Система відеонагляду захищає будинок, магазин або офіс лише тоді, коли стороння людина не може переглядати камери, змінювати налаштування чи видаляти архів. Підключення камер до інтернету спрощує віддалений контроль, але водночас додає точки входу: реєстратор, роутер, мобільний застосунок, електронну пошту власника та облікові записи працівників. Захист варто будувати послідовно, без складних рішень, які ніхто не зможе підтримувати.
Для об’єктів в Ужгороді та Закарпатті базові правила однакові: унікальні паролі, мінімальні права, актуальні оновлення, контроль віддаленого доступу і резервна копія конфігурації. Під час монтажу відеонагляду в Ужгороді ці налаштування потрібно узгодити ще до передачі системи власнику. Якщо система вже працює, перевірку можна провести без повної заміни обладнання.
Змініть стандартні та повторно використані паролі
Перша перевірка стосується всіх облікових записів адміністратора. Стандартний пароль із коробки, проста комбінація на кшталт номера телефону або один пароль для реєстратора, роутера і пошти створюють спільну точку відмови. Якщо дані одного сервісу потраплять стороннім, вони спробують ті самі значення в інших системах. Пароль кожного пристрою має бути окремим, довгим і збереженим у надійному менеджері паролів.
Не передавайте головний пароль у месенджері всім працівникам і не залишайте його на наліпці біля реєстратора. Після монтажу змініть тимчасові дані, які використовував спеціаліст. Якщо пристрій підтримує двофакторну автентифікацію для хмарного кабінету або застосунку, увімкніть її. Контрольне запитання чи резервний код також треба зберігати окремо від телефона, на якому відкривають камери.
Створіть окремих користувачів із мінімальними правами
Адміністратор потрібен для додавання камер, зміни мережі, форматування диска та керування користувачами. Для щоденного перегляду такі права зайві. Створіть окремий обліковий запис власника для перегляду наживо й архіву, а для охорони або касира залиште лише потрібні камери та функції. Забороніть експорт, видалення записів, зміну часу і конфігурації тим, кому це не потрібно для роботи.
Іменні облікові записи кращі за один спільний: у журналі видно, хто і коли входив. Коли працівник звільняється або підрядник завершує роботу, видаляють саме його доступ, не змінюючи налаштування для всіх. Раз на квартал звіряйте перелік користувачів із фактичними відповідальними особами. Невідомі, дубльовані й давно неактивні записи потрібно блокувати після перевірки.
Оновлюйте прошивки та застосунки
Прошивка камери, реєстратора і роутера містить мережеві компоненти, у яких виробник може виправляти помилки безпеки. Перевіряйте оновлення через офіційний інтерфейс пристрою або сторінку виробника для точної моделі й апаратної ревізії. Не встановлюйте файл із випадкового форуму: неправильна версія може зупинити пристрій або скинути конфігурацію. Перед оновленням експортуйте налаштування і переконайтеся, що живлення не перерветься.
Мобільний застосунок і програма на комп’ютері також мають бути актуальними. Видаліть старі програми, якими вже не користуєтеся, і перегляньте дозволи застосунку на телефоні. Якщо виробник припинив підтримку обладнання, а пристрій не отримує виправлень і не підтримує сучасне шифрування, заплануйте заміну. Ознаки, за якими оцінюють доцільність оновлення, описані в матеріалі про те, коли модернізувати відеореєстратор або камери.
Налаштуйте безпечний віддалений доступ без відкритих зайвих портів
Не відкривайте вебінтерфейс реєстратора безпосередньо в інтернет через переадресацію набору портів лише тому, що це швидко. Так пристрій стає доступним для автоматичного сканування. Вимкніть непотрібний UPnP на роутері, перевірте чинні правила перенаправлення портів і видаліть ті, призначення яких невідоме. Для віддаленого перегляду використовуйте підтримуваний виробником захищений сервіс або VPN із окремими обліковими записами.
Навіть у захищеному сервісі доступ має залишатися персональним. Не публікуйте QR-код прив’язки системи і не передавайте його разом із паролем. Увімкніть сповіщення про новий вхід, якщо така функція є. Після втрати телефона завершіть активні сеанси, змініть пароль і відв’яжіть пристрій. Перегляд камер через відкриту гостьову мережу без VPN краще не використовувати.

Відокремте камери в окрему мережу або VLAN
Камери не повинні без потреби бачити робочі комп’ютери, касу, бухгалтерські файли й домашні пристрої. Керований комутатор і роутер дають змогу винести обладнання відеонагляду в окремий VLAN або фізично окрему мережу. Дозвольте камерам спілкуватися з реєстратором, а доступ до керування відкрийте лише з визначеного комп’ютера чи адміністративної мережі.
Сегментація особливо важлива для магазину, офісу та складу, де до локальної мережі підключають багато різних пристроїв. Гостьовий Wi-Fi не має відкривати сторінку реєстратора. Після зміни правил перевірте живий перегляд, запис, синхронізацію часу, сповіщення і віддалений доступ. Невдала заборона може непомітно зупинити архів, тому мережеві зміни фіксують і тестують по одній.
Захистіть реєстратор, роутер і пошту власника
Цифрові налаштування не допоможуть, якщо реєстратор стоїть у відкритій шафі біля монітора. Розмістіть NVR або DVR, PoE-комутатор, роутер і резервне живлення в замкненій технічній шафі з нормальною вентиляцією. Кабелі та кнопка скидання не повинні бути доступні відвідувачу. Після сервісу перевіряйте, чи шафа замкнена, а ключі залишилися лише у відповідальних осіб.
Електронна пошта власника часто дає змогу скинути пароль хмарного кабінету, тому для неї потрібні унікальний пароль, двофакторний захист і актуальний резервний контакт. Так само змініть стандартні дані адміністратора роутера, вимкніть керування з інтернету, якщо воно не потрібне, та встановіть оновлення. Планове фізичне й програмне обслуговування варто виконувати за регулярним графіком перевірки системи відеонагляду.
Переглядайте журнали входів і очищайте доступи
Раз на місяць відкривайте журнал реєстратора, хмарного сервісу та роутера. Звертайте увагу на входи в незвичний час, повторні невдалі спроби, нові пристрої, зміну налаштувань і перезапуск без зрозумілої причини. Один невдалий пароль ще не доводить атаку, але серія подій потребує перевірки. Збережіть журнал перед очищенням і зафіксуйте час, користувача та адресу підозрілого входу.
Після зміни підрядника, звільнення працівника, втрати телефона або передачі об’єкта проведіть позапланове очищення доступів. Завершіть активні сеанси, відкличте спільний доступ, видаліть старі VPN-профілі та перевірте правила роутера. Якщо є ознаки стороннього керування, не обмежуйтеся зміною одного пароля: ізолюйте систему від інтернету, збережіть журнали й перевірте всі пов’язані облікові записи.
Чеклист резервної копії конфігурації
- експортуйте конфігурацію реєстратора після завершення налаштування та перед оновленням прошивки;
- збережіть окремо схему мережі, адреси камер, VLAN, правила доступу і перелік відповідальних осіб;
- не записуйте паролі відкритим текстом у той самий файл конфігурації;
- зберігайте копію на зашифрованому носії або в захищеному сховищі, недоступному зі звичайної мережі камер;
- позначайте дату, модель пристрою і версію прошивки, для якої зроблено копію;
- раз на рік перевіряйте, чи файл читається і чи відома процедура відновлення.
Резервна копія не замінює архів відео, але скорочує час відновлення після скидання, заміни реєстратора або помилкової зміни мережі. Для системи з кількома відповідальними особами варто мати короткий регламент: хто змінює доступи, хто перевіряє журнали і де зберігається актуальна схема. Для аудиту налаштувань або безпечного перепідключення обладнання скористайтеся сторінкою контактів.

