做等保测评时,视频监控系统经常成为扣分点。原因不复杂:监控系统通常是"先建设、后考虑安全",而且涉及大量设备与账号,管理松散。更麻烦的是,很多监控系统在建设之初就埋下了隐患——默认密码没改、审计功能没开、网络与办公网混在一起。
这篇文章给出 12 项可以逐条对照的加固要点。如果你的单位即将做等保测评,建议直接把这份清单拿给 IT 部门核对。
一、账号与身份鉴别(4 项)
1. 彻底清理默认账号与弱口令
这是最高频的扣分项。所有摄像机、NVR、交换机、服务器、平台,凡是有默认账号(admin/admin、admin/12345)的必须修改。密码复杂度要求:长度 ≥ 8 位,包含大小写字母、数字与特殊字符,且不能是设备型号、公司名、连续数字。
实操建议:建立设备台账,逐个记录修改状态与责任人,避免遗漏。我们见过一个项目 300 台设备里漏改了 7 台,测评时被抽查到,直接影响结论。
2. 一人一账号,禁止共享
禁止多个值班人员共用同一个账号。这既是合规要求,也是事件追溯的基础——如果三个班次都用"admin",出了事你根本不知道是谁操作的。
3. 启用双因素认证(重要系统)
对于管理员账号和核心平台,建议启用双因素认证(密码 + 短信验证码/动态令牌)。等保三级要求对重要操作进行身份鉴别。
4. 账号定期审阅
建立账号审阅机制,至少每季度一次。离职人员、调岗人员的账号必须及时停用或删除。这一条在测评时会被检查是否有记录。
二、访问控制与权限(3 项)
5. 最小权限原则
按岗位分配最小必要权限。保安只需要看实时画面和调取录像,不需要设备配置权限;保洁人员不应有查看权限。权限要按区域划分——A 栋的保安不需要看 B 栋的内部。
6. 禁止外网直接访问
监控系统不应直接暴露在互联网上。如果有远程查看需求,必须通过 VPN、堡垒机或专门的安全接入网关。近年来大量监控系统被入侵的案例,根因都是设备直接暴露在公网。
7. 网络隔离
视频监控网应与办公网、生产网隔离。物理隔离最佳;条件不允许时至少做 VLAN 划分 + 访问控制策略,限制跨网段访问。
三、安全审计(3 项)
8. 开启操作日志并保留足够时长
记录所有登录、登出、视频调阅、录像导出、配置变更操作。日志保留时长:等保二级要求 6 个月以上,三级也是 6 个月以上,但建议保留 12 个月以便追溯。日志要包含:时间、账号、IP、操作类型、操作对象、结果。
9. 日志防篡改
日志应存放在有访问控制的位置,且定期备份到独立的日志服务器或存储介质。测评时会检查日志是否可以被普通用户修改或删除。
10. 关键操作留痕与告警
对敏感操作(如删除录像、导出录像、修改权限、删除日志)设置告警,实时通知系统管理员。
四、数据安全(2 项)
11. 传输与存储加密
视频流传输建议启用 HTTPS/TLS 或 SRTP 加密,避免被嗅探。存储的敏感数据(如人脸底库、结构化数据)应加密存储。等保三级对重要数据传输和存储的完整性、保密性有明确要求。
12. 数据备份与容灾
关键录像数据应有异地备份。对关键设备做冗余配置(如双电源、RAID、热备)。定期演练数据恢复流程,并留存演练记录。
五、还应该做的三件事
- 设备固件统一升级:厂商发布的固件更新通常包含安全漏洞修复。建议每年至少做一次全量固件版本核查与升级,并在方案里记录。
- 关闭不必要的服务与端口:摄像机、NVR 上的 Telnet、FTP、UPnP、SNMP 等未使用的服务应关闭。开放端口越少,攻击面越小。
- 建立资产台账:所有设备型号、IP、账号、责任人、固件版本登记在册。这不仅是等保要求,也是运维的基础。
六、改造项目如何顺带完成合规
如果正在进行监控改造,这是补齐合规的最好时机,因为很多工作可以在施工过程中顺手完成,成本远低于事后补救:
- 改造时同步完成 VLAN 划分与网络隔离,不需要二次施工。
- 新平台的权限体系按合规要求设计,避免后期调整。
- 在方案里明确日志保留策略并配置好。
- 把设备台账作为交付物之一,而不是事后自己整理。
- 要求供应商在交付文档中提供《等保合规配置对照表》,逐项说明对应关系。
结语
合规不是给测评机构看的表演,而是实实在在降低风险的工作。一个账号共享、密码是 123456、日志能随便删的监控系统,平时看着一切正常,出事的时候你会发现它什么都证明不了。
把这 12 项逐条对照过一遍,你会发现大部分工作并不需要额外投入多少预算,主要是"有没有人认真做"的问题。