设备为什么会被监管通报:未授权访问自查清单
9 月 15 日,网信部门公布的一批网络安全执法处置结果里,一款国产硬件产品被公开通报:其 4000 端口存在未授权访问漏洞——不需要任何口令,就能直接读取设备上的数据。产品被通报的是厂家,但这条新闻对用着各种"盒子设备"的中小企业,是个更直接的提醒:设备出厂时的默认状态,从来不等于安全状态。
“未授权访问"是什么意思
正常的设备访问要过两关:知道地址、输对口令。未授权访问漏洞的意思是第二关形同虚设——门装了,锁没锁上,走到门口的人推门就进。这类问题之所以被监管点名,是因为它是数据泄露最常见的前门:不挑人、不挑手法,扫描工具批量一扫,谁家门没锁一目了然。
值得企业主记住的一个逻辑是:漏洞在厂家的固件里,但暴露在你的机房里。厂家发补丁有自己的节奏,而攻击者的扫描是每天进行的——中间这段时间差,只能靠自己把门先关上。
中小企业自查清单:五条
一、管理后台弱口令清零。 把公司里所有带管理页面的设备列一张清单:路由器、交换机、无线 AP、存储、摄像头、盒子类产品。逐台确认管理口令已改掉默认值,改成 12 位以上强口令。这是清单里性价比最高的一条,今天就能做完。
二、开放端口清点。 对公司持有的公网地址做一次端口清点(自家 IT 用端口扫描工具对内网再做一轮):只保留业务必须开放的端口,设备管理端口一律不直接暴露在公网上。很多"忘了关"的端口,是三年前某个项目留下的。
三、固件更新。 盒子类设备最常见的状态是"出厂之后没升过级”。按厂商官方支持渠道查一遍自己设备型号的最新固件,有更新就安排升级窗口——监管通报的那类漏洞,多数在后续固件里早已修复,问题只是没人升级。
四、远程访问收敛。 远程运维走 VPN 或统一的运维入口,不要靠"公网直接映射管理页"图省事;用不到的远程管理功能(远程桌面直通、云管理开关)直接关闭。远程的便利和暴露面,永远是同一枚硬币的两面。
五、日志留存。 设备的系统日志至少留存六个月,并确认日志里能回答三个问题:谁登录过、什么时候、做过什么操作。这既是出事后自证与追查的依据,也是多项安全合规的明确要求——被通报之后才想起没日志,是最被动的局面。
结一句
通报点的是产品,该检查的是自己的机房。把上面五条打出来,今晚带着 IT 过一遍,比讨论"这次又轮到谁"有用得多。
信息来源:央视新闻、网信办执法通报