直接回答
新路由器、摄像头、打印机、门禁控制器或其他联网设备在接入生产网络前,应先在隔离环境核对型号、序列号、固件与责任人,阅读厂商配置说明,列出网页管理、移动应用、云平台、维护账号、无线和其他协议可能使用的全部默认凭据。首次登录后立即把默认密码改为该设备独有的强密码,能够更改默认管理员名称或停用不用账号时一并处理,并将凭据存入受控密码库;不能修改默认凭据或缺少安全更新支持的设备,应在风险评估后决定隔离、限制访问或更换。随后更新到经批准的固件,关闭不需要的互联网远程管理、发现和旧协议,只允许指定管理网或人员访问,启用可用的日志和时间同步,保存配置基线。上线后要从允许与不允许的位置分别验证管理入口,并把设备身份、配置版本、凭据保管人、更新状态和回退方式写入台账。恢复出厂可能让默认凭据重新生效,因此维修、转移和重置后必须重新走一遍初始加固。
适合谁看:准备安装路由器、交换机、摄像头、打印机、门禁或其他联网设备,需要避免默认账号和不必要管理入口进入生产网络的企业负责人、行政和IT管理人员
一、接线前先确认设备身份、用途和管理责任
记录设备名称、型号、序列号、MAC地址或其他可核对标识、安装位置、业务用途、所属网络、采购或服务来源、管理责任人和计划上线时间。不要仅用“二楼摄像头”或“新路由器”作为台账名称,否则后续很难确认哪台设备使用了哪份配置。
同时确认设备是否仍获得厂商安全更新、管理手册从哪里取得、需要哪些云服务或移动应用、是否必须访问互联网。CISA的互联网暴露削减建议包含更换不再获得更新的软件和设备;无法更新或用途不清的设备不应直接接入核心办公网络。
二、在隔离配置区完成首次登录,不让默认状态暴露
新设备可先连接到不承载生产业务的配置网络,由指定人员从本地管理口完成首次设置。不要为了方便把仍使用默认状态的设备直接接入互联网、办公主网或摄像系统公网入口,也不要使用来源不明的自动发现工具。
首次配置前核对包装、设备标签和厂商官方文档中的管理地址与恢复方式,防止连错设备或进入仿冒页面。若安装商需要临时参与,应使用可回收的授权方式,明确操作窗口和完成后的账号处理,不把企业长期管理员凭据交给多人共用。
三、默认密码只是起点,要盘点全部管理入口
网页后台的admin账号不是唯一入口。还要检查设备移动应用、厂商云平台、安装或维护账号、无线管理口、远程管理服务以及设备支持的管理协议。CISA的通信基础设施加固说明提出首次使用时更改全部默认密码,并避免密码被重置回默认值。
为每台设备使用独立凭据,不把同一密码复制到整批摄像头、打印机和网络设备。系统支持时更改可预测的默认管理员名称、停用不用账号,并给不同管理人员分配可追责身份;设备能力有限时,用管理网络隔离、访问控制和日志补充降低风险。
四、把凭据放进受控保管流程,而不是个人聊天记录
密码应具有足够长度、难以猜测且不复用,并存入企业批准的密码库或受控交接载体,记录设备、账号、保管角色、最近变更时间和紧急取用流程。普通工单可以说明凭据已配置,但不应把明文密码贴在工单、表格、设备外壳或聊天群。
涉及外包服务时,企业仍需明确谁拥有最终管理权、服务结束后如何撤销访问、是否保留临时账号和如何验证密码已更换。更换人员、供应商或设备归属时,应触发独立的权限复核,而不是等待发生故障再寻找密码。
五、配置更新、远程管理和不必要服务
NISTIR 8259A把设备配置、数据保护、逻辑访问接口、软件更新和安全状态感知列为IoT设备核心能力考虑项。企业可据此核对设备是否允许授权人员安全调整配置、限制访问、获得可信更新并了解安全状态,但具体功能仍取决于产品。
在厂商支持和变更批准范围内更新固件,关闭不需要的互联网远程管理、通用即插即用、旧版协议、测试服务和未使用云功能;管理页面尽量只允许从指定管理网或VPN访问。任何关闭动作都要先确认业务依赖,并保存变更前配置和可执行回退方法。
六、上线验收要同时证明能管和不能被随便管
从批准的管理终端验证能够登录、修改一项低风险设置并看到日志,再从普通办公网、访客网或互联网验证管理入口按设计不可达。检查设备时间、时区和日志是否正确,确认默认凭据无法继续登录,必要业务连接保持正常。
验收记录至少包含设备标识、固件版本、配置日期、实施人和复核人、允许的管理来源、启用账号、关闭服务、日志位置、配置备份和回退步骤。端口扫描或一次登录成功只能说明当时结果,不能替代完整的业务与边界验证。
七、重置、维修和转移后重新执行初始加固
恢复出厂、返厂维修、主板更换、配置导入和固件恢复都可能改变账号、密码、证书、远程管理和日志设置。设备重新进入网络前,应核对实际状态,不以台账中的旧结论代替现场验证。
设备退役或转移前还要撤销云绑定、删除企业凭据、清理配置和更新台账,并根据介质与数据情况执行适当的数据清除。定期抽查默认账号、互联网暴露、固件状态和责任人,让初始加固从一次安装动作变成全生命周期控制。
FAQ
常见问题
设备只在内网使用,还需要修改默认密码吗?
需要。内网设备仍可能被误接入、被已入网终端访问或因网络调整扩大暴露范围。修改默认凭据、限制管理来源和保留日志应在上线前完成。
一批相同型号设备可以使用同一个强密码吗?
不建议。共享密码会让一台设备或一次人员变动影响整批设备,也难以单独轮换。应为每台设备使用独立凭据,并通过受控密码库管理。
安装商必须远程维护,可以一直保留默认管理员账号吗?
不应以方便维护为由保留默认凭据。可以根据设备能力建立独立、可回收、受限来源并有日志的维护授权,明确服务窗口和退出处理。
改完密码就算设备安全上线了吗?
不算。还要核对固件支持、管理入口、远程访问、不必要服务、网络隔离、日志、时间同步、配置备份和回退,并从允许与不允许的位置进行验收。
恢复出厂后为什么要重新加固?
恢复出厂可能重新启用默认账号、密码、服务或云绑定,并清除日志和访问限制。重置后的设备应视为重新上线,重新核对全部配置。
参考来源
- NISTIR 8259A: IoT Device Cybersecurity Capability Core Baseline— National Institute of Standards and Technology
- Device Configuration— National Institute of Standards and Technology
- Enhanced Visibility and Hardening Guidance for Communications Infrastructure— Cybersecurity and Infrastructure Security Agency
内容说明:本文由 KNBSoft 企业网络与安全团队基于 NIST IoT设备安全能力基线、NIST设备配置说明和CISA通信基础设施加固指南整理,使用AI辅助检索、结构化和初稿表达,并经过人工事实核对、搜索意图去重与发布门禁校验;本文提供企业联网设备初始加固与验收参考,不声称所有设备具备相同安全能力,也不替代厂商说明、网络变更审批和针对具体风险的安全评估。