保护整个系统,而不只是 Wi-Fi 密码
一个家庭网络包括路由器、调制解调器或光纤网关、供应商云账户、管理应用、手机、电脑、电视、摄像头、音箱、家电、游戏主机、打印机,有时还包括医疗或工作设备。一个强密码的 Wi-Fi 固然有用,但它无法弥补一台已停止支持的路由器、一个暴露在外的远程管理页面、一个被攻破的供应商账户,或一台从不接收安全更新的设备所带来的风险。
AI 可以帮助犯罪分子撰写更有说服力的消息、改良已知的攻击手法,但家庭不应因此就先去购买一份「AI 安全」订阅服务作为应对。CISA 当前面向消费者的重点,依然是识别钓鱼、使用强且独一无二的密码、多因素认证,以及及时的软件更新。请系统性地落实这些控制措施,从路由器以及管理其他设备的账户开始入手。
本文是面向美国家庭的通用指引,不构成对抗入侵的保证,也不是针对个人情况的网络安全建议。在未弄清相关服务要求之前,不要更改用于医疗监测、报警服务、无障碍辅助、远程办公或楼宇管理的路由器。如果你正面临跟踪、家庭暴力或针对性入侵,请使用一台安全的设备,并在做出可能惊动攻击者的改动之前,先寻求合格人员的帮助。
盘点已联网的设备
从一台可信设备上,打开路由器的设备列表或管理应用。建立一份简单的清单:设备名称、所有者、用途、连接方式、供应商账户、自动更新状态,以及预期的支持结束日期。不认识的条目并不一定就是入侵者——设备常常使用晦涩的名称或随机分配的地址——但仍应加以核查。可以先关闭一台可疑设备,或暂时断开它的连接,看看哪些功能随之消失。
移除不再使用的设备。一款联网产品即便应用已被弃用、支持已经过期,依然会扩大网络的攻击面。在购买新设备之前,询问它是否支持自动更新、独立凭证、其云账户的多因素认证、漏洞报告机制,以及明确说明的支持期限。NIST 的消费级物联网基准关注的是产品的整个生态系统,包括应用与后端服务,而不只是那台实体设备。
有意识地配置路由器
使用供应商或网络服务商官方文档说明的方法访问路由器;不要点击一条未经请求的消息里的登录链接。然后:
- 安装最新固件,并在支持的情况下开启自动安全更新。
- 用一个保存在密码管理器中的独一无二的密码,替换默认的管理员凭证。
- 在可用的情况下,用多因素认证或通行密钥保护供应商云账户。
- 除非有具体且已妥善加固的需求,否则关闭面向互联网的远程管理功能。
- 当所有关键设备都支持时使用 WPA3-Personal;否则使用 WPA2-AES。避免使用过时的 WEP 与 WPA 模式。
- 如果不需要,请关闭 Wi-Fi 保护设置(WPS)的 PIN 功能。
- 重新命名这个网络,使其不会暴露姓氏、公寓号、地址或路由器型号。
- 如果产品支持,请安全备份配置设置,并了解如何重置与恢复路由器。
NIST 的消费级路由器安全要求把安全配置、更新、访问控制、数据保护、接口安全与产品文档,视为一组相互关联的要求。如果一台路由器已不再获得修复更新,更换它可能比再加装一台安全设备更有价值。
记下谁拥有这个网络服务商账户,以及在不使用家中网络的情况下如何联系服务商。服务商提供的网关可能会限制某些设置,或自动进行更新;请去确认,而不要想当然地假设。在没有充分理解的情况下更改 DNS、防火墙或桥接设置,可能会中断服务,而这对于一个合理的家庭安全基线来说也并非必需。
在路由器支持的情况下对设备进行分段
把访客设备放在一个访客网络中。如果路由器提供一个隔离的物联网网络,就把电视、音箱、插座、家电与摄像头这类信任度较低的智能设备放在那里,同时把访问敏感记录的电脑与手机留在主网络上。请确认「访客」或「物联网」隔离功能确实能阻止这些设备触达主网络;不同产品的实现方式各不相同。
网络分段并非万灵药。许多智能产品是通过供应商的云端进行通信的,而一个被攻破的云账户,无论设备处于本地网络的哪个位置,都可能受到影响。有些设备需要与手机、集线器、打印机或无障碍控制器进行本地通信,因此在迁移这些设备之后,请测试家中相应的功能是否仍然正常。
不要把雇主管理的设备放进一个违反工作政策的临时配置里。请遵循雇主关于 VPN、更新与事故报告的规定。如果路由器支持一个独立的工作网络,并且雇主允许,这可以减少它与个人设备及物联网设备之间的相互影响。
让每一台终端设备保持可获得支持的状态
开启操作系统、浏览器、应用与安全软件的自动更新。按需重启设备以完成更新。移除不再使用的浏览器扩展与应用;每一个都可能持有权限或凭证。在可行的情况下,日常使用电脑时采用标准用户账户,而不是管理员账户。
手机与平板电脑应设置一个不易猜到的解锁密码、启用加密与自动更新,并配置好定位/锁定功能。备份无法替代的数据,并测试恢复流程确实有效。一份持续连接在同一台电脑上的备份,可能会受到恶意软件或误删除的影响,因此应额外保留一个独立隔离的版本,或使用带有版本历史记录的服务。
打印机、网络存储设备、摄像头与智能家居中枢,应得到与笔记本电脑同等程度的重视。更改默认凭证、进行更新、关闭不使用的服务,并避免让它们的管理界面直接暴露在互联网上。如果某个产品需要端口转发才能运作,请弄清楚具体哪项服务会因此变得可从外部访问,并寻求供应商或专业人士的指导。
保护智能摄像头、音箱与医疗设备
把室内摄像头与麦克风当作敏感设备对待。限制它们的安放位置、谁能查看画面、录像片段如何保留,以及是否确有必要接入第三方集成服务。当服务提供角色权限功能时,使用各家庭成员独立的登录账号,而不是共用一个管理员账号。及时移除前住户、访客、安装人员与已淘汰设备的访问权限。
对于联网的健康或医疗设备,可用性可能与保密性同样重要。请遵循临床医生、制造商与服务提供方的说明。在照护过程中,未确认后果之前,不要屏蔽云端访问、对监测设备恢复出厂设置,或在不同网络之间迁移它。NIST 关于远程医疗与智能家居集成的研究强调,面向消费者的智能家居组件,会给基于家庭的照护增加隐私与网络安全方面的依赖关系。
把抵御钓鱼作为网络安全的一部分
如果家庭成员安装了远程访问软件、批准了一次恶意登录,或泄露了一个验证码,攻击者根本不需要去破解路由器。不要再依赖那种老套的「看语法是否蹩脚」的判断方式。请核实发信人身份与被要求采取的行动。
不要点击一条意外消息里关于路由器、杀毒软件、流媒体服务或某项工具「续订」的链接。请打开已知的应用,或手动输入该服务的网址。绝不要把一次性登录验证码提供给来电者。不要仅仅因为一个弹窗声称电脑已被感染,就安装一个屏幕共享工具。如果确实需要一通支持电话,请通过一个经过核实的号码主动发起联系。
为路由器、网络服务商、邮箱、设备供应商与流媒体账户,使用密码管理器与独立凭证。在可用的情况下,优先选择通行密钥或硬件安全密钥。关于找回机制与备用身份验证器的详细内容,请参见数字身份加固。
做好监控,但不必把自己变成一个安全运营中心
为新的管理员登录、密码更改、新增设备与被禁用的安全功能开启通知。每年数次查看路由器的联网设备列表与供应商账户的会话记录。没人会去看的过量日志与提醒并不构成保护;应选择那些与某个具体行动相关联的信号。
需要警惕的迹象包括:设置在没有解释的情况下发生变化、反复出现的多因素认证提示、出现新的管理员、摄像头无故移动或启动、出现无法识别的端口转发、无法解释的数据用量,或设备被重定向到异常页面。仅仅网速变慢,并不能证明系统已被入侵。
如果确实可能已被入侵,请在不破坏证据的前提下,把受影响的设备从网络上断开。使用另一台可信设备,保护好主邮箱、密码管理器、路由器与供应商账户;撤销相关会话;联系互联网服务商或制造商;并记录发生的情况。恢复出厂设置可能会清除有用的证据,也无法修复一个已被窃取的云端凭证,因此不要把它当作自动的第一反应。对于实质性损失或犯罪行为,请通过 IC3.gov 与相应的本地渠道举报。
一套切实可行的维护周期
本周: 更新路由器固件、更改其管理员凭证、保护好网络服务商与供应商账户、为终端设备开启自动更新,并创建一个访客网络。
本月: 盘点各类设备、移除不再使用的产品与账户、把兼容的物联网设备分离出来、检查摄像头与麦克风,并测试备份。
每年两次: 核查固件支持情况、账户成员、找回方式、联网设备、端口转发,以及备份恢复是否有效。按计划更换已不再获得支持的设备。
目标不是打造一座完美的堡垒,而是拥有一个设备可知、有持续支持、保持更新、暴露面最小且可以恢复的网络——再加上一个不会仅仅因为一条精心措辞的消息或一段逼真的声音提出请求,就轻易授予访问权限的家庭。