商业地产数字化加速,网络安全风险正在从IT延伸至建筑本身

随着房地产行业加速数字化转型,网络安全已经不再只是IT部门需要解决的问题。智能楼宇、物联网、云平台、数字化物业管理以及线上交易等技术,在提高房地产企业运营效率的同时,也将越来越多的业务和设备连接到网络,使建筑本身逐渐成为数字化基础设施的一部分。

路透社旗下Practical Law近期发布的《商业房地产网络安全风险》指出,房地产企业面临的网络风险正在不断扩大。智能建筑系统和IoT设备可能成为进入企业网络的入口,第三方服务商可能形成供应链风险,大量租户数据需要更加审慎地收集和保存,而房地产交易中涉及的大额资金和时间压力,也使其容易成为网络钓鱼、社会工程和商业邮件欺诈的目标。

因此,对于拥有、运营或管理商业地产的企业而言,网络安全已经从单纯的技术问题,转变为涉及业务连续性、资产安全、数据保护、运营管理乃至企业声誉的综合风险。

房地产数字化,让更多传统业务进入网络空间

长期以来,房地产被认为是相对传统的行业,但PropTech(房地产科技)的发展正在快速改变这一格局。

在交易和经纪环节,房源发布、线上看房、合同签署等流程越来越数字化;在建筑运营层面,传感器、楼宇自控系统和能源管理平台被用于提升暖通、照明和能源系统的运行效率;在租户服务方面,电子租约、移动门禁、线上缴费、报修和物业沟通正在减少线下交互;在融资、资产管理和多项目运营方面,云平台和SaaS服务也得到越来越广泛的应用。

这些技术带来了效率和成本优势,却同时改变了房地产企业的风险边界。过去相对独立的业务流程被连接起来,大量数据从建筑现场流向企业数据中心和云平台,越来越多设备则通过网络进行管理和控制。

尤其是云计算的广泛应用,使企业能够将部分数据和业务系统部署到场外数据中心,并获得远程备份、灾难恢复和集中管理等能力。但与此同时,建筑系统、企业网络、云平台之间的数据交换链条也变得更加复杂。数字化并不会自动降低风险,它往往是在提高效率的同时扩大网络攻击面。

智能建筑:从“设备联网”到“网络安全”

智能建筑可能是房地产数字化过程中最值得关注的风险领域之一。

目前,越来越多建筑采用BMS(楼宇管理系统)或BAS(楼宇自动化系统)监控和管理暖通空调、照明、能源、门禁等设备。大量传感器、控制器和IoT设备持续采集建筑运行数据,并通过通信网络交换信息。对于大型商业综合体、园区、医院、酒店以及写字楼而言,这些系统已经成为建筑正常运行的重要基础设施。

问题在于,部分传统楼宇控制系统在设计之初并没有充分考虑今天的网络安全环境。一些系统可能缺乏完善的身份认证、加密通信、网络隔离和访问控制机制。当BMS从相对封闭的控制网络进入企业网络、云平台和远程运维体系后,原本针对设备控制的系统就可能成为网络攻击者进一步进入IT网络的通道。

近年来,行业甚至出现了“Siegeware(围城软件)”这一概念,用于描述针对智能建筑技术和建筑控制系统的攻击。攻击者的目标不一定只是窃取数据,也可能通过控制建筑设备造成运营中断,再以恢复系统作为勒索筹码。

因此,智能建筑的网络安全不能只保护服务器和数据库,也必须保护空调、照明、门禁、电梯、能源系统以及其他建筑OT(运营技术)系统。

IoT设备增加了数据安全和隐私风险

IoT是智能建筑的重要组成部分,同时也是风险较为分散的环节。

一栋现代商业建筑可能部署数量庞大的传感器、智能门锁、摄像设备、环境监测设备、能源计量装置以及各种智能终端。这些设备通常具有不同的品牌、协议、操作系统和生命周期,安全能力并不完全一致。

一旦某个IoT设备存在弱口令、漏洞、未加密通信或长期不更新等问题,攻击者就可能利用它作为进入更大网络环境的跳板。与此同时,IoT设备采集的数据也可能包含人员活动、设备运行、空间使用等信息,如果缺乏必要的数据保护措施,也可能产生隐私风险。

这意味着,房地产企业需要关注的不只是“设备有没有联网”,还要知道联网了什么、采集了什么数据、数据去了哪里、谁可以访问,以及设备停止使用后数据是否仍然被保留。

门禁系统正在成为网络安全与物理安全的交叉点

传统建筑安全主要强调防盗、防火和人员安全,但数字化门禁正在使物理安全与网络安全高度融合。

目前商业建筑普遍采用RFID卡、门禁卡、手机App甚至生物识别等方式控制人员进入,并根据租户、员工、物业人员、访客和供应商的不同身份设置权限。门禁系统还可以与视频监控、报警系统等联动,实时记录人员进出情况。

这些系统提升了建筑安全管理能力,同时也产生了大量数据。例如人员进出记录、空间使用情况以及不同区域的访问权限等。如果门禁系统本身受到攻击,不仅可能造成数据泄露,还可能直接影响建筑的物理安全。

因此,门禁系统不能再被简单视为一个“弱电系统”,而应该纳入建筑整体网络安全架构。尤其对于服务器机房、设备机房、能源中心等关键区域,更需要建立严格的身份认证、权限管理和访问审计机制。

第三方服务商:智能建筑供应链中的隐性风险

房地产企业很少完全依靠自身完成建筑运营。物业管理、BMS运维、IT服务、门禁系统、财务、人力资源、租赁管理等大量业务都依赖第三方服务商。

这带来了典型的供应链网络安全问题。如果服务商拥有房地产企业网络、BMS或者云平台的访问权限,一旦其系统被攻破,攻击者就可能通过这一“后门”进入房地产企业自身的网络。

尤其值得注意的是,建筑生命周期通常长达数十年,而供应商却可能不断更换。一栋建筑在运营过程中可能先后使用多个系统集成商、设备厂商、物业服务商和软件平台。因此,企业不能只在采购阶段进行一次安全评估,而应建立覆盖供应商准入、合同、运维、权限和退出全过程的供应链安全管理机制。

在合同层面,也应明确数据保护、网络安全责任、漏洞修复、事件通报、远程访问以及发生安全事件后的处置机制,避免出现“设备归工程部门、网络归IT、数据归平台、出了问题没人负责”的情况。

租户数据:少收集、合理使用、及时删除

房地产企业同时掌握大量租户和员工相关数据。随着数字门禁、线上缴费、智慧物业以及空间管理平台普及,这些数据的数量和类型还在增加。

企业需要明确数据收集的目的和范围,并遵循必要性原则,避免为了“数字化”而过度收集数据。对于已经没有业务需要的数据,也应按照相关法律法规和企业制度进行安全删除或匿名化处理。

这一点对于商业地产尤其重要。大型企业、金融机构、政府机构等租户本身可能具有较高的数据安全要求,因此,在选择办公场所时,租户可能越来越关注楼宇的网络安全能力。

未来,“这栋楼是否智能”可能只是租户选择办公空间的一个指标,而“这栋楼是否安全”则可能成为更加基础的要求。

房地产交易同样面临网络欺诈风险

数字化不仅改变建筑运营,也改变房地产交易方式,而大额资金和交易时间压力使房地产交易成为网络诈骗的重要目标。

商业邮件诈骗(BEC)就是典型案例。攻击者可能通过钓鱼邮件、社会工程等方式入侵经纪人、律师、卖方或其他交易参与者的邮箱,持续观察交易进展,然后在交易完成前冒充关键人员发送虚假的收款账户信息,将大额交易资金转移到攻击者控制的账户。

房地产交易通常涉及巨额资金,同时交易文件、参与者信息等又可能在公开渠道获取,加上交易临近完成时各方往往面临较大的时间压力,因此更容易出现“看到邮件就执行”的情况。

此外,随着线上交易和人工智能生成内容的发展,卖方身份冒充、虚假文件甚至AI生成的视频等新型欺诈方式也值得警惕。房地产数字化越深入,交易各方越需要建立多重身份验证和线下确认机制,不能仅凭一封电子邮件或一段视频完成关键授权。

房地产网络安全需要从“IT问题”升级为“经营问题”

从智能建筑到IoT,从供应链到租户数据,再到房地产交易,数字化正在把原本相对分散的风险连接起来。房地产企业因此需要建立更加系统的网络安全风险评估机制,对建筑设备、企业网络、数据资产、第三方服务和交易流程进行统一梳理。

尤其需要改变一个传统认识:网络安全不是IT部门独自承担的事情。对于现代商业地产而言,BMS、门禁、能源系统等建筑OT系统一旦发生故障,可能直接影响物业运营;租户数据泄露可能造成声誉和合规风险;交易系统遭到攻击则可能带来巨额资金损失。

因此,更合理的做法是把网络安全纳入房地产企业整体风险管理和业务连续性体系,在建筑设计、系统采购、工程实施、运维管理和资产交易的全生命周期中建立安全机制。

对于中国房地产和建筑智能化行业而言,这一趋势同样值得关注。随着城市更新、既有建筑数字化改造以及AI、物联网、云平台进一步进入建筑运营,未来的智能建筑将拥有更多连接、更多数据和更多自动化能力。与此同时,也必须建立与之匹配的安全底座。

建筑数字化的终点不是“万物互联”,而是让数据、设备和业务在可控、可信、安全的边界内实现连接。当网络安全从项目验收时的一个附加指标,真正成为建筑运营和资产管理的基础能力,智能建筑才能实现从“可连接”走向“可持续、安全地运行”。

——————————————————————————————

峰会预告

由千家网主办的第27届CIBIS峰会将于10月27日在成都正式开启,本届峰会将围绕"AI重构·智焕新生"年度主题,汇聚全国设计院专家、行业协会领导、建筑智能化专家、系统集成商、工程商、终端用户以及国内外知名品牌企业,通过主题演讲、技术分享、高端对话、创新展示、场景交流等多元形式,共同探讨AI时代建筑智能化产业的发展方向,推动智能建筑迈向更加智能、更高效、更低碳、更具生命力的新阶段。欢迎行业小伙伴积极报名参会,分享交流!

报名参会

成都站 (10月27日):https://hdxu.cn/KEUDM

西安站 (10月29日):https://hdxu.cn/6G03Q

北京站 (11月17日):https://hdxu.cn/LaWOm

上海站 (11月19日):https://hdxu.cn/c0H71

广州站 (12月10日):https://hdxu.cn/MuQF8

更多CIBIS峰会信息,参见峰会官网:summit.qianjia.com