Caméras de surveillance sur le réseau de l'entreprise : le risque que personne ne regarde
Les caméras IP installées pour protéger les locaux peuvent devenir la porte d'entrée du réseau. Ce qu'on trouve en audit, les erreurs fréquentes et les cinq mesures qui les rendent inoffensives.
Installées pour protéger, rarement protégées
Des caméras pour surveiller l'entrée, la réserve, le parking. L'installateur les pose, les règle, montre l'application sur le téléphone du gérant, et s'en va. Ensuite, plus personne n'y touche pendant des années.
Ces caméras sont des ordinateurs : un système, une page d'administration, un compte et un mot de passe, une connexion permanente au réseau, et souvent à internet pour la consultation à distance. Ce sont aussi, de loin, les appareils les moins surveillés d'une petite entreprise.
Ce qu'on trouve en audit
Dans l'exemple d'audit que nous publions, issu d'un audit réel et anonymisé, la sonde a détecté 18 caméras IP sur un réseau de 57 appareils. Elles partageaient le même réseau que les postes de travail, les serveurs, les baies de stockage et le terminal de paiement. Le rapport type est téléchargeable.
Ce n'est pas exceptionnel : c'est la configuration par défaut quand personne n'a prévu autre chose.
Pourquoi c'est un problème
- -Les mots de passe d'usine. Beaucoup de caméras gardent le compte administrateur et le mot de passe d'origine, souvent documentés publiquement par le fabricant.
- -Les mises à jour qui ne se font jamais. Une faille découverte dans le logiciel de la caméra reste ouverte tant que personne ne met à jour.
- -L'accès à distance ouvert. Pour consulter les images depuis le téléphone, on ouvre parfois un port sur la box : la page de la caméra devient accessible depuis tout internet.
- -Le même réseau que tout le reste. Une caméra compromise donne un point d'appui à l'intérieur du réseau, d'où l'attaquant peut viser les postes, le serveur ou les sauvegardes.
- -Le débit. Des caméras qui enregistrent dans le cloud envoient de la vidéo en continu et consomment le débit montant, au détriment des visios et des envois de fichiers.
Il y a aussi les images elles-mêmes : une caméra qui filme des salariés ou du public relève du RGPD, et ces images ne doivent pas être accessibles à n'importe qui.
Les cinq mesures qui les rendent inoffensives
- -Changer les mots de passe d'usine, caméra par caméra et enregistreur compris, avec un mot de passe unique et robuste.
- -Mettre à jour le logiciel des caméras et de l'enregistreur, puis prévoir de le refaire régulièrement.
- -Isoler les caméras dans un réseau à part : elles parlent à l'enregistreur, et à rien d'autre. Un routeur ou un pare-feu professionnel le fait proprement, voir box opérateur ou routeur professionnel.
- -Fermer les ports ouverts sur la box et passer par l'application officielle du fabricant ou par un VPN pour la consultation à distance. Vérifiez ce qui est ouvert avec notre scan de ports gratuit.
- -Faire l'inventaire : combien de caméras, où, de quelle marque, qui a les accès. Si vous ne savez pas répondre, c'est le premier chantier.
Par où commencer
Le scan de ports vous dit en une minute si une caméra est visible depuis internet. Pour l'inventaire complet de ce qui est branché sur votre réseau, caméras comprises, c'est Senti Audit. Et si vous recevez du public, lisez aussi pourquoi séparer le Wi-Fi invité. Parlons de vos locaux.
Besoin d'accompagnement ?
On aide les PME à fiabiliser leur informatique. Diagnostic gratuit, sans engagement.
Nous contacter