CYBERBEZPIECZEŃSTWO 3 min czytania

40 000 systemów Hikvision widocznych w sieci — co powinien sprawdzić właściciel CCTV?

Jak sprawdzić ekspozycję systemu CCTV, bezpiecznie skonfigurować zdalny dostęp, aktualizacje, segmentację sieci i ochronę logowania.

Właściciele firm często zakładają, że system monitoringu wizyjnego działa wyłącznie wewnątrz sieci. W momencie przygotowania pierwotnej analizy wyszukiwarki urządzeń internetowych wskazywały w Polsce ponad 40 000 usług powiązanych z urządzeniami Hikvision.

Ważne zastrzeżenie: widoczna usługa lub panel logowania nie oznacza automatycznie dostępu do obrazu ani naruszenia danych. Oznacza jednak powierzchnię ataku, którą należy świadomie ograniczyć i monitorować.

Co właściwie pokazują wyszukiwarki urządzeń

Ta liczba nie jest szacunkiem - pochodzi z bezpośredniego skanowania przestrzeni adresowej IP przy użyciu wyspecjalizowanych wyszukiwarek Internetu Rzeczy (IoT), takich jak Shodan.

Platformy te nieustannie indeksują wszystkie urządzenia podłączone do sieci, identyfikując otwarte porty, panele logowania i wersje oprogramowania.

W wynikach mogą pojawiać się zarówno świadomie dostępne usługi, jak i prywatne systemy B2B monitorujące:

  • zaplecza sklepów,
  • parkingi,
  • korytarze firm,
  • wejścia do budynków,
  • przestrzenie magazynowe.

Jeżeli nieuprawniona osoba uzyska dostęp do obrazu lub nagrań, konsekwencją może być naruszenie prywatności, utrata reputacji i konieczność reakcji zgodnie z przepisami o ochronie danych.

Problem 1: Nieświadome wystawienie systemu na świat

Główną przyczyną tak dużej ekspozycji jest błędna konfiguracja zdalnego dostępu, czyli port forwarding.

Jak to działa - i dlaczego jest niebezpieczne

Aby umożliwić zdalny podgląd, wielu instalatorów modyfikuje konfigurację routera, otwierając porty kamer na świat.

Najczęściej wystawiane porty Hikvision:

PortFunkcja
80 (HTTP)panel logowania
8000 (Server)obsługa aplikacji klienckich / strumieni

Otwarcie tych portów udostępnia usługę bezpośrednio w internecie. Urządzenie może zostać szybko odnalezione przez automatyczne skanery i wyszukiwarki IoT.

Najgorsza możliwa praktyka: DMZ

Włączenie DMZ dla kamer oznacza, że wszystkie porty urządzenia stają się publiczne.
To cyfrowy odpowiednik wyjęcia wszystkich zamków z drzwi firmy.

Dlaczego to jest tak powszechne?

Wiele poradników i instrukcji wykonania instalacji przedstawia port forwarding jako normalne rozwiązanie. Efektem jest dziesiątki tysięcy błędnych, ale “zgodnych z instrukcją” instalacji.

Bezpieczne alternatywy

1. Usługi pośredniczące, np. Hik-Connect

  • nie wymagają klasycznego przekierowania portów,
  • wymagają aktualnego firmware, silnego hasła i MFA, jeśli usługa je udostępnia,
  • konto w usłudze chmurowej również trzeba chronić i monitorować.

2. Prywatna sieć VPN (najbezpieczniejsze rozwiązanie profesjonalne)

  • porty urządzeń pozostają zamknięte,
  • użytkownik łączy się najpierw z VPN, dopiero potem z kamerami,
  • cały ruch jest szyfrowany.

Problem 2: Drzwi bez zamka - wyłączone mechanizmy ochronne

Po wystawieniu panelu logowania zaczynają działać boty i skanery wykonujące automatyczne ataki brute-force.

Urządzenia posiadają mechanizmy blokowania kolejnych nieudanych logowań. Trzeba sprawdzić, czy są włączone, jaki mają próg działania i czy nie zostały dezaktywowane podczas integracji z systemem VMS.

Efekt?

Firma inwestuje w bezpieczeństwo → instalator wyłącza zabezpieczenia → system staje się podatny na atak.

Problem 3: Tykająca bomba - nieaktualny firmware

Nawet najlepsza konfiguracja nie wystarczy, jeśli urządzenie działa na starej wersji oprogramowania.

Nowe podatności (CVE) pojawiają się regularnie.

Brak aktualizacji = realna możliwość przejęcia urządzenia przez Internet.

Konkretne podatności zależą od modelu i wersji firmware. Zamiast polegać na przypadkowej liście CVE, zinwentaryzuj modele, sprawdź wersje oprogramowania i porównaj je z komunikatami producenta oraz bazą NVD. Ta lista powinna być elementem cyklicznego przeglądu, a nie jednorazowej kontroli.

Konsekwencje ataku

Poziom 1: Ujawnienie danych i naruszenie prywatności

  • podgląd pracy firmy,
  • szpiegostwo przemysłowe,
  • naruszenia RODO i kary finansowe.

Poziom 2: Kamera jako Koń Trojański

Po przejęciu kamery atakujący trafia do środka sieci firmowej, skąd może:

  • skanować zasoby,
  • atakować serwery i bazy danych,
  • wdrożyć ransomware i sparaliżować działalność.

Problem kamer to problem bezpieczeństwa całej infrastruktury IT, nie tylko monitoringu.

Checklista przeglądu systemu CCTV

Bezpieczeństwo CCTV wymaga audytu i ciągłego monitoringu. Samodzielne próby naprawy często powodują kolejne problemy.

Profesjonalny audyt powinien obejmować:

  • eliminację port forwarding i DMZ,
  • weryfikację wersji oprogramowania,
  • wdrożenie VPN i segmentacji sieci,
  • sprawdzenie konfiguracji VMS,
  • testy bezpieczeństwa i odporności na brute-force.

Na koniec sprawdź także konta instalatorów, usuń nieużywane dostępy i zapisz sposób awaryjnego odłączenia systemu od internetu. Bezpieczeństwo CCTV powinno być częścią przeglądu całej infrastruktury, a nie wyłącznie obowiązkiem firmy instalacyjnej.