Kamery IP w firmie – jak zabezpieczyć system CCTV przed hakerami
System kamer IP miał chronić firmę, a często sam staje się furtką dla hakerów. Domyślne hasła, brak aktualizacji i porty wystawione bezpośrednio do internetu zamieniają monitoring w gotowy punkt wejścia do sieci. Pokazujemy, jak skonfigurować CCTV tak, by faktycznie zwiększało bezpieczeństwo, a nie je obniżało.
Dlaczego kamery IP są łatwym celem
Kamery IP to w praktyce małe komputery podłączone do sieci firmowej, które rzadko traktuje się z taką samą powagą jak serwery czy stacje robocze. Producenci CCTV często stawiają na wygodę instalacji, a nie na bezpieczeństwo – domyślne logowanie admin/admin, otwarte porty do zdalnego podglądu i firmware, który nie był aktualizowany od lat zakupu, to standard w wielu małych firmach.
Dla atakującego skanującego internet w poszukiwaniu podatnych urządzeń kamera z domyślnym hasłem jest równie atrakcyjnym celem jak niezałatany serwer. Po przejęciu urządzenia haker zyskuje nie tylko podgląd na to, co dzieje się w firmie, ale też punkt wypadowy do dalszej penetracji sieci wewnętrznej – bo kamera zwykle siedzi w tej samej sieci co komputery i serwer plików.
- Kamery bywają celem botnetów wykorzystujących je do ataków DDoS lub kopania kryptowalut
- Przejęty podgląd może posłużyć do rekonesansu przed kradzieżą lub włamaniem fizycznym
- Kamera bez segmentacji sieciowej daje dostęp do reszty infrastruktury firmy
Segmentacja sieci – osobny VLAN dla kamer
Podstawowa zasada bezpiecznego CCTV brzmi: kamery nigdy nie powinny znajdować się w tej samej sieci co komputery, serwery i drukarki. Wydzielenie osobnego VLAN-u dla monitoringu ogranicza szkody, jeśli którakolwiek kamera zostanie skompromitowana – atakujący trafia w izolowany segment, z którego nie ma bezpośredniego dostępu do reszty firmy.
- Utwórz dedykowany VLAN wyłącznie dla kamer i rejestratora NVR
- Zablokuj na przełączniku ruch z VLAN-u kamer do sieci firmowej, dopuszczając tylko wąski ruch do rejestratora i konkretnej stacji do podglądu
- Wyłącz na kamerach usługi, z których nie korzystasz – UPnP, Telnet, FTP
- Jeśli kamery zasilane są przez PoE, użyj przełącznika zarządzalnego, na którym można kontrolować porty indywidualnie
Firmy, które nie mają własnego działu sieciowego, często pomijają ten krok, bo wymaga podstawowej wiedzy o konfiguracji przełączników. To dobry moment, aby taką segmentację zlecić specjalistom w ramach wsparcia IT – jednorazowa konfiguracja VLAN-u kosztuje znacznie mniej niż odbudowa sieci po incydencie.
Hasła, konta domyślne i aktualizacje firmware
Zmiana domyślnego hasła to absolutne minimum, ale w praktyce wiele instalacji CCTV kończy na tym etapie i nigdy nie wraca do tematu bezpieczeństwa. Kamery IP potrzebują tego samego traktowania co inne urządzenia sieciowe – regularnych aktualizacji i przeglądu kont.
- Zmień domyślne hasło na każdej kamerze i rejestratorze NVR, używając unikalnych, długich haseł
- Usuń lub wyłącz konta gościnne oraz konta demonstracyjne pozostawione przez instalatora
- Sprawdzaj regularnie dostępność aktualizacji firmware u producenta – wiele znanych podatności w kamerach IP było wykorzystywanych latami po opublikowaniu poprawki
- Prowadź prostą listę kamer wraz z modelem, wersją firmware i datą ostatniej aktualizacji
W firmach, które mają już system zdalnego zarządzania stacjami, warto rozszerzyć podobne procedury aktualizacyjne również na urządzenia sieciowe i CCTV, żeby nie stały się zapomnianym elementem infrastruktury.
Bezpieczny dostęp zdalny do podglądu
Największym błędem, jaki spotykamy przy audytach sieci w MŚP, jest przekierowanie portu rejestratora NVR bezpośrednio na publiczny adres IP, żeby właściciel firmy mógł podglądać kamery z telefonu. Taki port staje się widoczny dla całego internetu i prędzej czy później zostanie odnaleziony przez automatyczne skanery.
- Zamiast przekierowania portów, skonfiguruj dostęp do podglądu przez VPN firmowy
- Jeśli korzystasz z chmurowej platformy producenta do podglądu zdalnego, włącz na koncie uwierzytelnianie dwuskładnikowe
- Ogranicz dostęp do rejestratora tylko do wybranych adresów IP lub urządzeń, jeśli sprzęt to umożliwia
- Regularnie sprawdzaj listę kont z dostępem do podglądu i usuwaj te, które nie są już potrzebne, np. po zakończeniu współpracy z instalatorem
Bezpieczny dostęp zdalny do CCTV to w praktyce ten sam problem, co bezpieczny dostęp zdalny do innych zasobów firmy – rozwiązanie jest podobne: tunel VPN i silne uwierzytelnianie zamiast otwartych portów.
Przechowywanie nagrań i zgodność z RODO
Nagrania z kamer to dane osobowe, co oznacza, że system CCTV podlega tym samym zasadom co inne zbiory danych w firmie. Wiele małych firm ma monitoring od lat, ale nigdy nie sformalizowało zasad jego działania, co jest realnym ryzykiem podczas kontroli lub w razie wycieku.
- Ustal i udokumentuj okres retencji nagrań – zwykle wystarcza kilkanaście dni, dłuższe przechowywanie trzeba uzasadnić
- Oznacz obszary objęte monitoringiem odpowiednimi tabliczkami informacyjnymi
- Ogranicz dostęp do archiwum nagrań tylko do osób, które faktycznie go potrzebują
- Jeśli nagrania trafiają do chmury producenta, sprawdź, gdzie fizycznie znajdują się serwery i jakie ma to znaczenie dla zgodności z RODO
- Zabezpiecz dysk rejestratora – w razie kradzieży fizycznej urządzenia dane nie powinny być odczytywalne bez uwierzytelnienia
Checklista wdrożenia i regularny przegląd
Bezpieczny system CCTV to nie jednorazowa konfiguracja, a proces, który trzeba okresowo powtarzać – podobnie jak przegląd uprawnień w Active Directory czy audyt reguł firewalla. Poniższa checklista pomoże usystematyzować pracę przy wdrożeniu lub modernizacji monitoringu.
- Zaplanuj przegląd konfiguracji kamer i rejestratora co najmniej raz na kwartał
- Włącz logowanie zdarzeń na kamerach i rejestratorze, jeśli urządzenia to wspierają
- Sprawdzaj, czy nowe kamery dokupowane do istniejącego systemu trafiają automatycznie do wydzielonego VLAN-u
- Uwzględnij CCTV w ogólnym audycie bezpieczeństwa IT firmy, a nie traktuj go jako odrębny, niezależny system
Jeśli w Twojej firmie system kamer był instalowany przez firmę montażową bez udziału działu IT, jest duża szansa, że nikt nigdy nie sprawdził jego zabezpieczeń od strony sieciowej. To dobry moment, aby to zweryfikować, zanim zrobi to ktoś inny.
| Błąd | Ryzyko | Rozwiązanie |
|---|---|---|
| Domyślne hasło admin/admin | Przejęcie kamery w kilka minut przez automatyczny skaner | Unikalne, długie hasło na każdym urządzeniu |
| Kamery w sieci firmowej bez segmentacji | Dostęp do serwerów i komputerów po przejęciu kamery | Osobny VLAN dla monitoringu |
| Przekierowanie portu NVR na publiczny adres IP | Widoczność rejestratora dla całego internetu | Dostęp zdalny wyłącznie przez VPN |
| Firmware nieaktualizowany od instalacji | Wykorzystanie znanych, publicznych podatności | Regularne sprawdzanie aktualizacji producenta |
| Brak zasad retencji nagrań | Ryzyko naruszenia RODO podczas kontroli | Udokumentowana polityka przechowywania danych |
Sprawdź, czy Twój system CCTV jest bezpieczny
NovaSys pomaga firmom z Wrocławia i regionu skonfigurować sieć oraz monitoring tak, aby kamery IP chroniły firmę, a nie stawały się jej słabym punktem. Wykonamy audyt konfiguracji, segmentację sieci i bezpieczny dostęp zdalny.