目次 1. 概要 本書について CGI バージョンについて はじめに カメラへの不正アクセスを防ぐ 定期的にファームウェアを確認する デバイスへの不要なアクセスを避ける

Similar documents
グループ一覧を並び替える すべてのユーザー グループの並び順を変更する ユーザーの登録

設定画面から ネットワーク設定 をタップします 管理者パスワード をタップします 管理者パスワードを入力して管理者としてログインします 管理者パスワードを入力して管理者としてログインします IPv4 設定 の IPv4 アドレス の値を確認します ネットワーク設定 をタップします もしくは ホーム画

ユーザー一覧をファイル出力する ユーザーを検索する 登録したユーザー数を確認する

SNC-CS10/CS11

はじめに はじめに 本書について本書はオールインワン認証アプライアンス NetAttest EPS と ELECOM 社製 L2 スイッチ EHB-SG2B シリーズおよび EHB-SG2B-PL シリーズの IEEE802.1X EAP-TLS/EAP-TLS+ ダイナミック VLAN 環境での接

SNC-G6 series Release Note

目次 移行前の作業 3 ステップ1: 移行元サービス メールソフトの設定変更 3 ステップ2: アルファメール2 メールソフトの設定追加 6 ステップ3: アルファメール2 サーバへの接続テスト 11 ステップ4: 管理者へ完了報告 11 移行完了後の作業 14 作業の流れ 14 ステップ1: メー

目次 はじめに サービス内容 基本サービス オプションサ

ネットワークカメラ Edge Storage マニュアル ~SD / microsd で映像録画 再生 ~ ご注意このマニュアルは Firmware が Ver1.9.2 のカメラを対象としています Edge Storage 機能 (SD / microsd で映像録画 再生 ) をお使いになる 場

InfoPrint SP 8200使用説明書(6. セキュリティ強化機能を設定する)

アルファメール 移行設定の手引き Outlook2016

共通フィルタの条件を設定する 迷惑メール検知 (SpamAssassin) の設定 迷惑メール検知 (SpamAssassin) とは.

セキュリティを高めるための各種設定_表紙

「みえますねっと年間パック」のはじめかた・i-PRO/BB-Sシリーズ

アルファメールプレミア 移行設定の手引き

認証連携設定例 連携機器 アイ オー データ機器 BSH-GM シリーズ /BSH-GP08 Case IEEE802.1X EAP-PEAP(MS-CHAP V2)/EAP-TLS Rev2.0 株式会社ソリトンシステムズ

Microsoft PowerPoint - mwpro2_faq_ ppt

ポップアップブロックの設定

証明書インポート用Webページ

1-2

9. システム設定 9-1 ネットワーク設定 itmはインターネットを経由して遠隔地から操作を行ったり 異常が発生したときに電子メールで連絡を受け取ることが可能です これらの機能を利用するにはiTM 本体のネットワーク設定が必要になります 設定の手順を説明します 1. メニューリスト画面のシステム設

アルファメールプレミア 移行設定の手引き Outlook2016

Office365 AL-Mail

LCV-Net セットアップガイド macOS

novas HOME+CA WEB 設定画面アクセス方法 novas HOME+CA の WEB 設定画面接続方法 本製品の設定は WEB 設定画面から変更できます WEB 設定画面のアクセス方法は以下のとおりです 1 本製品と有線または無線 LAN で接続した端末で WEB ブラウザを起動します

目次 1. はじめに 証明書ダウンロード方法 ブラウザの設定 アドオンの設定 証明書のダウンロード サインアップ サービスへのログイン

Microsoft Word - Qsync設定の手引き.docx

1.POP3S および SMTP 認証 1 Outlook2016 を起動します 2 Outlook2016 へようこそ ウィンドウが表示されますので 次へ ボタンを クリックします メールアカウントの追加を行う場合や Outlook2016 へようこそ ウィンドウが表示されない場合は 以下の手順を

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

I N D E X リダイレクト画面投稿手順 リダイレクト画面投稿手順 2 1 管理画面にログイン 2 右上の + 追加 を押す メールサービスのご利用について 4 メールソフト設定方法 ご利用のバージョンにより 画面や設定項目が異なる場

ごあいさつ このたびは 日本テレネット株式会社の AUTO 帳票 Custom をお使いいただき まことにありがとう ございます お使いになる前に 本書をよくお読みのうえ 正しくお使いください 本書の読み方 本マニュアルは AUTO 帳票 Custom * を利用して FAX 送信管理を行う方のため

RW-5100 導入説明書 Windows7 用 2017 年 7 月 シャープ株式会社

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

2 0. 事前準備

RW-4040 導入説明書 Windows 7 用 2017 年 7 月 シャープ株式会社

2006

目次 はじめに サービス内容 管理者機能 利用者機能

Webセキュリティサービス

ポップアップブロックの設定

3 メニュー選択後 Web ブラウザ画面にセキュリティ証明の証明書エラー画面が表示された場合は このサイトの閲覧を続行する ( 推奨されません ) をクリックします このサイトの閲覧を続行する ( 推奨されません ) をクリック セキュリティ証明の証明書エラー画面 4 Web ブラウザ画面に URL

本仕様はプロダクトバージョン Ver 以降に準じています

プロキシ・ファイアウォール       通信許可対象サーバリスト

目次 目次... 本書の見かた... 商標について... 重要なお知らせ... はじめに... 4 概要... 4 使用環境について... 5 サポートされている OS... 5 ネットワーク設定... 5 印刷... 8 ipad iphone ipod touch から印刷する... 8 OS

アカウント情報連携システム 操作マニュアル(一般ユーザー編)

Microsoft Word - Gmail-mailsoft_ docx

OpenLAB Data Store Release Notes

目次 メールの基本設定内容 2 メールの設定方法 Windows Vista / Windows 7 (Windows Live Mail) Windows 8 / Windows 10 (Mozilla Thunderbird) 3 5 Windows (Outlook 2016) メ

<MW-400k > InterSec/MW400k アップデート適用手順書 2017 年 8 月 1 版

Ver1.70 証明書発行マニュアル パスワード設定版 Windows 7 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserved i

大阪大学キャンパスメールサービスの利用開始方法

SonicWALL サーバ証明書 2048bit 対応ファームウェア アップデート手順書 PROシリーズ(G4製品)版

リリースノート バージョン / /8/04 公開 wivia は 株式会社内 洋 の 本における登録商標です その他の製品名 システム名などは 一般に各社の登録商標または商標です 概要 wivia ファームウェア および Windows/Mac

LINE WORKS 管理者トレーニング 4. セキュリティ管理 Ver 年 6 月版

spsafety_manual_sp_start_

目次 1 章はじめに 本書の利用について Web ブラウザーについて 章 kintone でタイムスタンプに対応したアプリを作成する kintone にログインする kintone でアプリを作成する

クライアント証明書インストールマニュアル

My Cloud ホーム2.0 ユーザーズマニュアル

VisualStage Type-Basic Mobile 設定&操作マニュアル(Andoroid OS版)

機器の追加 / 子機器の登録i-PRO/BB-S シリーズ 年間パックで利用している みえますねっと に 基本サービスに加入する機器を追加したり 同一拠点機器接続の子機器を登録する方法について説明します ( 月額支払いで利用する みえますねっと の説明ではありませんので ご注意ください ) 本書はi

重要 ダイナミック DNS Update (RFC2136 準拠 ) について 当社では みえますねっと サービス以外の DDNS サービスに関する動作保証は一切行っ ていません したがって みえますねっと サービス以外の DDNS サービスの利用により カメラをお使いの環境に何らかの障害や損害が発

Net'Attest EPS設定例

ICLT 操作マニュアル (2011 年 05 月版 ) Copyright 2011NE 東京株式会社 All Rights Reserved

DocuWorks Mobile 障害切り分け手順書

「FinalCode Viewer」ユーザーマニュアル

目次 目次... 1 本書の見かた... 2 商標について... 2 オープンソースライセンス公開... 2 はじめに... 3 概要... 3 使用環境について... 4 対応している OS およびアプリケーション... 4 ネットワーク設定... 4 Google クラウドプリントの設定...

3 アドレスバーに URL を入力し ( 移動ボタン ) をタップします 入力した URL のホームページに移動します ネットワークへのログオン 画面が表示された場合は ユーザー名 を確 認し パスワード を入力して OK をタップしてください ホームページがうまく表示されないときは Opera B

Net'Attest EPS設定例

Ver.70 改版履歴 版数 日付 内容 担当 V /09/5 初版発行 STS V /0/8 証明書バックアップ作成とインストール手順追加 STS V /0/7 文言と画面修正 STS V..0 0//6 Firefox バージョンの変更 STS V..40

セキュアブラウザについて セキュアブラウザは デスクネッツを自宅や外出先などから安全に利用するためのツール ( アプリ ) です セキュアブラウザというアプリを使用してデスクネッツを利用します 通常のブラウザアクセスと同じようにデスクネッツをご利用頂けます 端末の紛失 盗難による情報漏えいを防ぐため

HP Device Manager4.7インストール・アップデート手順書

モバイル統合アプリケーション 障害切り分け手順書

Cards R Connector(v1.4.2)_ja.pptx

ユーザーをファイルから一括登録する 登録内容を変更する ユーザーのパスワードを変更する

ご利用のブラウザのバージョンによっては 若干項目名が異なる場合があります 予めご了承ください Windows をお使いの場合 [ 表示 ] [ エンコード ] [ 日本語 ( 自動選択 )] を選択 [ 表示 ] [ エンコード ] [Unicode(UTF-8)] を選択 Firefox をご利用

NetAttest EPS設定例

クライアントソフトの導入方法 (macos 版 ) 日本医師会 ORCA 管理機構株式会社

ColorNavigator 7インストールガイド

V-CUBE コンタクトセンター

クライアント証明書導入マニュアル

Ver.50 改版履歴 版数 日付 内容 担当 V //9 新規作成 STS V..0 06/6/ 画像修正 STS V..0 06/6/8 画像修正 STS V /9/5 画像追加 (Windows0 Anniversary の記載 ) STS V // 文言修

ip_setting_generic.fm

FTP 転送機能でできること 本機は 市販の LAN ケーブルを使った有線 LAN および無線 LAN でネットワークと接続することによって FTP サーバーと通信し カメラからの操作で画像を FTP サーバーに転送することができます ご注意 本書では LAN 接続を中継する無線 LAN アクセスポ

ESET NOD32 アンチウイルス 6 リリースノート

株式会社インターナショナルシステムリサーチ International Systems Research Co. CloudGate UNO secured by Cybertrust デバイス ID 証明書 インストールマニュアル Windows 用 Ver [ 目次 ] はじめに 1

パソコン決裁7 Business 試用版

ご注意 1) 本書の内容 およびプログラムの一部 または全部を当社に無断で転載 複製することは禁止されております 2) 本書 およびプログラムに関して将来予告なしに変更することがあります 3) プログラムの機能向上のため 本書の内容と実際の画面 操作が異なってしまう可能性があります この場合には 実

VPNマニュアル

メール設定 Outlook Express 6 の場合 (Windows 98 ~ XP) Outlook Express 6 の場合 (Windows 98 ~ XP) Windows XP に付属する Outlook Express 6 に αweb のメールアカウントを追加する方法についてご案

アルファメールプラチナ Webメールスマートフォン版マニュアル

フォト アルバム

2. 留意事項セキュリティ対策を行う場合 次のことに留意してください 不正侵入対策の設定を行う場合 お使いのソフトウェアによっては今までのように正常に動作しなくなる可能性があります 正常に動作しない場合は 必要に応じて例外処理の追加を行ってください ここで行うセキュリティ対策は 通信内容の安全性を高

建築業務管理システム 補足マニュアル Internet Explorer11 設定ガイド (Windows10 用 )

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

改版履歴 版数 日付 内容 担当 V /03/27 初版発行 STS V /01/27 動作条件のオペレーティングシステムに Windows 7 STS を追加 また 動作条件のブラウザに Internet Explorer 8 を追加 V /0

9


無線LAN JRL-710/720シリーズ ファームウェアバージョンアップマニュアル 第2.1版

ポリシーマネージャ       Linux版                                 集中管理環境の新規構築

操作説明書(抜粋)_2013_03

Transcription:

ネットワークカメラ 2018 年 7 月 01 日 G6G7TG001 改訂 1.0.0 テクニカルガイド SNC シリーズ G6/G7

目次 1. 概要... 3 1.1. 本書について... 3 1.2. CGI バージョンについて... 3 2. はじめに... 4 2.1. カメラへの不正アクセスを防ぐ... 4 2.2. 定期的にファームウェアを確認する... 6 2.3. デバイスへの不要なアクセスを避ける... 6 2.4. 安全なデバイスアクセスのみ許可する... 8 3. おわりに... 10 4. 付録 関連資料... 11 改訂履歴... 12 2

1. 概要 1.1. 本書について 本書は ソニーネットワークカメラ ( 以後 カメラ と表記 ) の第 6 世代 (G6) および第 7 世代 (G7) のためのです 1.2. CGI バージョンについて お使いのカメラの世代が G6/G7 のいずれに該当するか 以下の CGI コマンドを使ってご 確認ください http://<camera_address>/command/inquiry.cgi?inq=system G6 モデルの場合は次の記述が返されます CGIVersion=6.0.*.*.* [Each * is a number.] または CGIVersion=6.10.*.*.* [Each * is a number.] G7 モデルの場合は次の記述が返されます CGIVersion=7.*.*.*.* (* means a number.) それ以外の場合はこのパラメータは存在しません 本書は G6 モデル (CGIVersion=6.0.*.*.*) および G7 モデル (CGIVersion=7.*.*.*.*) を対象に記述しています 3

2. はじめに IP 通信を用いたカメラは 簡単に使用できるネットワークハードウェアという特性や 監視システムなどへの統合も容易であることから 様々な場所で使われています しかし インターネット経由でカメラを使用する場合 ほかの IoT 機器と同様に 意図しない第三者からのアクセスにさらされる可能性が高まります 近年 IoT 機器を狙ったサイバー攻撃が世界的にも増加しており ネットワーク上のデバイスやインフラに対する第三者からの意図しないアクセスを防止することが重要になっています IoT デバイスのネットワークの安全性を確保するには システムのセキュリティについて考慮する必要があります つまり インフラやデバイス およびそれらの設定や編成のプロセスに対するセキュリティを考慮し 設置デバイスの運用期間を通して ユーザー / パスワード管理などのセキュリティを維持する必要があります 本書では カメラに有効なセキュリティ対策を説明します 2.1. カメラへの不正アクセスを防ぐ 2.1.1. 一般的注意事項使用環境によっては 意図しない第三者がネットワークを介してカメラにアクセスする可能性があります はじめにカメラを設置するときに カメラ管理者のユーザー名とパスワードを初期設定値から推測されにくいパスワードに変更することを強く推奨します ブラウザからカメラの設定を行う場合 適切なセキュリティ機能を適用した専用 PC を使用してください また ブラウザからカメラへのアクセス中に 他のサイトを閲覧しないでください 注 : 設定作業が終了しましたら 必ずブラウザを閉じて カメラから強制的にログアウトしてください ブラウザを開いたままにしますと カメラにログインした状態が残ります 意図しない第三者の使用や悪意のあるプログラムの実行を防ぐために作業後は必ずブラウザを閉じてください 4

2.1.2. 管理者とユーザー G6/G7 のカメラには 管理者 または ユーザー の権限でログインすることができます 管理者 としてログインするとカメラの設定を含め 本カメラのすべての機能を利用することができます ユーザー はカメラの映像 音声のモニターとカメラの操作だけを行うことができます ユーザーは ビューアーモード の設定により 利用できる機能 ( アクセス権 ) を限定された4 種類のユーザーに分類されます それぞれが利用できる機能は次のとおりです ユーザー 機能 管理者 フル パン チルト ライト ビュー ライブ画像を見る 日付 時刻を見る フレームレートを操作する (JPEG モード時のみ利用可 ) 画像表示サイズを操作する 静止画像と動画画像をコンピューターに保存する TCP/UDP 通信を切り換える (H.264 モード時のみ利用可 ) パン チルト ズーム操作を行う 音声を受信する コーデックを選択する 設定メニューを操作する メモリーカードに記録したファイルを再生する メモリーカードに記録したファイルを削除する 利用できる機能 利用できない機能 ユーザーには常に必要最低限の権限を付与し 定期的にユーザーの見直しを行い 必要最低限の権限のみ付与された状態になるように管理してください 2.1.3. ユーザーアカウントとパスワードの設定 [ パスワードの管理 ] カメラのセキュリティを確保する上で最も重要な手順の 1 つが カメラで有効にしたすべ 5

てのユーザーに個別の推測されにくいパスワードを設定することです 特に 管理者のパスワードは工場出荷時のパスワードから必ず変更してください また パスワードを決めるときは 次の点を考慮してください - 通常の利用に際し 工場出荷時の初期設定値の ID とパスワードを使用せずに必ず推測されにくいパスワードに変更してください - 複数のデバイス システム サービスにパスワードを使い回すと パスワードの漏洩や悪用のリスクが高まります 他の機器やサービスに用いるパスワードとは異なるパスワードを設定してください - 推測されにくいパスワードを使ってください セキュリティ強化のため 数字と文字またはカメラで許可されている特殊文字を含む 8 文字以上のパスワードを使用してください ( 詳細についてはユーザーガイドを参照してください ) 2.2. 定期的にファームウェアを確認する ソニーは 新しい機能やセキュリティの強化を含むファームウェアアップデートを必要に応じて提供しています ファームウェアアップデートファイルは https://www.sony.jp/snc/support/ の サポート お問い合わせ から検索することができますので 定期的にファームウェアの更新の有無を確認してください ファームウェアアップデートファイルをダウンロード後 SNC toolbox PC ソフトウェアを使って各カメラに適用してください アップデートされる内容はリリースノートに記載されています セキュリティ強化のために 常に最新のファームウェアと SNC toolbox を使用することを推奨します 2.3. デバイスへの不要なアクセスを避ける 2.3.1. インターネットに不用意に接続しない日常の業務の観点から カメラを接続するネットワークが完全に LAN 環境内に限られている場合 ネットワークの安全性を維持するために たとえ一時的にでもインターネットには接続しないことを推奨します 最新ファームウェアは インターネットに接続した PC を用いて ソニーの Web サイト 6

からダウンロードする必要がありますが SNCtoolbox を用いたファームウェアアップデ ートはインターネットへのアクセスがない環境でも実行可能です 2.3.2. クライアント / サーバー認証に外部の証明書を使う SSL または TLS 機能 ( 以後 SSL と表記) を使用する場合 SSL サーバー認証の CA 証明書によりカメラの認証を行うことができます CA 証明書を SSL クライアント認証に用いることで カメラが信頼できるクライアントからの接続であることを確認することもできます サポートされる証明書の形式やインストール方法については 各カメラのユーザーガイドを参照してください 2.3.3. 使用しない機能を無効にする使用しないカメラ機能を無効にすると 潜在的な攻撃経路を遮断してカメラの安全性を向上できます - 工場出荷状態で有効なもの : UPnP ディスカバリー ONVIF WS-Discovery - 工場出荷状態で無効なもの : FTP 静止画送信 ( クライアント ) SMTP メール送信 ( 異常送信を含む ) HTTP アラーム通知など 2.3.4. 工場出荷時構成のオープンポート次の表は 工場出荷時構成のカメラのオープンポートを示しています ネットワークシステム管理者はこれを考慮し 必要に応じてネットワークスイッチのポートフィルタリングを行います プロトコル ポート番号 サービス 用途 TCP 80 HTTP 構成および / またはストリーミング TCP 554 RTSP ストリーミング TCP/UDP 52323 SSDP UPnP SSDP ディスカバリー UDP 68 DHCP DHCP クライアント UDP 2380 - ソニー独自のプロトコル (IP SETUP) TCP 3702 WS-Discovery ONVIF ほかにも 送信に使用するランダム UDP ポート (UPnP) があります 7

2.4. 安全なデバイスアクセスのみ許可する クライアントとカメラの間の通信のセキュリティを強化するために HTTPS 802.1x アクセス制限 Referer チェックなどの機能があります またカメラには クライアントか らモニタリングできる機能もあります HTTPS 暗号化接続をサポートカメラとクライアントの間の通信を HTTPS で暗号化します 通信チャネルから情報が抽出されたとしても 内容の覗き見や改ざんが難しくなります ソニーのカメラは次のプロトコルをサポートしています - TLS v1.0: 互換性のためにサポートしていますが 通常は使用しません - TLS v1.2: 推奨 ( デフォルト ) クライアント認証を使用する場合 CA 局発行の証明書がインストールされたクライア ントからのみカメラにアクセスできます 自己署名証明書は暗号化に使用できますが 証明書が信頼できません という警告が クライアントに通知されます ( 詳細についてはユーザーガイドを参照してください ) 802.1x で保護されたネットワークに対応 802.1x 機能は 証明書ベースの認証によりデバイスのネットワーク接続を制御します 承認されたデバイスだけがネットワークに接続できるので ネットワークを不正なアクセスから保護できます このネットワークに参加するには カメラへの適切な設定と証明書のインストールが必要になります アクセス制限 どのコンピューターにカメラへのアクセス権を与えるかを制御できます 同様に IPv6 を使用している場合 各ネットワークにセキュリティ設定を構成することができます Referer チェック Referer チェックでは カメラへのアクセスに関連している Web ページ またはカメラへのアクセスを要求する Web ページが承認されているかどうかを確認します Web ページが承認されていない場合 カメラは その Web ページからカメラへのアクセスを拒否 8

します カメラが規定する以外の Web ページからアクセスするには その Web ページのホスト 名とポート番号を例外リストに登録します SNMP モニタリング SNMP プロトコルを使ってネットワーク上のカメラを監視および制御できます ソニーのカメラは次のプロトコルをサポートしています - SNMP v1 v2c: 互換性のためにサポートしていますが 通常は使用しません - SNMP v3: 強化された認証方法とデータ送受信の安全性の点で使用をお勧めします 詳細については Technical Guide G6/G7 TG010 SNMP Function Support のドキュメントを参照してください 9

3. おわりに システムオペレーターにとって IP システムに関するサイバー攻撃など不正アクセスによ るリスクは深刻な懸念事項となっています カメラへの不正アクセスを防ぐため ぜひ本 書をお役立てください 10

4. 付録 関連資料 本書のさらに詳細な内容については 以下に示す各製品の関連 Web サイト / ドキュメ ントを参照してください ファームウェア / リリースノート / ユーザーガイド テクニカルガイド ( メンバー登録が必要です ) https://www.sony.net/camerasystem ソフトウェア脆弱性防止の取り組み https://www.sony.co.jp/sonyinfo/procurementinfo/software/ 本書で取り上げた組織およびフレームワーク - CERT/CC:CERT/Coordination Center https://www.cert.org - NIST:National Institute of Standards and Technology https://csrc.nist.gov 11

改訂履歴 日付改訂詳細 2018/07/01 1.0.0 初版 12

免責事項本書は いかなる目的であっても ソニー株式会社の書面による事前の承認なしに 全部または一部を複製または転載することを禁じられています ソニー株式会社は 本書または本書に含まれる情報を 予告なくいつでも変更できる権利を留保します ソニー株式会社は 製品および関連ドキュメントに起因するいかなる損害 逸失利益および第三者の請求にも責任を負わないものとします 著作権について本書に含まれる登録商標および商標は 各会社が所有しています