امروزه دوربین های مدار بسته جزئی از شبکه داخلی در شرکتها، کارخانهجات و منازل هستند. این قابلیت به دوربین ها امکان میدهد تا با دستگاههای دیگر موجود در شبکه همکاری داشته و کارایی سیستم را بالا ببرند.
از مزایای مهم اتصال دوربینهای مداربسته به شبکه و اینترنت، امکان انتقال تصویر دوربین مداربسته و مشاهده تصاویر زنده و ضبط شده از راه دور است. اما اتصال به اینترنت مسائل امنیت سایبری را به میان میآورد. زیرا در صورتی که مسائل امنیتی رعایت نشود، امکان نفوذ هکرها به شبکه داخلی و هک دستگاه DVR وجود خواهد داشت.
در این مقاله سعی داریم به مسائل امنیتی و بایدها و نبایدها جهت جلوگیری از هک شدن دستگاه ضبط NVR یا DVR و سیستم دوربین مداربسته بپردازیم.
اولین قدم برای جلوگیری از هک شدن دستگاه ضبط و سیستم نظارت تصویری، آگاهی از نحوه هک شدن دستگاه است. بسیار حیاتی است که کاربران و اپراتورهایی که مسئولیت امنیت یک مجموعه را دارند، آگاهی کاملی از نحوه ورود هکرها به شبکه و نفوذ آنها به سیستم داشته باشند.
عدم تغییر اطلاعات پیشفرض = هک شدن دستگاه DVR یا NVR
امروز متاسفانه واقعیت تلخ این است که بدلیل رعایت نشدن مسائل اولیه امنیتی، نفوذ به سیستم دوربین مداربسته بسیار آسان است. راههای متعددی برای نفوذ و سرقت اطلاعات سیستم نظارت تصویری وجود دارد.
در این رابطه امیر لخانی استراتژیست ارشد امنیت در شرکت Fortinet میگوید هکرها در اکثر موارد پروتکلها و پورتهای پیشفرض (Default) دوربین های مدار بسته و دستگاه های DVR یا NVR را بررسی یا اسکن کرده و مورد حمله قرار میدهند. آنها با استفاده از اطلاعات پیشفرض، اقدام به اتصال به بخش تنظیمات دستگاه میشوند.
اگر این روش موفقیتآمیز نباشد، هکرها اسکنهای پیشرفتهای انجام داده تا حفرهای امنیتی یافته و با استفاده از شماره پورت یا یوزرنیم و پسورد به دستگاه دسترسی پیدا کنند.
در اکثر موارد مشکل اصلی به تولیدکنندگان برمیگردد. در مورد تولیدکنندگان کوچک، مخصوصا آن دسته از تولیدکنندگان که مستقیما با مصرفکنندگان و کاربران نهایی سروکار دارند، مشکلات امنیتی موجود در محصولاتشان بسیار ابتدایی هستند. بعضی از این موارد ابتدایی رعایت نشده عبارت اند از:
- عدم اجبار کاربر به تغییر کلمه عبور پیشفرض دستگاه
- عدم حفاظت مناسب از پروسه بوت
- عدم رمزنگاری اطلاعات ارسالی
“متاسفانه هکرها احتیاجی به یافتن حفره امنیتی و یا موارد آسیبپذیر در برنامه مورد استفاده نیستند، معایب موجود در طراحی و راهاندازی سیستم به هکرها اجازه میدهند به راحتی به دستگاه DVR یا NVR دسترسی پیدا کنند. در سالهای اخیر حملههای زیادی که تنها بدلیل عدم اجبار کاربر به تغییر رمزعبور پیشفرض و یا عدم پیادهسازی ارتباطی امن شکل گرفته است، بودهایم.”
– آلون لوین، معاونت بخش مدیریت محصول در شرکت VDOO Connected Trust
امیر لخانی میگوید: جدای از مشکل ناشی از عدم تغییر پسورد پیشفرض، ممکن است یوزرنیم و پسوردی پنهان توسط تولیدکننده برای تست و یا اشکالیابی در نظر گرفته شده باشد که هکرها با یافتن این اطلاعات امکان اتصال به سیستم را پیدا میکنند.
راههای جلوگیری از هک شدن دستگاه DVR یا NVR و دوربین مداربسته
در این بخش 13 راه ساده جلوگیری از هک شدن سیستم نظارت تصویری را ارائه میدهیم:
- تغییر یوزرنیم و پسورد پیشفرض دستگاه
هرگز دستگاه DVR یا NVR خود را با نام کاربری و کلمه عبور پیشفرض رها نکنید. عدم تغییر اطلاعات پیشفرض یکی از معمولترین اشتباهاتی است که باعث هک شدن دستگاه DVR و نفوذ به سیستم میشود.
- هکرها میتوانند با استفاده از 1000 آدرس IPمختلف، یوزرنیم و پسوردهای پیشفرض را امتحان کرده تا راه نفوذی پیدا کنند.
- انتخاب نام کاربری و کلمه عبور مناسب و قوی
موارد زیر را در انتخاب کلمه عبور رعایت کنید:
- از کلمات معمول استفاده نکنید.
- از اطلاعات شخصی مانند نام، تاریخ تولد، شماره تلفن و… استفاده نکنید.
- از الگوهای معمول مانند 1234 استفاده نکنید.
- از کاراکترهای خاص مانند * / # $ % استفاده کنید.
- از ترکیب عدد، کاراکتر و حرف استفاده کنید.
- پسورد طولانی بهتر از پسورد کوتاه است.
- از جملات و عبارات استفاده نکنید.
- تعیین یوزرنیم و پسورد خاص برای هر کاربر، دستگاه و برنامه و تغییر متناوب آن
توجه داشته باشید که برای امنیت بیشتر، باید برای هر دستگاه، برنامه یا کاربر اطلاعات کاربری مخصوص برای ورود به سیستم با سطح دسترسی مشخص تعیین کنید.
- لازم به ذکر است باید در بازههای زمانی مشخص، بطور متناوب نام کاربری و کلمه عبور های بکار رفته را تغییر دهید.
- تغییر پورتهای پیشفرض
هر دستگاهی که روی شبکه کار میکند، با استفاده از پورتهای اختصاص یافته به خود، خدمات خود را ارائه میدهد. در ارتباط با سیستمهای نظارت تصویری، دستگاه DVR و NVR با استفاده از پورتهای اختصاص یافته به کاربر اجازه میدهد از راه دور و با استفاده از اینترنت تصاویر زنده و ضبط شده را روی گوشی موبایل و یا کامپیوتر خود مشاهده کند.
هر تولیدکننده پورتهای پیشفرضی روی دستگاه خود تعریف میکند، با این انتظار که کاربر پس از خرید، هنگام راهاندازی شماره پورت خاصی (غیر از پورت پیشفرض) برای دستگاه تعریف میکند.
بطور مثال هرگز از پورت 8000 استفاده نکنید. به این دلیل که پورت پیشفرض اکثر دستگاهها 8000 است. از اولین شماره پورتهایی که هکرها امتحان میکنند، پورت 8000 است.
- لازم به ذکر است هر فردی که آدرس IPو پورت اختصاص یافته به دستگاه را داشته باشد، میتوانند دستگاه DVR یا NVR را پیدا کند. تغییر شماره پورت پیشفرض و اختصاص پورت مخصوص، بطور کلی مشکل را حل نمیکند، ولی جلوی بسیاری از حملات را میگیرد. البته بعد از یافتن دستگاه با استفاده از IP و Port توسط هکر، مرحله بعدی وارد کردن یوزرنیم و پسورد دستگاه است.
- عدم استفاده از DMZ یا UPnP
یکی از مراحل انتقال تصویر دوربین مداربسته از طریق اینترنت روی گوشی موبایل یا لپ تاپ، Port Forwarding یا فوروارد کردن پورتها میباشد. به هیچ عنوان از روش DMZ برای فوروارد کردن پورتها استفاده نکنید، زیرا در این روش تمام پورتهای ورودی روی دستگاه ضبطNVR فوروارد میشوند.
- روش UPnPنیز تقریبا مشابه روش DMZ عمل میکند. هیچکدام از این دو روش توصیه نمیشوند، زیرا از امنیت پایینی برخوردارند. بهتر است از روش Virtual Server استفاده کنید. برای اطلاعات بیشتر میتوانید به مقاله “آموزش کامل انتقال تصویر دوربین مداربسته به زبان ساده” مراجعه فرمائید.
- بروزرسانی فریم ور دستگاه
فریم ور دستگاه DVR یا NVR خود را آپدیت نگه دارید. ممکن است ویژگیهای امنیتی خاصی به ورژن جدید نرم افزار اضافه شده باشد و یا حفرهها و باگهای امنیتی موجود برطرف شده باشند.
نسخه بروز Firmware دستگاه معمولا در سایت تولیدکننده در دسترس است.
- علاوه بر فریمور، نرمافزارهای مورد استفاده روی موبایل و کامپیوتر شخصی خود جهت مشاهده تصاویر از راه دور را نیز بروز نگه دارید.
- افزایش امنیت شبکه وای فای در صورت استفاده از دوربین مداربسته بیسیم
یوزرنیم پسورد شبکه وای فای
رعایت موارد امنیتی مربوط به شبکه وایرلس
- اگر در پروژه امنیت از اهمیت خیلی بالایی برخوردار است، بهتر است از دوربین مداربسته سیمی استفاده شود.
- فعالسازی Encryption
در صورتی که در تنظیمات دستگاه یا مودم قابلیت Encryption (رمزنگاری اطلاعات ارسالی) وجود دارد، آن را فعال کنید. این قابلیت همانطور که از نامش پیداست، اطلاعات را جهت جلوگیری از سواستفاده هکرها، قبل از ارسال رمزنگاری میکند.
- در شبکههای WiFiقابلیت WPA2 encryption را فعال کنید: WPA مخفف Wi-Fi Protected Access به معنای شبکه وایفای با دسترسی حافظتشده میباشد. WPA استانداردی امنیتی برای ارتباط دستگاههای مختلف میباشد. WPA2 استاندارد یا پروتکلی امنتر میباشد که بعد از WPA معرفی شد. در اکثر دوربینهای مداربسته بیسیم این آپشن (WPA2) وجود داشته که باید حتما توسط کاربر فعال شود.
- فعالسازی Firewallمودم
یکی از مهمترین موارد لازم، فعالسازی فایروال مودم یا روتر میباشد. میتوانید با زدن یک تیک ساده (فعالسازی فایروال مودم)، جلوی بسیاری از حملات را بگیرید.
- مودم یا روتر دربازه ورود اطلاعت به شبکه داخلی از دنیای اینترنت (وبلعکس) میباشد. در امنیت مودم یا روتر بکار رفته اطمینان حاصل کنید.
- تعریف لیست دستگاههای مجاز در مودم
علاوه بر فعالسازی فایروال مودم، یکی از اقداماتی که میتوانید برای به حداکثر رساندن امنیت سیستم میتوانید انجام دهید تعریفMAC آدرس دستگاههای مجاز برای اتصال به دوربین و یا دستگاه میباشد.
هر دستگاه الکترونیکی (اعم از گوشی موبایل، تبلت، کامپیوتر، لپتاپ، دستگاه DVR، دستگاه NVR، دوربین مداربسته وغیره) شناسه فیزیکی به نام مک آدرس (MAC Address) دارد.
- آدرس IPشناسه نرمافزاری و آدرس MAC شناسه فیزیکی یک دستگاه در شبکه میباشد.
قابلیتی به نام MAC Filtering در مودمها و روترها وجود دارد که به کاربر امکان میدهد لیستی از مک آدرس های دستگاههای مجاز را برای مودم تعریف کرده تا تنها به آین دستگاهها اجازه دسترسی به سیستم (و دستگاه DVR) را دهد.
شما میتوانید مک آدرس گوشی موبایل، لپ تاپ خود و همکاران مجاز خود را در مودم تعریف کرده تا از نفوذ افراد غیرمجاز به سیستم جلوگیری کنید.
- لاگ کردن ورود و خروج و بررسی آنها بطور متناوب
یکی از مواردی که میتواند در شناسایی فعالیتهای مشکوک و یا غیرمجاز در شبکه و سیستم به شما کمک کند، لاگ کردن فعالیتها و اتفاقات رخ داده در سیستم و یا شبکه است. لاگ کردن اطلاعات به معنای ثبت اطلاعات و فعالیتها میباشد. کاربر میتواند با چک کردن لاگها فعالیتهای رخ داده در سیستم را چک کند.
- با چک کردن لاگها میتوانید مطمئن شوید فقط خودتان و یا افراد مجازی که به آنها دسترسی دادهاید به سیستم متصل شدهاند.
- اگر مشاهده کردید فردی ناشناس تلاش کرده به سیستم متصل شود، سریعا نام کاربری و کلمه عبور های مورد استفاده را تغییر دهید.
- دوربین مداربسته و یا دستگاه NVRو DVRدستدوم خریداری و استفاده نکنید.
اگر امنیت برای شما از اهمیت بالایی برخوردار است، خریداری دوربین مداربسته دست دوم به هیچ عنوان توصیه نمیشود. دوربین های مدار بسته کار کرده پتانسیل بیشتری برای هک شدن دارند.
- هرگز دوربین مداربسته را از اشخاص ناشناس خریداری نکنید.
- از اتصالات و شبکههای عمومی اینترنت استفاده نکنید.
هرگز بطور مثال از شبکه وایفای رایگان یک رستوران برای اتصال به شبکه داخلی، دسترسی به دستگاه ضبط و در نهایت مشاهده تصاویر دوربینهای مداربسته خود استفاده نکنید. زیرا این شبکههای عمومی و رایگان ممکن است از امنیت کافی برخوردار نباشند.
فرافن مارکت