Аудит безопасности видеонаблюдения: закрытие уязвимостей, отключение UPnP и харденинг
- Камеры и регистраторы несанкционированно пробрасывают порты наружу через домашние/офисные роутеры (UPnP).
- Устройство скомпрометировано, отправляет паразитный трафик наружу или участвует в DDoS-ботнетах.
- Использование стандартных портов (80, 554, 8000, 37777) и дефолтных учетных записей.
- Устаревшие версии прошивок, подверженные уязвимостям удаленного выполнения кода (RCE) без авторизации.
1. Немедленное отключение опасных служб и протоколов
В веб-интерфейсе каждого устройства отключите функционал автоматического проброса и неиспользуемые службы:
- UPnP (Universal Plug and Play): Отключите в разделе Network -> Advanced -> UPnP.
- P2P / Cloud View: Отключите облачные сервисы (Hik-Connect, EZVIZ, DMSS Cloud), если на объекте используется защищенный VPN.
- Службы удаленного доступа: Отключите
Telnet,SSH(если не используется),SNMP v1/v2c.
2. Сетевая сегментация (VLAN Hardening)
# Конфигурация интерфейса безопасности на шлюзе
interface Vlan30
description CCTV_ISOLATED
ip address 10.10.30.1 255.255.255.0
# Запрет доступа из VLAN видеонаблюдения в корпоративную сеть и Интернет
ip access-list extended CCTV_FILTER
deny ip 10.10.30.0 0.0.0.255 any
permit ip 10.10.30.0 0.0.0.255 host 10.10.10.50 eq 123 # Доступ только к NTP
permit ip host 10.10.10.20 10.10.30.0 0.0.0.255 # Доступ только с VMS сервера3. Включение HTTPS и генерация SSL-сертификатов
- Перейдите в Network -> Advanced -> HTTPS.
- Сгенерируйте запрос CSR и установите доверенный сертификат от внутреннего корпоративного CA.
- Включите принудительное перенаправление с HTTP на HTTPS.
4. Регулярный аудит учетных записей и обновление ПО
Смените стандартный порт администрирования, заблокируйте дефолтную учетную запись admin (или задайте пароль от 16 символов с разным регистром и спецсимволами) и заблокируйте аутентификацию по протоколу ONVIF без пароля.
Частые вопросы (FAQ)
Чем опасна служба UPnP на камерах видеонаблюдения?
UPnP втайне от системного администратора отправляет запрос маршрутизатору на открытие портов 80/554/8000 в глобальный интернет. Это делает устройство легкой добычей для автоматических сканеров Shodan и ботнетов.
Как безопасно организовать удаленный доступ к камерам без P2P-облаков?
Разверните защищенный VPN-туннель (WireGuard, IPsec, OpenVPN) на границе сети. Подключение к видеорегистратору должно происходить исключительно внутри зашифрованного VPN-периметра.
Что такое уязвимость Hikvision RCE (CVE-2021-36260)?
Это критическая уязвимость веб-сервера прошивок Hikvision, позволяющая неавторизованному злоумышленнику удаленно выполнить произвольный код на устройстве через отправку специально сформированного XML-запроса.
Нужно ли изолировать порты PoE коммутатора друг от друга?
Да, включите функцию Port Isolation (Private VLAN) на PoE-коммутаторе видеонаблюдения, чтобы камеры не могли перехватывать трафик соседних камер или атаковать их при компрометации.