Notizie ed eventi

Perché la progettazione incentrata sulla sicurezza è importante: imparare dalle recenti vulnerabilità CCTV

Unlock the full potential of Wavestore v6.50 -view our launch presentation today and explore the latest innovations in video management.

VISUALIZZA LA PRESENTAZIONE

Il settore della sorveglianza è stato recentemente scosso quando i ricercatori di sicurezza del Team82 di Claroty hanno scoperto quattro vulnerabilità critiche nel software CCTV di Axis Communications al Black Hat USA 2024. Con oltre 6.500 server potenzialmente esposti in tutto il mondo e il difetto più critico con un punteggio di 9,0 sulla scala CVSS, questo incidente evidenzia una verità fondamentale: nel panorama delle minacce di oggi, la sicurezza non può essere un ripensamento in sistema di gestione videos.

La portata del problema

Le vulnerabilità scoperte nel protocollo di comunicazione proprietario di Axis dimostrano come difetti apparentemente minori nell'architettura del sistema possano esporre intere organizzazioni ad attacchi devastanti. La vulnerabilità più grave (CVE-2025-30023) consente agli utenti autenticati di eseguire codice remoto, dando potenzialmente agli aggressori il controllo completo sull'infrastruttura di sorveglianza. Se si considera che ciascun server vulnerabile potrebbe gestire centinaia o migliaia di singole telecamere, l’impatto potenziale diventa sconcertante.

Ciò che è particolarmente preoccupante è che, secondo strumenti di scansione internet come Censys e Shodan, oltre 4.000 di questi server esposti si trovano solo negli Stati Uniti. Ciò significa che migliaia di organizzazioni, dalle piccole imprese ai fornitori di infrastrutture critiche, potrebbero aver operato inconsapevolmente con una sicurezza compromessa per un lungo periodo.

Il costo della sicurezza reattiva

Queste vulnerabilità derivano da difetti fondamentali in Axis.Remoting, il protocollo di comunicazione proprietario utilizzato tra le applicazioni client e i server Axis. La ricerca ha rivelato molteplici vettori di attacco:

  • Esecuzione di codice in modalità remota: consente agli aggressori di eseguire codice dannoso su entrambi i sistemi server e client
  • Attacchi Man-in-the-Middle: abilitazione dell'intercettazione e della decrittazione del traffico
  • Abypass di autenticazione: concessione dell'accesso non autorizzato ai sistemi di telecamere
  • Escalation dei privilegi: consentire agli aggressori di ottenere autorizzazioni di sistema elevate

Sebbene Axis abbia rilasciato patch, l'incidente solleva importanti domande sull'approccio incentrato sulla sicurezza nello sviluppo di VMS. Quante organizzazioni utilizzano ancora sistemi senza patch? Per quanto tempo erano presenti queste vulnerabilità prima della scoperta? E, cosa più importante, quali altre vulnerabilità non ancora scoperte potrebbero esistere nei protocolli proprietari?

La differenza Wavestore: Sicurezza fin dalla progettazione

Noi di Wavestore abbiamo sempre creduto che la vera sicurezza derivi dal integrarla nelle fondamenta della nostra piattaforma, non dall'imbullonarla in un secondo momento. Il nostro approccio differisce fondamentalmente da quello dei fornitori che si affidano a protocolli proprietari che possono nascondere vulnerabilità critiche.

Standard aperti, sicurezza trasparente

A differenza dei protocolli di comunicazione proprietari che funzionano come "scatole nere", la piattaforma VMS di Wavestore è costruita su standard aperti e framework di sicurezza comprovati nel settore. Questa trasparenza significa che le nostre misure di sicurezza possono essere verificate, controllate e migliorate continuamente in modo indipendente dalla più ampia comunità di sicurezza.

Protezione multistrato

La nostra architettura di sicurezza incorpora più livelli difensivi preconfigurati come standard, fornendo la massima protezione dal momento in cui il sistema viene acceso:

  • Nessun accesso back-door: a differenza di molti fornitori che mantengono backdoor generiche di "login root", Wavestore richiede la presenza fisica sul server per qualsiasi diagnostica remota, con account temporanei controllati completamente dagli amministratori
  • Secure Linux Foundation: basato su un sistema operativo Linux potenziato, elimina le vulnerabilità di Windows e riduce la superficie di attacco disabilitando tutti i componenti non essenziali
  • Crittografia avanzata: crittografia fino a 4096 bit per dati video con opzioni di chiave pubblica sicure e crittografia protetta da password per l'esportazione delle prove
  • Firewall integrato: protezione firewall standard che blocca le porte e impedisce connessioni non autorizzate
  • Restrizioni indirizzo IP: capacità di limitare l'accesso solo agli indirizzi IP autorizzati, eliminando i rischi di accesso remoto non autorizzato
  • Isolamento dell'applicazione: nessuna applicazione di terze parti può essere eseguita sui server Wavestore, impedendo l'esecuzione di programmi dannosi

Architettura Zero Trust

Wavestore implementa i principi Zero Trust in tutta la nostra piattaforma con sofisticate protezioni integrate:

  • Autenticazione forte: i dettagli di accesso utilizzano hash password robusti con policy password obbligatorie che richiedono combinazioni complesse e modifiche regolari
  • Protezione Man-in-the-Middle: protezione standard contro gli attacchi MitM evidenziati come una vulnerabilità chiave nella ricerca dell'Asse
  • Separazione dei privilegi: i processi chiave vengono eseguiti come utenti non amministratori, limitando i potenziali danni derivanti da qualsiasi violazione della sicurezza
  • Test di sicurezza continui: continui controlli di sicurezza di terze parti e test di vulnerabilità garantiscono una mitigazione proattiva delle minacce

Questo approccio significa che anche se un componente deve affrontare un tentativo di attacco, più livelli di difesa impediscono la compromissione del sistema, in netto contrasto con le vulnerabilità single-point-of-failure scoperte nei protocolli proprietari.

Scegliere il partner giusto in un panorama incerto

Le vulnerabilità di Axis sottolineano una realtà importante che i professionisti della sicurezza devono oggi affrontare. Come hanno notato i ricercatori, “Dati gli attuali divieti sulla tecnologia cinese in molti angoli del mondo, la scelta dei fornitori da parte di un’organizzazione è diventata in qualche modo limitata, ponendo maggiore enfasi sulla protezione delle piattaforme disponibili per queste implementazioni”.

Questo vincolo rende la selezione del fornitore più critica che mai. Le organizzazioni non possono semplicemente evitare determinati produttori; devono scegliere attivamente partner che dimostrino un impegno genuino verso l’eccellenza della sicurezza.

Domande chiave da porre al fornitore VMS

Durante la valutazione degli sistema di gestione video, i professionisti della sicurezza dovrebbero chiedere:

  1. Trasparenza del protocollo: Il tuo VMS utilizza protocolli proprietari che non possono essere controllati in modo indipendente?
  2. Risposta alle vulnerabilità: Qual è la tempistica per l'implementazione delle patch di sicurezza?
  3. Test di sicurezza: Con quale frequenza effettuate test di penetrazione e controlli di sicurezza?
  4. Progettazione dell'architettura: La sicurezza è integrata nell'architettura principale o aggiunta come funzionalità?
  5. Supporto per la conformità: Come aiutare le organizzazioni a soddisfare i requisiti normativi di sicurezza?

Migliori pratiche: oltre la tua scelta VMS

Mentre la scelta di una piattaforma sicura VMS come Wavestore fornisce una solida base, le organizzazioni dovrebbero anche implementare queste pratiche di sicurezza essenziali:

Sicurezza dell'installazione

  • Cambia password predefinite: la svista più comune nelle installazioni di sicurezza. Wavestore applica questa procedura consigliata richiedendo la modifica della password dalle impostazioni predefinite alla prima accensione
  • Sicurezza fisica: proteggi il tuo apparecchio di registrazione in aree chiuse. Anche il software più sicuro non può proteggere da manomissioni fisiche
  • Progettazione della rete: implementa una corretta segmentazione e sicurezza della rete nell'intera infrastruttura

Il percorso da seguire

Il settore della sorveglianza si trova a un bivio. Possiamo continuare con approcci di sicurezza reattivi, applicando patch alle vulnerabilità dopo che sono state scoperte e sfruttate, oppure possiamo abbracciare principi di progettazione proattivi che mettono la sicurezza al primo posto.

Wavestore ha scelto quest'ultima strada. Il nostro impegno verso misure di sicurezza trasparenti e verificabili garantisce che le organizzazioni che utilizzano la nostra piattaforma VMS possano concentrarsi sulla propria missione principale anziché preoccuparsi delle vulnerabilità non ancora scoperte nella propria infrastruttura di sorveglianza.

Proteggere ciò che conta di più

I sistemi di videosorveglianza proteggono le nostre risorse più preziose: persone, proprietà e operazioni. Le recenti vulnerabilità di Axis ci ricordano che i sistemi progettati per fornire sicurezza possono essi stessi diventare rischi per la sicurezza se non adeguatamente progettati e mantenuti.

Noi di Wavestore comprendiamo questa responsabilità. Il nostro approccio incentrato sulla sicurezza non riguarda solo la prevenzione degli attacchi; si tratta di garantire la tranquillità che deriva dal sapere che la tua infrastruttura di sorveglianza è sicura quanto le risorse che protegge.

Mentre le organizzazioni valutano le proprie esigenze di gestione video alla luce di queste recenti scoperte, le invitiamo a sperimentare la differenza che può fare la sicurezza fin dalla progettazione. Perché nel panorama odierno delle minacce, il tuo VMS non dovrebbe limitarsi a registrare gli eventi di sicurezza, ma dovrebbe esemplificarli.

Per ulteriori informazioni sulle funzionalità di sicurezza di Wavestore e per programmare una dimostrazione incentrata sulla sicurezza, contatta il nostro team di sicurezza tecnica.

Un gruppo di cinque diversi professionisti aziendali sorridenti e impegnati in un vivace incontro attorno a un tavolo con i laptop.

View Wavestore v6.50 presentation

Solutions for a world we can't yet see. Discover v6.50 features helping people and businesses.