top of page

Search this site

以空白搜尋找到 439 個結果

  • 門禁系統如何踏出資安標準合規的第一步? | Tiaiss│台灣智慧安防工業同業公會

    門禁系統如何踏出資安標準合規的第一步? 2024-03-27 全球安防科技網 新聞來源: https://www.asmag.com.tw/showpost/12881.aspx? 繼影像監控系統(IP Camera、NVR/DVR、NAS)之後,行動應用資安聯盟又於1月30日正式發佈了「門禁系統資安標準V2.0 暨測試規範V2.0」,對門禁廠商來說,如何順利合規不啻為一大挑戰。 a&s媒體特別攜手法國必維國際檢驗集團(BUREAU VERITAS) 資安認證團隊規劃系列報導,將分別針對門禁管理平台、閘道控制器、讀取器、門鎖等資安標準,從第三方驗證公司的角度與廠商分享應關注的重點以及可落實的合規作法。敬請期待! (圖片來源:123RF) 隨著科技的不斷進步,更多具備IoT功能的設備、系統和服務, 包括各項OT通訊協定(如ModBus、BACnet)、IT協定(如HTTPS、SFTP)以及各式各樣的傳輸技術,都已大量導入機電控制、冷凍空調、防火防災、防盜保全等智慧建築(Smart Building)領域。 面臨門禁系統安全挑戰, 全球資安標準趨勢 在這樣的大環境下,門禁系統不再僅僅是物理安全的象徵,其涉及的網路和資訊安全 (Cybersecurity)也愈發重要。卡巴斯基(Kaspersky Lab)的研究指出,2019上半年用於控制智慧建築自動化系統的電腦,就有37%受到惡意攻擊的影響;而關於人員門禁個資外流、大樓指示牌與顯示螢幕被駭、影像 監控系統影片流出⋯等相關新聞報導亦層出不窮,顯見物聯網資安的重要性。 從2020年開始,我們可以看到世界各國公佈了許多網路安全相關法規,從美國加州物聯網條例草案、日本的電信商業法、德國IT安全法案、歐盟的網路韌性法⋯等。毫無疑問的,為了因應各國市場的法規和監管機構,智慧建築生態系的一線廠商們開始導入相關網路安全標準到自家的產品、系統,甚至是產品開發流程當中,例如ISA/IEC 62443、ETSI EN 303 645等國際資安標準, 皆是廠商可以採用的內容。尤其是ISA/ IEC 62443標準特別關注OT環境的安全風險,廠商可從公司治理、安全供應鏈、產品開發、產品生命週期四大層面塑造自家產品網路安全的基礎防護能力。透過遵循這些國際標準中的要求, 廠商不僅能夠保護其產品網路安全,還能樹立商業上的技術護城河。 台灣門禁系統資安標準3大基本測試項目 以台灣市場來說,政府相關單位於2021年即已著手門禁系統資安標準的制定,行動應用資安聯盟於今(2024) 年1月30日又發佈了「門禁系統資安標準V2.0暨測試規範V2.0」第1∼6部, 涵蓋了「門禁管理平台」、「門禁閘道控制器」、「門禁讀取器」、「智慧門鎖」、「人臉辨識門禁裝置」5項產品。然而新的規範上路也必然遇到許多挑戰,法國必維國際檢驗集團建議門禁系統廠商,要跨出合規的第一步,應從門禁系統安全規範中最重要的3個測試項目為主: • 門禁系統安全-第1-1部:一般要求事項中的5.2.2.3網路服務最小化測試。 • 5.2.3.2測試作業系統與網路服務是否存在CVSS v3評分為9.0分以上之常見安全脆弱性。 • 5.2.3.3網頁管理介面高風險等級脆弱性測試。 藉由這3項基本測試,門禁系統廠商們可以得知自家產品的現況,並思考團隊可以如何提升門禁系統產品的網路安全性。 測試1 : 網路服務最小化 首先,我們先來探討門禁系統資安標準第一部5.2.2.3網路服務最小化測試。這個測試的目的是驗證門禁產品是否存在預期以外的網路埠,意即廠商在送測前須先了解其產品對外開啟的服務有哪些?是不是可從其他台主機可以被偵測的到?再來開啟這些服務是否合理?因為有心人士可透過不同服務的偵測與枚舉,進一步收集資訊找到攻擊點。因此藉由這項測試,我們可以確保門禁系統僅開啟必要且已知的網路服務,減少攻擊面、提高系統的安全性。這項檢測也有助於避免不必要的網路連接,減少潛在的風險。 測試2 : 常見資安漏洞檢測 其次,5.2.3.2測試作業系統與網路服務是依照目前市面上已知的作業系統弱點下去做檢測,而規範以CVSS v3 9.0 為分界點。根據CVSS v3評分,如果存在9.0分以上的常見資安漏洞,系統將面臨極大的風險。因為這些已知的漏洞可能被駭客利用,導致系統遭受攻擊、資料外洩、或系統功能受損等危害。所以此檢測目的在於,要求廠商時時更新與修補門禁系統所在之作業系統,以避免未修補的漏洞成為潛在的攻擊入口。但由於資安事件層出不窮,即使通過測試,必維也還是建議廠商定期的做作業系統弱點檢測,並且時時做更新與修補,才能確保門禁系統的堅固性。 測試3 : 網頁管理介面漏洞檢測 最後,5.2.3.3網頁管理介面高風險等級漏洞測試,目的是驗證門禁產品的網頁管理介面是否存在OWASP Web Top 10高風險等級的漏洞。OWASP (Open Web Application Security Project)是一個全球性非營利組織,而 Web Top 10是由其中的一群資安專家長期關注網路應用程式風險,並按照其嚴重性和頻率進行排名,旨在揭示最常見的10種網路應用程式安全漏洞。網頁管理介面通常是攻擊者入侵的一個重要入口,而在門禁系統的網頁管理介面中, 可能存在SQL注入攻擊、跨站腳本攻擊(XSS)、跨站請求偽造(CSRF)等高風險等級漏洞。此測試的目的就是確保這些漏洞不會成為潛在的攻擊入口,而常態性進行這類測試有助於及早發現並修補潛在的漏洞,提高網頁管理介面的安全性,防範潛在的攻擊。 結語 綜合而言,門禁系統的網路安全測試是確保整體系統安全性不可或缺的一環。先藉由網路服務最小化、常見資安漏洞以及網頁管理介面漏洞3項基本測試,可以讓廠商先了解目前產品的資安狀況,進而研擬修補或升級的計畫。隨著整體資安意識的成熟,我們能夠有效地強化門禁系統的網路安全性,保障用戶和資訊的安全。 < Previous News Next News >

  • 中國研究干擾低軌衛星通訊:需 2,000 架無人機切斷台灣規模網路區域 | Tiaiss│台灣智慧安防工業同業公會

    中國研究干擾低軌衛星通訊:需 2,000 架無人機切斷台灣規模網路區域 2025-12-05 資安人科技網 新聞來源: https://www.informationsecurity.com.tw/article/article_detail.aspx?aid=12517&mod=1 這項研究顯示,中國正積極研究如何在未來可能的亞洲衝突中,切斷對手的衛星通訊能力。 中國兩所主要大學的研究人員在最新學術論文中指出,若要干擾星鏈(Starlink)等低軌衛星網路對「台灣規模區域」的通訊服務,需要動用 1000 至 2000 架無人機進行訊號干擾。這項研究顯示,中國正積極研究如何在未來可能的亞洲衝突中,切斷對手的衛星通訊能力。 烏克蘭戰爭經驗引發中國關注 自俄羅斯入侵烏克蘭近四年以來,衛星星座網路一直是烏克蘭軍方的生命線,即使面對持續攻擊,仍能維持網路與軍事通訊暢通。這項經驗引起中國高度關注。根據香港《南華早報》(South China Morning Post)報導,中國研究人員在 11 月 5 日發表於《系統工程與電子技術》的論文中,詳細探討了干擾大型衛星下行通訊的策略。 瑞士蘇黎世聯邦理工學院(ETH Zürich)安全研究中心資深網路防禦研究員 Clémence Poirier 表示, 各國政府和太空企業應將此研究視為重要信號,若中國與台灣之間發生衝突,干擾衛星連線將會是首要戰術。 低軌衛星具高度韌性但非無懈可擊 星鏈目前在低軌(LEO)運行約 9000 顆衛星,低軌網路難以干擾的原因,在於其衛星數量龐大、移動速度快,並採用多種技術來避免和修正訊號干擾。然而,中國研究指出,雖然困難且成本高昂,但並非不可能達成。 華盛頓智庫「戰略與國際研究中心(CSIS)」航太安全專案副主任 Clayton Swope 解釋, 鎖定衛星的網路攻擊之所以受到青睞,是因為它們造成附帶損害的風險較低,且較不容易升級緊張局勢。 他指出:「雖然實體摧毀攻擊仍是威脅,但在和平時期或緊張對峙階段不太可能發生,因為風險過高,容易引發全面衝突。相較之下,網路攻擊以及訊號干擾經常發生,屬於灰色地帶戰術,似乎較不容易意外升級威脅。」 台灣已部署備援衛星通訊方案 面對潛在威脅,台灣已採取預防措施。台灣已與 Eutelsat OneWeb 簽訂合約,這是另一個擁有超過 600 顆衛星的衛星網路,將在災難事件中提供連線服務。這項備援機制顯示台灣對衛星通訊安全的重視。 航太公司(The Aerospace Corporation)太空政策與戰略中心策略與國家安全主任 Sam Wilson 表示,由於美國等國轉向採用大型分散式衛星網路,反衛星飛彈(ASAT)等傳統武器的戰略價值已經降低。「擊落單顆衛星雖會造成損害並可能引發衝突升級,但無法讓整個網路失效。因此攻擊者開始尋求電子戰和網路攻擊等替代方式。」 太空已成軍事行動骨幹 Clémence Poirier 強調,太空已成為所有軍事行動的骨幹,今日沒有任何衝突不在某種程度上依賴太空。她指出,「衛星成為有價值的目標。」中國已制定了詳細的反太空作戰策略。解放軍在 2021 年提出的多域精準作戰概念,即整合陸海空、太空與網路的跨域作戰能力。然而,每個主要國家都在為太空領域的戰爭做準備,特別是在低軌衛星。 Poirier 建議,太空公司必須密切監控其系統,在民用和軍用客戶之間隔離網路,並在衝突發生時更新其威脅模型。這項研究提醒各界,衛星通訊安全已不再只是技術問題,更是國家安全的關鍵議題。 < Previous News Next News >

  • 旅館房卡系統有漏洞,駭客可自製萬能房卡 | Tiaiss│台灣智慧安防工業同業公會

    旅館房卡系統有漏洞,駭客可自製萬能房卡 2024-03-25 iThome 新聞來源: https://www.ithome.com.tw/news/161930 Dormakaba超過300萬個RFID電子鎖含有安全漏洞,允許駭客利用一對偽造的鑰匙卡解鎖單一飯店所有房間,即使修補工作從去年11月開始進行,但涉及複雜的軟硬體更新,截至今年3月只完成36%進度。 資安研究人員近日揭露,知名安全業者dormakaba所推出的RFID電子鎖Saflok含有一系列的安全漏洞,允許駭客利用一對偽造的鑰匙卡解鎖單一飯店的所有房間,並將相關漏洞命名為Unsaflok。此一型號的電子鎖經常被應用在飯店與住宅大樓中,估計有超過300萬個散布在131個國家的電子鎖受到影響。 dormakaba在1862年創立於瑞士,為當地知名且歷史悠久的安全業者,最初只是一家鎖匠與收銀機工廠,現階段所提供的產品已涵蓋實體門的五金、電子存取、入口系統、機械鑰匙系統、保險箱鎖,以及鑰匙系統等。 Unsaflok漏洞影響Saflok系統的電子鎖產品,包括Saflok MT、Quantum系列、RT系列、Saffire系列和Confidant系列等,涉及System 6000、Ambiance與Community等管理軟體,研究人員是在2022年發現相關漏洞,同年9月通知dormakaba,雖然dormakaba已開發並公布緩解措施,並自去年11月開始升級或更新飯店所使用的系統,不過截至今年3月,受到影響的門鎖中,只有36%已更新或更換。 根據dormakaba的說法,相關漏洞與用來產生MIFARE Classic金鑰的金鑰衍生演算法,以及用來保護底層卡片資料的第二次層加密演算法有關。 而研究人員則說,駭客只要從一個系統(一家飯店)中讀取一張鑰匙卡,即可對該系統的任何門展開攻擊,不管是駭客自己房間的鑰匙卡,或者是從快速結帳的鑰匙卡箱中所取得的鑰匙都可以。繼之駭客即可透過任何MIFARE Classic卡及任何可將資料寫入這些卡的工具來建立偽造的鑰匙卡,再利用這對偽造的鑰匙卡打開同一系統上的任何門。可用來的工具包括Proxmark3、Flipper Zero,或是支援NFC的Android手機。 更新之所以進度緩慢的主要原因為所有的鎖都必須更新軟體或直接更換,而且所有的鑰匙卡都必須重新發行,前臺軟體及卡片編碼器也必須升級,而且也可能需要升級與第三方設備的整合,如電梯、停車場或支付系統等。 儘管迄今並未收到任何攻擊報告,但研究人員指出,dormakaba於1988年便開始銷售Saflok,意味著此一系列含有安全漏洞的電子鎖已被使用超過36年,有人知道並濫用它並不是不可能的事。 < Previous News Next News >

  • 第二次門禁系統資安標準制定專家審查會議 | Tiaiss│台灣智慧安防工業同業公會

    < Back 第二次門禁系統資安標準制定專家審查會議 集思台大會議中心阿基米德廳(台北市羅斯福路4段85號B1) 2021 1020 14:00~16:10 由財團法人資訊工業策進會資安技術研究所,高傳凱副主任、賴怡伶資深研究經理共同主持,繼續討論第一次專家審查會議專家意見及增修後之標準內容。 1、 第一部:一般要求 2、 第二部:門禁管理平台 3、 第三部:門禁閘道控制器 4、 第四部:門禁讀取器 5、 第五部:智慧門鎖 < Previous News Next News >

  • 第三屆第4次理監事聯席會議

    < Back 第三屆第4次理監事聯席會議 台灣文創訓練中心(台北市中山區松江路131號7樓之1) 2026 Jul 28 14:00~16:10 主要議案: 1、會員入會案 2、公會秘書長遴選及鼓勵會務同仁留任增訂退職金案 3、第三屆第二次會員代表大會召開之時間、地點、活動案 4、會員廠商針對2026年英國展參展補助撥付條件陳情案 5、2026年新加坡展與亞太地區公協會辦理交流會及簽署MOU案 6、申請2027年經濟部國際貿易署「參加國際展覽計畫」案 臨時動議: 1、經濟部產發署擬規劃促成設計公版晶片作為產業使用案 < Previous Next >

  • 第二屆第十一次理監事聯席會議

    < Back 第二屆第十一次理監事聯席會議 2025 May 28 14:00~15:30 安防產業人才培訓委員會提案討論 學費及每梯次公司限額 規劃開辦安防工程專技人員培訓課程_進階班 會員課程補助上限 主要議案: 會員入會案 本會理事長因事不能執行公會事務,指派代理理事長案 秘書長請辭暨代理案 第三屆理監事選舉籌備小組暨選舉計畫書 會務工作人員管理要點草案 The Security Solutions Association Of Singapore (SSAS)新加坡安防協會 邀請本會籌組參加2025年新加坡國際安防展案 臨時動議:會務工作人員管理要點草案,內容增修建議 < Previous Next >

  • 保全結合AI影像追蹤分析技術 強化建築物安全管理 | Tiaiss│台灣智慧安防工業同業公會

    保全結合AI影像追蹤分析技術 強化建築物安全管理 2022-06-08 全球安防科技網 新聞來源: https://www.asmag.com.tw/showpost/12286.aspx 保全業工時長且任務繁瑣,往往需要依賴大量人力,近年來許多保全公司也希望透過科技尋求轉型,讓人力能更有效的應用。然而,是什麼樣的問題讓他們在導入科技方案時「既期待、又怕受傷害」呢?本文或能提供一些解答。 保全業為住宅社區、商業大樓與公共場域安全的第一道防線,加上工時長與任務繁瑣等特性,往往需要依賴大量人力來達成,所以對於保全業而言,「人」是最重要的資產;而近年來提倡科技轉型,許多保全公司也希望透過科技手段讓人力能更有效的應用。城智科技瞭解到保全業的需求,提出AI影像追蹤與分析系統與保全業整合的解決方案,並實際導入案場,達到加速危機處理與提升人力使用效率的成效。 保全業導入影像辨識方案常見的3大問題 本次導入的案場是位於台北市中心的商業大樓,為該區域具有指標性的建築,大樓為地上14層與地下4層,擁有眾多公司行號進駐,且劃分許多公用與私人區域,更認養了周邊將近2,000坪的綠地開放使用,人員出入與動線相對複雜,所以業者希望導入智慧化的保全管理手段來優化使用者體驗。保全業者提出:影像辨識已是成熟的應用,但要如何與現有的工作流程結合,真正達到「智慧化」與「自動化」的功能,以提供實質的幫助?據了解,該保全公司之前也導入過不少科技方案,不過都會遇到操作過於繁瑣導致難以應用,或是通報不夠即時甚至誤報,無法實際幫助到現場人員;最重要的是,許多業主都因為導入成本過高、實際又未有顯著成效,因此對於導入相關系統越來越排斥。 城智科技透過長期與保全業者的合作,歸納出保全業導入智慧影像辨識監控方案常見的3大問題: 導入系統成本過高,效果不夠顯著或是操作困難。 通報不夠即時或是誤判,造成現場人員不願使用。 僅能提供最基本的監控,實際的管理行為都還是要大量仰賴人力。 全場域AI影像追蹤分析技術解決方案 根據以上問題,城智科技提出全場域的AI影像追蹤分析技術解決方案——透過既有設置的監控系統,即時建立人員索引,如有偵測到觀察名單人員可以立即通報,也可以透過所建立的索引做事後搜尋,自動調閱出可疑人員的影像片段、接觸人、動線等,並能夠整合各式報表讓各單位快速取得最詳盡的資料。全場域AI影像追蹤分析技術解決方案亦具備以下特點: 1、識別化的人員搜尋方式,不侵犯隱私 該方案不需要事先註冊人員身分即可進行搜尋,系統可以自動建立人員索引,可以快速找到目標,並可以比對同一人臉戴口罩以及不戴口罩的照片,或是部分遮蔽的人臉。 2、使用既設安防攝影機或多裝置進行人臉比對 本方案不需要另設新系統,使用既有設置之安防攝影機即可辨識,同時可以進行跨攝影機的人員比對,更可以整合所有串流設備(如隨攜型攝影機、行動裝置等),安全無死角。 3、系統輕量化並可以彈性擴充,降低導入成本 城智科技的人員比對AI演算法透過CPU進行推論,不需要配置GPU,並提供堅固安全的嵌入式系統,且通過弱點掃描軟體驗證,以期降低硬體採購與維護成本,同時也做到資安考量。根據之前實際案場評估,硬體採購成本降幅可高達75%。 4、提供更有效率的搜尋錄影檔案方式 與VMS(Video Management System)整合,可以搜尋過去的錄影檔案,自行選擇需要搜尋的攝影機與時段,快速找到目標人員,提升搜尋效率。 系統架構&整體效益 本案場設置了16支攝影機做為人員追蹤索引建立,主要選擇為出入口、樓梯間等重點區域,另外可以對其餘攝影機做事後搜尋。同時也將事件管理整合至LINE通知,當有異常事件發生時,可以第一時間透過手機得知,快速進行狀況排除。本系統也提供儀表板、後台報表等功能,當有多點需要部署管理的時候,也可以直接在保全總部查看所有狀況;另外也提供與門禁、考勤系統的整合,對於現場其餘人力,也可以做很好的管理。 < Previous News Next News >

  • 第一屆第十一次理監事聯席會議

    < Back 第一屆第十一次理監事聯席會議 2022 Nov 10 17:00~18:30 主要議案: 1、會員入會、停權案 2、審議111年度會員代表名冊 3、2023年收支預算表及工作計畫草案 4、第二屆理監事「參選名單」、「選票監印人員」及「監選工作人員」討論案。 < Previous Next >

  • AI+5G力助省道及國道邁向安全、順暢的「智慧道路」(上) | Tiaiss│台灣智慧安防工業同業公會

    AI+5G力助省道及國道邁向安全、順暢的「智慧道路」(上) 2023-10-02 全球安防科技網 新聞來源: https://www.asmag.com.tw/showpost/12708.aspx 台61線西濱快速公路台中、彰化路段是公路總局重點疏運路線。 (圖片取材自公路總局官網) 交通部積極推動智慧運輸系統發展建設,不僅都市交通,現更擴及高快速路網與各級道路的增設並更新交控設備,包含升級擴充交控傳輸系統,並結合大數據分析及雲端技術等科技創新應用,整合各級道路即時路況資訊、均衡高快速路網內各級道路車流,期望有效緩解道路壅塞情形、提升車流運行效率與安全,進而優化全國交通管理。 對於貫穿全國的省道及高快速道路而言,肩負著提供國人南北行駛的重要交通路網,建構順暢的運輸品質、安全可靠的用路環境是重要使命。因應政府提升交通服務品質政策,交通部公路總局和高速公路局均針對轄下易肇事區域及多處重點疏運路段,積極利用高解析CCTV、AI影像辨識及5G傳輸技術等,啟動各種智慧交通管理計畫,達到即時車流與壅塞偵測,藉此改善行車順暢及安全。 省道建置「智慧路口」設備,有效提升旅行時間及號誌停等延滯 自2021年起交通部運輸研究所、公路總局、鐵道局即共同辦理「推動5G提升智慧交通服務效能與安全計畫」,公路總局計畫於2025年之前,於省道100處點位建置智慧路口(段)設備,總經費為2億3,600萬元。該計畫係於省道重要監控地點建置高解析度CCTV,藉由5G傳輸量大、低延遲特色,及利用AI影像辨識技術,蒐集路口或路段多種交通資訊、辨別與建立多種事件之類型與等級,進而產出因應策略與管理措施,如號誌控制、替代路徑導引⋯等。 公路總局交通管理組組長姜宇峰表示,截至目前已完成56處點位設備建置,經費執行約1億2,900萬元,主要分布在台61線新竹/台中/彰化路段、台9線蘇花改路段、台1線水底寮路段等重點疏運路線。相對於過去車流偵測資料,本計畫所得到資料更加有效整理,提供交通管理人員更全盤視角,以便能針對各種情況下達對應交通策略;另由AI自動蒐集資料及偵知事件,可取代過去由人力進行的路況監看作業,所節省的人力則可運用於擬定交控策略等更有價值的工作。 從建置效益來看,姜宇峰指出,以台61線新竹路段為例,該路段於2022年建置半觸動號誌控制系統,應用AI影像辨識判別支道有/無車狀態,並於支道無車情況下自動延長幹道綠燈分相秒數,觸發比例達7成以上。經現場測試,台61線(東大路口至天府路口)旅行時間及號誌延滯情形,半觸動號誌運作後,平均旅行時間由83.67秒下降至72.17秒,平均號誌延滯秒數由34.5秒下降至21.67秒,有效減少幹道旅行時間及號誌停等延滯秒數,提升車隊續進能力。 新科技輔助省道交通安全與管理 交通管理的宗旨就是要確保用路的行車安全,且在安全無虞下保持順暢。就公路總局對於新科技輔助交通運輸的安全與管理上,主要側重在三方面: 1、AI輔助資料蒐集及決策 實施交通管理策略的先決條件,需要大量且精確的交通數據做為判斷依據,傳統偵測技術(如VD、eTag等)僅可偵測路段車流量、車速、旅行時間等,可辨別車種亦有限(僅大車、小車)。現利用AI影像辨識技術,不僅可偵測路口轉向量及車隊停等長度等資訊,車種則可增加機車及自行車等。AI影像辨識可透過機器學習提升準確度,所蒐集資料據以制定最佳化交管策略(如號誌時制、車流導引路徑等),並可預測壅塞時段、路段等,大幅增進決策品質及效率。 2、應用手機網路信令(CVP)探偵技術 公路總局自2019年10月起試辦以CVP方式蒐集車流資訊,解決傳統偵測器(VD、eTag)不易涵蓋所有路段的問題。目前資料提供範圍涵蓋25條主要路線,雙向總長度約7,119公里,交通資訊涵蓋率自導入CVP後已從約62%大幅提升至約95%。 3、5G車聯網(車輛資訊回傳及交控中心應用) 因應未來自駕車等科技發展,如車輛均可聯網資訊回傳,公路總局可增加數據應用廣度,如應用於即時交通資料來源、車流分析、道路鋪面坑洞警示、長期數據交叉分析與建立預測模型等;外部則可視資料屬性,在保障隱私前提下,提供做為網路公開資料供加值服務。 < Previous News Next News >

  • 南韓12萬台網路攝影機遭駭 警方逮4嫌、2人涉販售性影像牟利 | Tiaiss│台灣智慧安防工業同業公會

    南韓12萬台網路攝影機遭駭 警方逮4嫌、2人涉販售性影像牟利 2025-12-02 公視新聞網 新聞來源: https://news.pts.org.tw/article/783895 南韓近日發生網路攝影機(IP camera)遭駭客大規模入侵事件,共有約12萬台攝影機儲存的影像遭盜取,受害場所包括私人住宅、卡拉OK及婦產科診所等。 韓聯社報導,南韓國家警察廳調查本部昨(1)日宣布逮捕4名嫌犯,4人皆為涉嫌利用網路攝影機的漏洞,入侵約12萬台網路攝影機並盜取其中儲存影像,受害場所包括私人住宅、卡拉OK、皮拉提斯工作室與婦產科診所等。 南韓警方指出,此次遭入侵的網路攝影機與傳統閉路監視器(CCTV)不同,因為安裝簡單與便宜,被廣泛應用在監控家中兒童、老人與寵物的安全等,但也因此更容易受到安全威脅。此次逮捕的4名嫌犯,便是利用簡單的ID、重複字母或排列的密碼駭入受害人的攝影機。 警方進一步表示,4名嫌犯都是單獨犯案。其中一名失業的A嫌犯共駭入6萬3千台攝影機,並利用竊取影像製作545部性剝削影片,再出售給海外網站獲利3500萬韓元(約新台幣75萬元);另外一名上班族B嫌犯則入侵7萬台攝影機,製作、賣出648個性剝削影片,並獲得1800萬韓元(約新台幣38萬元)的虛擬資產。 警方指出,兩名嫌犯販售影片的海外網站,專門發布不同國家受害者的非法拍攝影片,而在過去這1年內,這兩名嫌犯的影片佔了該網站所有影片的62%。南韓警方除封鎖該海外網站外,也著手與外國機構合作調查背後業者,並逮捕了另外3名透過該網站購買影片的用戶。 至於另外兩名嫌犯則各自入侵1萬5千台、136台網路攝影機的影片,但經警方確認後,兩人並未分享或販售竊取而來的影片。 < Previous News Next News >

  • 中美安防監控攝影機製造簡史 | Tiaiss│台灣智慧安防工業同業公會

    中美安防監控攝影機製造簡史 2020-09-10 SCW 新聞來源: https://www.getscw.com/knowledge-base/usa-and-chinese-manufacturing 美國監控攝影機製造商是如何錯過 IP 攝影機的革命,並且不再擁有大多數的相關專利? 在 1990 年代,BOSCH、PELCO、HONEYWELL、SONY,和 SAMSUNG 都製造了高品質的類比設備。這些公司生產的攝影機具有許多不同的品質等級,但是在大多數情況下,他們通常都透過在設備中,使用優良的零組件,並具有良好的保修制度*(*它們會因零售商而異)而保有良好的市場聲譽。 但是,出於我們將要解釋的原因,美國監視攝影機製造的主要參與者,現在經常只是對「兩大」中國公司(海康威視和大華)專注於 IP 攝影機的產品,進行重新貼標籤/修改。 例如,SCW 於 2017 年推出的 Vantage NVR 系列,而 HONEYWELL,或 GE 於 2017 年推出的 GE 品牌 NVR,都是在同一家中國的工廠所生產製造。為什麼 HONEYWELL 或 GE 不自己製造產品?這是關於 90 年代和 2000 年代初期發生的事情的一些歷史。 在類比時代 在 1990 年代後期,這些公司中的每一家都是監視方面的領先製造商。他們每年在安全產品上的投入,在 5 到 150 億美元之間,其中大部分用於類比攝影機。現在,類比是電視解析度品質(或更差的解析度)的影像信號,它是透過銅線直接傳輸的影像信號。 與此同時... 大約在同一時間,高清 IP 攝影機開始起飛。 高清 IP 攝影機的數位信號是透過 Cat5 網路線來區隔。 錯失的機會 一個主要品牌的首席執行官,將 IP 攝影機稱為「時尚」,而在美國主要品牌中,沒有人跳槽去製造 IP 攝影機。 以下是一些著名貿易雜誌的引文,談到主要品牌的數位 IP 攝影機的製造缺乏動機。 Scott Schafer 說,在 2011 年的價值 20 億美元的影像安全業務中,約有三分之二生產的攝影機是類比攝影機。–Commercial Integrator 「過去幾年中,傳統的影像監控設備提供商對 IP 產品的接受和推廣緩慢,」– CSO 美國監視公司為什麼錯過機會 AXIS 發明了 IP 攝影機;而依 SCW 這家美國廠商的說法 ,是台灣的 Geovision 是推廣 IP 攝影機的主要公司之一。儘管 Axis(是瑞典公司,而不是美國公司)在 1996 年是第一家製造 IP 監控攝影機的公司,但當時 Axis主要的業務,是大型機和列印機伺服器的製造公司。 台灣公司 Geovision,是最早真正進入 IP 世界的公司之一。在 2000 年代初期,Geovision 佔領了 IP 攝影機市場的很大一部分,但是,由於意識到越來越多的新公司,將進入數位監控攝影機市場,Geovision 決定對使用者,嘗試使用的每台非 Geovision 攝影機收取年費,才能允許使用 Geovision 設備。 收取這筆費用是有原因的:很難去支持外部製造商的攝影機產品,因為每家公司都有與其攝影機/ NVR,進行不同語言的通信協議。 2008 年,市場上成立了兩個行業組織:開放網路影像協議論壇(ONVIF)和實體安全互操作性聯盟(PSIA)。兩者都具有創建一種通用語言協議的想法,因此,原來只有數百種語言可以支持數百種語言。 ONVIF 的創建者包括 Axis、Bosch、Canon、Sony、Cisco 和 Panasonic 等供應商。 PSIA 的創始成員包括 HONEYWELL、IBM、STANLEY 安全解決方案、SAMSUNG 和德州儀器。這是向前邁出的一大步,並允許更好的互操作性,但是兩個競爭的跨品牌開放通信標準,並沒有比沒有更好。製造商在爭用哪種開放標準。 Geovision 從許可費中獲得的收入是如此可觀,以至於他們甚至決定在 PSIA 和 ONVIF 創建後繼續收取費用。但這是一個災難性的決定。在短短的幾年內,Geovision 將從 IP 監控攝影機的市場佔有率領導者,轉變為事後的想法,因為人們不想支付許可費。 同時,中國「兩大巨頭」贏得了很大的市場佔有率,這得益於中國生產成本的降低,許多早期發明已申請了專利,以及對標準化的渴望。由於兩大巨頭將 ONVIF 完全融合在一起,因此 PSIA 成為了警報和生物辨識標準。 美國主要品牌為什麼不設計自己的 IP 攝影機? 回想起來,很容易批評這個決定。很少有人懷疑電視會完全轉換到高清,而數位攝影機市場已經轉換了,為什麼監控會有所不同? 大公司認為監視不會轉換到高清有幾個原因: 在 90 年代末 - 2000 年代初,價格居高不下。您買得起一台昂貴的高清數位攝影機,但是當時買不起 8-30 台高清監控攝影機 - 這些公司沒料想到的是,價格變化的速度有多快,以後跳入的難度有多大。 第二點:美國主要製造商的分銷通路,主要是透過安裝工程商進行的,這些安裝工程商通常不懂電腦網路,而且早期的 IP 攝影機很難設置;安裝人員的分銷通路對 IP 監控很感冒,並且在當時是行業中非常強大的力量(現在仍然如此)。美國的兩個主要分銷通路是 ADI 和 Tri-Ed,它們是數十億美元的銷售通路規模,在很大程度上主導了該行業的價格。 第三:美國大型製造商已經在解決外包的問題,以及推動其類比產品生產的成本;在 1990 年代末/ 2000 年代初,他們已經從美國生產轉移到海外生產。最高層的人員全力以赴,而轉向 IP 攝影機,意味著當他們已經從美國電氣工程師轉移到中國或印度電氣工程師時,必須將大量人員從電氣工程師過轉移電腦網路安裝工程商。對於那些公司來說,人員流動可能太多了。 Schafer 說:「有些公司錯過了(類比數位的轉換)整個過程,因此他們現在必須從第三方公司採購,才能參與其中。」–Commercial Integrator 美國大多數主要製造商,都與「中國兩大巨頭」之一分包合同,以創造一種獨特的產品,其品質要比以其品牌之一出售的「兩大巨頭」大眾市場產品更高。 這就是他們所做的(並且仍然在做)。現在,大多數美國大品牌都從中國的一家工廠購買設備。透過「兩大」中國製造商:海康威視和大華製造了市場上約 90% 的 IP 攝影機。 「中國製造 2025」政策重塑中國的領先地位 2015 年,中國通過了《中國製造 2025》政策。該政府計劃試圖通過將所有其他供應商停業,將所有電子製造商集中到中國。這項政府政策透過直接向使用中國零組件的電子製造商(安全攝影機、電視,任何「高科技」產品)提供現金或貸款激勵,從而補貼了製造電子產品的成本。 從外部看,要計算電子製造商獲得確切的補貼,幾乎是不可能的,但是這很重要 - 數十億美元。換句話說,根據在中國設計、開發和製造的單個組件的多少,正在補貼製造電子設備成本約 1/4 至 1/3 的費用。 這兩大巨頭,鞏固了已經具備的技術優勢。美國製造商不僅必須與成本更低的勞動力,更寬鬆的環境法律,以及克服技術缺陷的競爭,而且還必須與能夠,甚至要與更低的成本出售設備獲利的製造公司相提並論。 美國政府沒有為美國的電子產品生產製造商制訂類似的補貼計劃,並且大多數電子產品生產(不只是攝影機)都將美國逃到了中國。 關於補貼政策 我們希望,不要在這裡直擊反補貼政策的討論。實際上,補貼通常非常重要。 美國在其他行業,已經通過了自己的現金和貸款補貼。例如,美國補貼玉米和石油的生產。大多數基於美國的補貼政策,與戰爭時期保護美國的人民有關,但有時是政治遊說的結果。 例如,如果重要的是墨西哥的所有食品,對美國來說就會便宜一些,但如果美國與墨西哥交戰,它們可能會使美國的人口挨餓。美國曾經從中東獲得大部分石油,顯然是在 1970 年代證明了,依靠其他國家滿足我們的能源需求,是巨大的風險,是不容忽視的。 有時,為了保持軍事實力(如糧食案例),或防止周圍的經濟崩潰(如 70 年代的能源危機),補貼是必要的,但它們絕對不是自由市場的經濟理論。 美國曾經資助醫學研究,低收入住房,大量出口商品,許多貸款和金融產品,以及汽車的補貼政策。 對中國的評論 我們也不想在這裡,提及到反中的議題。 但像中國這樣開發中的國家,存在一個重大的問題,即「中等收入差距」,由於低廉的就業成本,製造業向這個國家移入。良好的工廠工作會導致大量人從所在地的農村轉移到城市地區的工廠。 這些人發展製造技能; 隨著人們獲得更多技能,工資會上升。 隨著該國較高比例的人獲得傳統的「工作」,而不是在農場打工,隨著失業工人的供應減少,工資再次上漲。 最終,工資上升到工廠被迫離開,並再遷移到另一個未開發國家的情形。 這就是為什麼存在像「中國製造 2025」這樣的過程的原因。 中國有權對他們選擇的任何產業進行補貼,但是,如果你正在尋找,幾乎所有電子製造業都離開美國的首要原因,那麼答案就是補貼水準不同。 美國政府對許多中國商品徵收提高 10% 的關稅 2018 年,美國對在中國製造的電子設備徵收 10% 的關稅,並威脅要將該關稅提高到 25%。 SCW 不是一家政治公司,但這至少是為了扭轉「中國製造 2025」政策的效果,至少對於監控攝影機行業而言,有點草率。例如,此資費範圍涵蓋攝影機,但不包括錄影機或支架。 一些公司聲稱,如果將安全攝影機系統捆綁在一起進口,則不包括在內。(SCW 不贊成這種觀點,而是對我們進口的攝影機支付關稅。)一些公司還聲稱,如果您分別進口每個產品(攝影機、錄影機和硬碟驅動器),然後將它們全部裝在美國這裡,那麼您可以說「美國製造」,然後逃脫關稅。 (SCW 也不同意這種觀點。) 美國政府將關稅提高到 25% 2019 年 5 月 10 日,美國政府將該關稅提高到 25%。 川普總統簽署了關於「外國對手技術」的行政命令。 2019 年 5 月 15 日,川普總統簽署了一項行政命令,指示商務部長在 150 天內草擬規則,禁止美國公司使用「外國對手技術」開展加稅的業務。儘管這還沒有命名任何監視攝影機製造商的名稱,但這與 NDAA 中使用的語言相似,並且可能會在某種程度上影響海康威視和大華。 美國政府禁止兩大巨頭供美國政府使用 2018 年 8 月 13 日,美國政府通過了一項於 2019 年 8 月 13 日生效的決議,以防止聯邦政府和任何參與國家安全的人購買最初在中國 4 家特定工廠生產的 360 監控攝影機。 ,包括「兩大中國巨頭」。 該禁令是 2019 年《國防授權法》(NDAA)的一部分,影響部分或全部 Honeywell、Hikvision、Dahua、Lorex、Swann、LTS、Annke、Alibi、Laview、WBox、Interlogix、Flir、Bosch、ICRealtime、QSee、Panasonic、ADT 與 Indigo Vision cameras 攝影機。 請參閱我們的 2019 年聯邦 NDAA 指南知識庫文章,以獲取有關影響監視行業的立法的概述,該立法將於 2019 年 8 月 13 日生效。 SCW 的 Admiral 和 Imperial IP 攝影機和 NVR 產品線不受此聯邦使用禁令的影響。 美國眾議院外交事務委員會寫信提議,對海康威視/大華實施進一步制裁 2019 年 3 月 4 日,美國眾議院外交事務委員會提議,對海康威視和大華實施《馬格尼茨基法案》的其他制裁措施,因為它們參與了維吾爾族的「再教育營」。 《馬格尼茨基法案》的制裁,可能導緻美國政府沒收設備和資產,處以罰款,吊銷許可證或阻止產品進口等。 如果企業的政府合同或其他要求,強迫企業購買美國製造的設備怎麼辦? 有時,聯邦政府的招標和合同,要求要在美國製造的攝影機。 如果您的合同有這些要求,請確保批准 SCW 訂單的人,都知道我們的設備在中國製造。 通常,您可以免除這些規則。 為什麼我們傾向於獲得例外 (1)坦白說,選擇不多。如果您想要純美國製造的攝影機,那麼我們唯一知道的,在美國就是只有 Arecont Vision 和 Avigilon。有傳言說 Arecont 已經破產了好幾年,而且剛剛從一家中國企業集團那裡,通過了一項被收購後協議,這基本上意味著,迫使政府在美國購買攝影機的網路安全問題,在很大程度上尚無定論,因為就細節來說,Arecont Vision 是美中共享的一家中國公司。 而 Avigilon 是一家加拿大公司,在美國進行一些製造。實際上它也是一家軟體分析公司,每月收取(非常出色的)影像分析費用。政府機構和都市監視部門經常使用 Avigilon,但它們非常昂貴,有時對某些項目而言過於誇大。 (2)請勿將其連接到 Internet 或內部網路。聯邦政府對安全攝影機的大多數擔憂,源於敵對政府的駭客攻擊,它們有可能迫使其攝影機製造商在其設備中,放置後門或受感染的代碼。不管外國政府是在強制更改代碼,還是在偶然地發生這種事情,都是無關緊要的: 例如,最近一群羅馬尼亞人,入侵了華盛頓特區的所有警用攝影機,而與這些攝影機的製造地無關。索尼不在中國,最近發現它擁有大量帶有後門帳戶的設備。我們認為你不能 100% 防止駭客入侵,因此建議你以其他方式解決問題。 SCW 在支持接入網站上,有防止 IoT 駭客入侵的最佳做法(在最新駭客入侵的頁面上,也可能列出有新聞報導)。我們銷售的攝影機系統,是一種比較獨特的方法,在我們的 NVR 中內置了一個子網,這可以透過將攝影機放置在具有子網路的網路上,來減少可被駭客入侵的設備數量。 對於擔心駭客入侵,並希望從美國採購本地產品,以降低這種風險的聯邦政府,實際上我們建議僅創建第二個單獨的網路連接,以使攝影機和電腦之間存在實體屏障,並可能帶有敏感文件或流程。最後,我們的大多數的軍事客戶,甚至根本不允許外界任何攝影機系統的訪問。我們強烈建議所有軍事基地,都使用此功能 - 無論你從我們,還是任何其他製造商那裡購買。 Mobotix 不在德國,而 Axis 在瑞典製造。它們有時都用於聯邦項目。 分銷網路和價格 絕大多數安全攝影機主要透過零售商,或 ADI 或 Tri-Ed 等分銷通路銷售。 ADI 和 Tri-Ed 是數十億美元規模的分銷通路公司,可以為安裝人員和監視專家協商設備的價格;它們的主要作用是保持較高的零售成本,和較低的安裝工程價格,以便其安裝工程網路,可以從銷售監視設備中獲利。 Bosch、Honeywell、Pelco、Sony 和 Axis,透過 ADI、Tri-AD 和零售商展開大部分業務,因此,他們非常在意將產品銷售給分銷通路的價格。美國製造商的零售額不高,這意味著他們不在乎零售價是多少。 新聞來源: 3S Market 市場資訊網 http://3smarket-info.blogspot.com/2020/09/ip.html (原文出處為:SCW) https://www.getscw.com/knowledge-base/usa-and-chinese-manufacturing < Previous News Next News >

  • CISA 要求科技製造廠停止提供預設密碼 | Tiaiss│台灣智慧安防工業同業公會

    CISA 要求科技製造廠停止提供預設密碼 2023-12-27 TWCERT/CC 新聞來源: https://www.twcert.org.tw/tw/cp-104-7655-d6d47-1.html 美國資安主管機關網路安全暨基礎設施安全局 (CISA)日前發布資安指引,要求各科技製造廠停止在各種裝置與軟體系統中提供預設密碼,以提升資安保護層級。 資安專家指出,為了簡化生產與大量軟硬體裝置的管理與操作流程,很多製造廠商經常在其企業或生產環境中使用各種裝置或軟體系統的預設密碼;這種做法雖然能夠大幅降低操作的複雜性,但卻會造成極大的資安風險。 一旦駭侵者利用往往廣為人知的預設密碼發動攻擊,除了採用預設密碼的設備或軟體本身可能遭到駭侵之外,駭侵者也可藉以發動進一步的攻擊,最後導致企業或單位的內部網路上其他設備與系統遭到攻擊得逞。 CISA 在其資安警訊中提出兩點要求,要求廠商必須對客戶可能發生的資安後果負起責任,同時必須在組織架構與領導兩方面來達成這個目標。 CISA 進一步指出,軟體開發廠商必須在設計、開發與出貨等階段嚴格落實上述要求,不提供產品的預設密碼,才能預防顧客因預設密碼而可能蒙受的攻擊損失。 CISA 說,多年以來的經驗證明,期待顧客在產品購入後變更預設密碼是不切實際的,因為顧客通常不會主動更改密碼;唯有在產品設計製造階段就消除預設密碼的存在,才能減少現今因未能更改預設密碼而導致的大量攻擊損失。 CISA 要求製造商須提供不重複的設定階段密碼,避免提供相同的預設密碼給顧客;製造商亦應提供單次有效密碼供顧客進行產品初次設定;一旦設定完成後,該密碼即行失效,無法再次用於登入。 CISA 也敦促各廠商應在流程上導引顧客使用多重登入驗證,以進一步保護軟體或裝置的登入安全。 各硬體設備或軟體系統廠商,建議可以參考 CISA 此次發布之資安指引,避免提供預設密碼,以強化使用者的資安防護能力。 < Previous News Next News >

bottom of page