視頻專網的網絡架構和業(yè)務流程的特點,其主要面臨的安全風險有以下四個方面。1.1

網絡非法互聯現象普遍視頻專網在規(guī)劃設計上已充分考慮與互聯網及其他網絡物理隔離[2],可以通過部署防火墻、邊界接入平臺等安全技術措施,與公安網、互聯網等不同網絡進行信息交換與共享。但是,在實際工作中,視頻專網中可以使用多網卡、網絡出口、網絡代理、無線AP、NAT邊界等多種技術手段繞過安全設備監(jiān)管,與外部互聯網連接的風險依然存在。1.2

設備接入缺少安全管控當前,視頻專網缺少對于接入設備的集中物聯管控能力,存在大量違規(guī)外聯、違規(guī)內聯、“網中網”等現象,易造成網絡負載過重、網絡癱瘓、數據紊亂、敏感數據丟失等問題,設備違規(guī)接入的安全隱患不容忽視。1.3

安全防護措施仍有不足由于交通管理部門的視頻專網具有網絡傳輸上的特殊性和前端設備安裝環(huán)境的復雜性,在當前專網建設快速擴展的大環(huán)境下,視頻專網的安全保障明顯滯后于建設,安全防護整體考慮有所不足。此外,視頻專網的前端設備、計算機、服務器等存在弱口令、操作系統(tǒng)漏洞、木馬軟件、病毒威脅等問題,進一步增加了視頻專網被非法控制、盜取數據等情況發(fā)生的可能性。1.4

安全運維能力有待提升當前,視頻專網在網絡安全運維層面仍然面臨較大的挑戰(zhàn)。一是通用設備高危漏洞層出不窮,漏洞修復進度遲緩,進一步降低了攻擊者的攻擊難度。二是缺乏審計日志等安全審計管理,對使用者操作記錄難以進行回查,易造成越權操作、修改、刪除等情況的發(fā)生。2

國內外視頻專網安全現狀視頻專網的網絡安全主要是指識別基于《公共安全視頻監(jiān)控聯網系統(tǒng)信息傳輸、交換、控制技術要求》、Onvif(OpenNetworkVideoInterfaceForum,開放型網絡視頻接口論壇)、《公共安全視頻監(jiān)控聯網信息安全技術要求》以及《公安視頻圖像信息應用系統(tǒng)》等標準的視頻業(yè)務,對整體視頻前端IP設備和傳輸的流量進行精確管控。視頻專網安全防護的核心是通過多種安全機制和技術管理手段,保障前端設備采集數據、網絡傳輸數據、監(jiān)控中心存儲數據及終端應用數據的安全,并能夠實現快速識別與定位風險的視頻監(jiān)控網絡。2.1

國外視頻專網安全現狀當前,全球物聯設備數量高速增長,據GSMA(全球移動通信系統(tǒng)協會)預測,2025年,全球物聯網設備聯網數量將達到252億。隨著LoRa、NB-IoT和5G等通信技術的廣泛應用和快速發(fā)展,萬物互聯已成為大勢所趨。視頻監(jiān)控設備作為物聯網中最典型應用的前端感知層設備,已被廣泛應用于智慧城市、智慧交通、智能生產和智能家居等眾多領域。由于視頻監(jiān)控設備等物聯網感知層設備在設計之初缺乏安全性的考慮,近年來安全漏洞頻現,已成為黑客攻擊的最佳突破口。2016年底,數十萬攝像頭組成的僵尸網絡Mirai,以620G(當時最大)的DDoS流量,攻擊美國域名服務商迪恩(Dyn),導致美國多家知名網站無法訪問,發(fā)生大規(guī)模斷網事件。自此,Mirai僵尸網絡成為全球物聯網安全標志性事件。2018年,物聯網攝像頭再次成為攻擊“跳板”,兩家網絡服務提供商迪恩與亞馬遜遭受網絡攻擊,導致美國多家網站無法訪問。進入2019年,基于視頻監(jiān)控設備等物聯網終端的攻擊事件頻發(fā),僵尸網絡和勒索軟件等大規(guī)模攻擊事件時有發(fā)生。據綠盟科技的數據顯示,2019年,全球爆發(fā)超過300

起物聯網安全相關事件,與DDoS、勒索軟件攻擊等相關的攻擊事件達到了69起,占總數的21.3%。同時,D-link終端停止更新的問題也表明大批量已經不再更新維護的終端設備如果不經過有效治理,將長期存在脆弱性和風險。嚴峻的物聯網安全形勢也引起了各國政府的高度重視,2019年,美國和日本分別頒布了法令和政策措施對物聯網終端展開安全治理,提高對物聯網安全威脅的綜合防范。2.2

國內視頻專網安全現狀視頻監(jiān)控網絡依據覆蓋范圍、用途、規(guī)模可以分為個人、小型、中型和大型四種不同復雜度級別的應用場景類型。當前,我國市場占有率最高的視頻監(jiān)控網絡應用場景類型是用于城市級綜合管控和公共安全的大型視頻監(jiān)控網絡。其中,最典型的應用則是以“全域覆蓋、全網共享、全時可用、全程可控”為最終建設目標的“雪亮工程”。為全面提升城市安全防控能力,推進平安鄉(xiāng)村建設,2018年1月《中共中央國務院關于實施鄉(xiāng)村振興戰(zhàn)略的意見》

首次提出了“雪亮工程”的概念。實際上,“雪亮工程”建設既是實現數據交互和信息共享、增強設備互聯互通的重要基礎,也是加快系統(tǒng)聯網、促進網絡互聯、平臺互通,實現公共區(qū)域視頻圖像資源聯網共享的有力依托。隨著越來越多“平安城市”“雪亮工程”等新建城市綜合管控系統(tǒng)項目,以視頻專網為代表的物聯網應用不斷延展,視頻專網的建設已從中心城市、大城市向二、三級城市及農村地區(qū)邁進,由沿海地區(qū)向中西部地區(qū)深入。然而,視頻專網建設的快速開展也暴露了專網安全防護能力不足、安全管理措施不到位等諸多安全問題。據統(tǒng)計,我國暴露在互聯網上的視頻監(jiān)控設備IP數量高達260萬個,位居全球榜首。隨著視頻專網前端感知層、網絡傳輸層和應用層的風險日益攀升,如不加以防護,一旦發(fā)生網絡攻擊,可導致設備被控、數據竊取和隱私泄露等安全風險,對個人、社會、國家的網絡安全造成巨大影響。3

視頻專網安全綜合防護體系綜合考慮視頻專網的安全監(jiān)管需求以及安全防護的重點和難點,視頻專網安全綜合防護體系主要由設備接入安全、網絡安全、應用安全和安全運維管理四個層面共同組成,如圖1所示。圖1視頻專網安全綜合防護體系3.1

設備接入安全視頻專網的感知層需接入大量攝像頭等前端設備,數量眾多且地點分布廣泛。因此,設備安全主要考慮從前端感知節(jié)點到網關節(jié)點之間的安全問題,應從前端、終端和主機三個方面采取安全措施。前端方面,由于攝像頭等前端設備功能單一、計算能力弱、缺乏安全防護能力,當前端設備出現異常時管理員往往無法做出及時有效的處理,會面臨數據泄露風險,惡意軟件感染等。因此,前端安全應建立接入數據協議白名單準入機制、前端設備接入認證機制,采取主動掃描、手工設置和實時檢測等有效手段,及時發(fā)現非法接入的未知、仿冒、違規(guī)設備,并基于協議白名單,對非法接入數據進行識別和過濾,從而實現對非法惡意行為的識別、告警和實時阻斷。終端方面,為強化對系統(tǒng)運行狀況的監(jiān)控,減少不必要的系統(tǒng)服務,增強系統(tǒng)自身對各類攻擊、病毒的抵御能力,提高終端系統(tǒng)整體安全性,可采取系統(tǒng)安全加固、安裝殺毒軟件、使用上網行為管理、部署準入控制設備等措施,

降低系統(tǒng)自身的安全風險。同時,由于管理員是終端的主要使用者,應通過制定使用規(guī)范等安全管理制度,加強對終端使用人員的安全管理。主機方面,視頻專網的主機主要是指視頻監(jiān)控平臺中各視頻管理系統(tǒng),其安全防護的目標是保障各視頻管理系統(tǒng)在數據存儲和處理過程中的保密性、完整性和可用性[9]。由于這些主機系統(tǒng)存在安全漏洞、缺乏攻擊抵御能力、缺少漏洞修復能力以及人為誤操作等安全風險,因此,主機安全防護不僅要考慮硬件、固件、系統(tǒng)軟件的自身安全,還需要考慮采取適當的安全技術和安全管理措施。3.2

網絡安全視頻專網的網絡安全主要聚焦于網絡邊界安全和網絡傳輸安全,具體可以從邊界訪問控制、互聯網接入安全、鏈路安全和數據安全等方面采取安全措施。邊界訪問控制主要是通過部署下一代防火墻、安全網關等設備,實現網絡縱深防護,是實現可信網絡的首要前提。此外,應從源IP地址、源端口、目的IP地址、目的端口和協議的邊界安全防護五元組策略的角度進行有效建設,限制對網絡的非法訪問,并對目標網絡系統(tǒng)漏洞、協議弱點、惡意攻擊、異常流量、病毒蠕蟲、間諜軟件等網絡威脅進行一體化深度防御。由于互聯網中存在大量的攻擊、病毒等網絡安全威脅,視頻專網在接入互聯網時需要在視頻專網邊界加強安全防護措施。為防止越權訪問和非法攻擊,應部署防火墻等邊界防護產品并按照嚴格的安全策略和安全規(guī)則進行檢測過濾;同時針對互聯網中各種攻擊行為,部署入侵防御設備和抗DDoS攻擊設備,重點監(jiān)控和檢測網絡的攻擊行為及防御網絡應用攻擊。保障鏈路安全是確保專網網絡安全傳輸的重要基礎。數據傳輸過程中若發(fā)生網絡設備或者鏈路故障,極易造成視頻傳輸中斷,無法滿足視頻實時監(jiān)控的要求。因此,應采用硬件冗余方式對數據鏈路和網絡設備進行備份冗余,在發(fā)生物理故障時確保視頻數據傳輸不中斷。數據安全性主要強調視頻數據本身的安全性保障。從數據機密性、數據完整性和數據可用性的安全目標出發(fā),應采取適當的安全技術措施以確保數據傳輸和數據存儲的安全性。其中,為更好地應對數據傳輸過程中可能涉及的數據監(jiān)聽竊取等安全風險,應采取基于Https的Web管理平臺訪問和基于加/解密機的加密傳輸等加密技術應用交互過程、數據傳輸過程對數據進行加密;數據存儲方面則需要對數據相關設備操作的管理員實施訪問控制,并通過硬件冗余方式實現數據存儲安全。3.3

應用安全視頻專網的應用系統(tǒng)主要是指各視頻監(jiān)控平臺,其安全性主要體現為降低應用系統(tǒng)在管理維護過程中的安全風險以及自身安全漏洞造成的風險,保障應用系統(tǒng)數據交互過程的安全。視頻專網的應用安全需要從應用系統(tǒng)賬戶管理、運維審計系統(tǒng)和應用系統(tǒng)攻擊防護等幾個方面考慮,部署相應安全措施來實現。應用系統(tǒng)賬戶分配到管理員后,賬戶安全管理完全依賴于管理員個人的安全意識。因此,對于各應用系統(tǒng)賬戶應采取由管理員集中生成、集中管理、授予操作權限、賬戶不共用以及多種認證技術結合等措施加強賬戶安全性。同時,

對賬戶操作記錄進行審計,并對因賬戶密碼泄露導致的安全問題進行追責,從而提高個人賬戶安全管理意識。運維審計系統(tǒng),也被稱為堡壘機,聚焦于核心系統(tǒng)運維和安全審計管控功能。從技術實現上講,通過切斷終端對網絡和服務器資源的直接訪問,采用協議代理的方式,實現了運維工作中的賬戶管理、身份認證、資源授權、訪問控制和操作審計等功能。同時,通過設置有效的安全管控策略,降低人員誤操作等風險,避免安全損失,保障視頻專網運維安全。視頻專網應用系統(tǒng)面臨的安全挑戰(zhàn)主要包括用戶身份仿冒、未授權訪問、WEB攻擊等。由于應用系統(tǒng)的復雜性、多樣性和動態(tài)變化等特點,應用系統(tǒng)安全防護也需要針對不同的應用來設計安全策略并部署相應的安全措施,主要可以通過部署入侵防御系統(tǒng)和Web應用防火墻等專業(yè)的安全設備進行應用層安全防護。3.4

安全運維管控在確保設備安全、網絡安全和應用安全的基礎上,視頻專網還應通過建設統(tǒng)一安全管控平臺,實現對終端、網絡、安全、業(yè)務等資源的高效整合,定期對專網進行安全檢測、網絡風險評估以及網絡安全運維保障,并通過態(tài)勢感知等技術手段實現視頻專網安全管控的可視化呈現。3.4.1

安全運維管理為有效開展交通管理視頻專網的安全運行維護工作,應著力將管理流程、管理內容與相關的管理制度有機結合,強化視頻專網運行維護的規(guī)范化管理。視頻專網重點安全防護系統(tǒng)建設任務完成后,依靠已經建設的安全管控系統(tǒng),應制定日常管理制度,主要包括網絡管理制度、系統(tǒng)和應用管理制度、故障管理制度、安全管理制度、人員管理制度和技術支持工具管理制度等

。同時,由于視頻專網的安全保障不僅和系統(tǒng)管理員的安全意識有關,還與領導的決策、員工的安全操作等密切相關。因此,應定期對視頻專網涉及的各類工作人員(高層管理人員、系統(tǒng)安全管理員、技術部門管理人員和普通工作人員)進行相應的安全培訓,針對視頻專網中各種可能的安全風險,模擬各種突發(fā)狀況,定期組織應急演練,提升安全運維能力。安全技術培訓還應包括網絡安全現狀、網絡安全技術、網絡安全評估、系統(tǒng)滲透測試、基線配置核查、安全應急響應、安全漏洞檢測、信息安全意識等內容。3.4.2

綜合安全管控為全面提升視頻專網的綜合安全管控能力,應考慮建設視頻專網安全檢測平臺,對視頻專網進行實時安全評估,及時發(fā)現專網各環(huán)節(jié)的安全風險,進行主動性安全防護。基于專網安全檢測平臺以資產分析為入口,從網絡、主機、應用、終端、數據、物理、管理等7個方面,可以對視頻專網進行定期全面的風險評估。同時,將專網安全檢測平臺與基礎硬件設備有機結合,從而實現網絡安全策略優(yōu)化以及網絡安全運維保障等安全服務內容。此外,結合主動獲取和被動接收等多種事件獲取方式,視頻專網安全管控還應收集所有類型的事件信息,利用模式匹配對事件與日志進行數據解析?;谠谂月凡渴鸱治鲆鎭聿杉瞳@取網絡中的數據流量,監(jiān)控和分析網絡中的異常行為。視頻專網安全管控平臺應包含各類在線終端統(tǒng)計、攝像

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論