Videoovervågning skal være sikker

Videoovervågning skal være sikker

Virksomheder og offentlige institutioner bruger i stigende grad videoovervågning, men de skal være opmærksomme på at få sikkerheden med, for en let adgangsvej er selve kameraerne

Del artiklen på

Af Lars Bennetzen

Det virker så let – køb et par overvågningskameraer, få dem sat op og koblet på nettet, og så er huset eller kontoret forsynet med videoovervågning. I princippet er det da også let nok, men problemet er, at der meget ofte slet ikke tænkes sikkerhed ind i disse installationer. Derved bliver ikke bare ens egen it-sikkerhed kompromitteret, det gør også alle ens samarbejdspartnere.

- Vi ser ofte, at når store kunder bliver ramt, så sker det via en af deres underleverandører, der har knas i sikkerheden. For du kan have verdens bedste sikkerhed selv, men hvis en af dine samarbejdspartnere er koblet op på dit system, og de har dårlig sikkerhed, så har du kædens svage led der, forklarer Pierre Racz, stifter og CEO hos Genetec, specialist i videoovervågning.

Kameraet en svaghed

Rent sikkerhedsmæssigt har et videoovervågningssystem to potentielle svage led. Dels er der selve kameraet, dels er der problemet med videoer, der lækkes og måske endda modificeres. Tanker som Pierre Racz og Genetec har gjort sig, og også har en klar holdning til, hvordan det skal adresseres.

- Den største trussel, vi ser mod et videoovervågningssystem, er klart de enheder, altså kameraerne, som vi kobler op mod. En del af dem har typisk en gammel version af Linux/Apache-serveren kørende, og hvem tænker lige på at opdatere firmware på overvågningskameraerne, spørger Pierre Racz.

En gammel Linux/Apache-server betyder desværre, at det er alt for let for hackere at bryde ind i kameraet, og derved i realiteten få direkte adgang til hele det bagved liggende system.

- Vi tjekker alle de kameraer, der er koblet til vores systemer, og hvis vi opdager en gamle version af firmware, så arbejder vi tæt sammen med udbyderne for at få opdateret udstyret, så de er så sikre som muligt. Og de leverandører, der ikke vil lytte til os, dem smider vi ud af vores sortiment, siger Pierre Racz.

At det skal tages seriøst med usikkerheder i overvågningskameraer viser flere angreb, som fandt sted både sidste år og i år. Sidste år var der således et såkaldt ’downgrade’-angreb via en mand-in-themiddle.

Mellemmanden formåede at få en række kameraer til at gå tilbage til en gammel protokol, og derved kunne hackeren få adgang til systemet og komme ind i virksomheden.

- Den slags angreb bliver stadig mere almindelige, og hvis ikke producenterne sørger for at holde deres hardware opdateret med nyeste firmware, vil vi komme til at se endnu flere, pointerer Pierre Racz.

Nej tak til kinesisk hardware

Den gang var det en enkelt hacker, der stod bag angrebet, men på sigt mener Pierre Racz, at det kommer til at være botnets, der vil stå bag den slags angreb.

- Vi bliver ofte bedt om at rydde op efter angreb, og tendensen er klar – botnets er på vej med angreb mod blandt andet overvågningskameraer.

Under en måned efter dette interview blev Pierre Raczs ord til virkelighed. Botnettet Mirai stod bag et kæmpe angreb mod DNS-tjenesten Dyn i USA, og flere cloud-tjenester var mere eller mindre utilgængelige en hel dag.

Derfor mener Pierre Racz, at det er utrolig vigtigt, at virksomheder ikke kun kigger på at få indkøbt den billigste hardware, men får optimeret på kvaliteten. At gå efter laveste pris betyder bare, at de gør både sig selv og samfundet en bjørnetjeneste.

- Hvis du putter billige IoT-enheder på nettet, så er der altid en bekymring for, hvad udviklerne rent faktisk kan gøre. Husk på, at f.eks. kameraerne i en overvågningsløsning er en potentiel angrebsvinkel for et eventuelt cyberangreb, siger Pierre Racz.

Det er også derfor, at Genetec er meget forsigtig med, hvem de benytter som leverandør af kameraer til deres overvågningsløsninger, blandt andet er de meget forsigtige med kinesiske leverandører.

- Det er vi af to årsager. Dels er der mange af vores kunder, der bare ikke ønsker at få kinesisk hardware ind i deres installation, dels er der flere tilfælde, hvor det er blevet opdaget, at kinesiske firmaer er brudt ind i virksomheder via kinesisk hardware – blandt andet i et kraftværk i

Canada, påpeger Pierre Racz.

- Så vi har store krav til kinesiske leverandører, og hvis virksomheden er regeringsejet, så kommer de absolut ikke ind, siger Pierre Racz.

Få sikret optagelserne

Den anden del af usikkerheden omkring videoovervågning er frygten for, at video og billeder bliver misbrugt eller lækket. Den bekymring mener Genetec, at man skal tage meget seriøs, og derfor har de en række mekanismer i spil, der er med til at forhindre den slags svindel.

- Når data forsvinder fra en virksomhed, så er det meget ofte et angreb, der finder sted indefra, altså af en ansat med adgang til systemerne. Derfor sørger vi for, at alt bliver logget. Hvilke kameraer bliver brugt af hvem og hvornår, så vi altid kan gå tilbage og finde synderen, siger Pierre Racz.

Men samtidig er der forskellige administratorniveauer, så en admin ikke bare kan lukke ned for logning og derved slette egne spor.

- Det er, desværre, nødvendigt at overvåge dem, der overvåger, forklarer Pierre Racz.

Den sidste ting, som Genetec anbefaler omkring videoer, er, at de krypteres og sløres, når de gemmes.

- Ved at sikre at det kun er, når to eller flere administrator-nøgler er til stede, at en video kan dekrypteres, så mindskes risikoen ved tyveri markant. For selvom en video skulle komme ud fra virksomheden, så kan den ikke ses, eller den kan kun ses, hvor alt er sløret, siger Pierre Racz.

Samtidig betyder det, at fordi videoen er krypteret, så er det i realiteten umuligt at modificere den. Sker det alligevel, så vil datastempler og tjekmærker ikke længere være korrekte, og derfor kan det med det samme afgøres, at videoen er manipuleret.

- Vi prøver virkelig at beskytte folks privatliv, også selvom vi er i overvågningsbranchen, forklarer Pierre Racz.

 

Gode råd

Genetec har et par gode råd til, hvad virksomheder skal gøre, hvis de skal indføre videoovervågning:

  • De skal kigge på TCO og ikke kun på omkostningen af det enkelte kamera
  • De skal kigge nøje på sikkerheden, både den fysiske og virtuelle. Hvor skal serverne placeres, hvem har adgang osv.
  • De skal kigge på muligheden for Multi-Cast
  • De skal sikre, at de har et godt og solidt netværk
  • De skal køre test
Intet er 100 % sikkert, men Pierre Racz er ret sikker på, at hvis man har øje på sikkerheden, husker at kryptere med mange nøgler og i øvrigt har mekanismer på plads, der sikrer, at folk ikke har adgang til serveren uden at blive logget, så er det i realiteten umuligt at stjæle videoer.