Kamery IP w firmie – jak zabezpieczyć system CCTV przed hakerami

System kamer IP miał chronić firmę, a często sam staje się furtką dla hakerów. Domyślne hasła, brak aktualizacji i porty wystawione bezpośrednio do internetu zamieniają monitoring w gotowy punkt wejścia do sieci. Pokazujemy, jak skonfigurować CCTV tak, by faktycznie zwiększało bezpieczeństwo, a nie je obniżało.

Dlaczego kamery IP są łatwym celem

Kamery IP to w praktyce małe komputery podłączone do sieci firmowej, które rzadko traktuje się z taką samą powagą jak serwery czy stacje robocze. Producenci CCTV często stawiają na wygodę instalacji, a nie na bezpieczeństwo – domyślne logowanie admin/admin, otwarte porty do zdalnego podglądu i firmware, który nie był aktualizowany od lat zakupu, to standard w wielu małych firmach.

Dla atakującego skanującego internet w poszukiwaniu podatnych urządzeń kamera z domyślnym hasłem jest równie atrakcyjnym celem jak niezałatany serwer. Po przejęciu urządzenia haker zyskuje nie tylko podgląd na to, co dzieje się w firmie, ale też punkt wypadowy do dalszej penetracji sieci wewnętrznej – bo kamera zwykle siedzi w tej samej sieci co komputery i serwer plików.

  • Kamery bywają celem botnetów wykorzystujących je do ataków DDoS lub kopania kryptowalut
  • Przejęty podgląd może posłużyć do rekonesansu przed kradzieżą lub włamaniem fizycznym
  • Kamera bez segmentacji sieciowej daje dostęp do reszty infrastruktury firmy

Segmentacja sieci – osobny VLAN dla kamer

Podstawowa zasada bezpiecznego CCTV brzmi: kamery nigdy nie powinny znajdować się w tej samej sieci co komputery, serwery i drukarki. Wydzielenie osobnego VLAN-u dla monitoringu ogranicza szkody, jeśli którakolwiek kamera zostanie skompromitowana – atakujący trafia w izolowany segment, z którego nie ma bezpośredniego dostępu do reszty firmy.

  • Utwórz dedykowany VLAN wyłącznie dla kamer i rejestratora NVR
  • Zablokuj na przełączniku ruch z VLAN-u kamer do sieci firmowej, dopuszczając tylko wąski ruch do rejestratora i konkretnej stacji do podglądu
  • Wyłącz na kamerach usługi, z których nie korzystasz – UPnP, Telnet, FTP
  • Jeśli kamery zasilane są przez PoE, użyj przełącznika zarządzalnego, na którym można kontrolować porty indywidualnie

Firmy, które nie mają własnego działu sieciowego, często pomijają ten krok, bo wymaga podstawowej wiedzy o konfiguracji przełączników. To dobry moment, aby taką segmentację zlecić specjalistom w ramach wsparcia IT – jednorazowa konfiguracja VLAN-u kosztuje znacznie mniej niż odbudowa sieci po incydencie.

Hasła, konta domyślne i aktualizacje firmware

Zmiana domyślnego hasła to absolutne minimum, ale w praktyce wiele instalacji CCTV kończy na tym etapie i nigdy nie wraca do tematu bezpieczeństwa. Kamery IP potrzebują tego samego traktowania co inne urządzenia sieciowe – regularnych aktualizacji i przeglądu kont.

  • Zmień domyślne hasło na każdej kamerze i rejestratorze NVR, używając unikalnych, długich haseł
  • Usuń lub wyłącz konta gościnne oraz konta demonstracyjne pozostawione przez instalatora
  • Sprawdzaj regularnie dostępność aktualizacji firmware u producenta – wiele znanych podatności w kamerach IP było wykorzystywanych latami po opublikowaniu poprawki
  • Prowadź prostą listę kamer wraz z modelem, wersją firmware i datą ostatniej aktualizacji

W firmach, które mają już system zdalnego zarządzania stacjami, warto rozszerzyć podobne procedury aktualizacyjne również na urządzenia sieciowe i CCTV, żeby nie stały się zapomnianym elementem infrastruktury.

Bezpieczny dostęp zdalny do podglądu

Największym błędem, jaki spotykamy przy audytach sieci w MŚP, jest przekierowanie portu rejestratora NVR bezpośrednio na publiczny adres IP, żeby właściciel firmy mógł podglądać kamery z telefonu. Taki port staje się widoczny dla całego internetu i prędzej czy później zostanie odnaleziony przez automatyczne skanery.

  • Zamiast przekierowania portów, skonfiguruj dostęp do podglądu przez VPN firmowy
  • Jeśli korzystasz z chmurowej platformy producenta do podglądu zdalnego, włącz na koncie uwierzytelnianie dwuskładnikowe
  • Ogranicz dostęp do rejestratora tylko do wybranych adresów IP lub urządzeń, jeśli sprzęt to umożliwia
  • Regularnie sprawdzaj listę kont z dostępem do podglądu i usuwaj te, które nie są już potrzebne, np. po zakończeniu współpracy z instalatorem

Bezpieczny dostęp zdalny do CCTV to w praktyce ten sam problem, co bezpieczny dostęp zdalny do innych zasobów firmy – rozwiązanie jest podobne: tunel VPN i silne uwierzytelnianie zamiast otwartych portów.

Przechowywanie nagrań i zgodność z RODO

Nagrania z kamer to dane osobowe, co oznacza, że system CCTV podlega tym samym zasadom co inne zbiory danych w firmie. Wiele małych firm ma monitoring od lat, ale nigdy nie sformalizowało zasad jego działania, co jest realnym ryzykiem podczas kontroli lub w razie wycieku.

  • Ustal i udokumentuj okres retencji nagrań – zwykle wystarcza kilkanaście dni, dłuższe przechowywanie trzeba uzasadnić
  • Oznacz obszary objęte monitoringiem odpowiednimi tabliczkami informacyjnymi
  • Ogranicz dostęp do archiwum nagrań tylko do osób, które faktycznie go potrzebują
  • Jeśli nagrania trafiają do chmury producenta, sprawdź, gdzie fizycznie znajdują się serwery i jakie ma to znaczenie dla zgodności z RODO
  • Zabezpiecz dysk rejestratora – w razie kradzieży fizycznej urządzenia dane nie powinny być odczytywalne bez uwierzytelnienia

Checklista wdrożenia i regularny przegląd

Bezpieczny system CCTV to nie jednorazowa konfiguracja, a proces, który trzeba okresowo powtarzać – podobnie jak przegląd uprawnień w Active Directory czy audyt reguł firewalla. Poniższa checklista pomoże usystematyzować pracę przy wdrożeniu lub modernizacji monitoringu.

  • Zaplanuj przegląd konfiguracji kamer i rejestratora co najmniej raz na kwartał
  • Włącz logowanie zdarzeń na kamerach i rejestratorze, jeśli urządzenia to wspierają
  • Sprawdzaj, czy nowe kamery dokupowane do istniejącego systemu trafiają automatycznie do wydzielonego VLAN-u
  • Uwzględnij CCTV w ogólnym audycie bezpieczeństwa IT firmy, a nie traktuj go jako odrębny, niezależny system

Jeśli w Twojej firmie system kamer był instalowany przez firmę montażową bez udziału działu IT, jest duża szansa, że nikt nigdy nie sprawdził jego zabezpieczeń od strony sieciowej. To dobry moment, aby to zweryfikować, zanim zrobi to ktoś inny.

Typowe błędy w konfiguracji kamer IP i jak je naprawić
BłądRyzykoRozwiązanie
Domyślne hasło admin/adminPrzejęcie kamery w kilka minut przez automatyczny skanerUnikalne, długie hasło na każdym urządzeniu
Kamery w sieci firmowej bez segmentacjiDostęp do serwerów i komputerów po przejęciu kameryOsobny VLAN dla monitoringu
Przekierowanie portu NVR na publiczny adres IPWidoczność rejestratora dla całego internetuDostęp zdalny wyłącznie przez VPN
Firmware nieaktualizowany od instalacjiWykorzystanie znanych, publicznych podatnościRegularne sprawdzanie aktualizacji producenta
Brak zasad retencji nagrańRyzyko naruszenia RODO podczas kontroliUdokumentowana polityka przechowywania danych

Sprawdź, czy Twój system CCTV jest bezpieczny

NovaSys pomaga firmom z Wrocławia i regionu skonfigurować sieć oraz monitoring tak, aby kamery IP chroniły firmę, a nie stawały się jej słabym punktem. Wykonamy audyt konfiguracji, segmentację sieci i bezpieczny dostęp zdalny.

Zamów audyt sieci i CCTV Bezpłatna konsultacja