Die Cyberrisiken von CCTV- und IP-Kameras in der OT.
IP-Kameras, NVRs und Videomanagementsysteme sind Netzwerkrechner mit Objektiv. In einer OT-Anlage teilen sie sich routinemäßig das VLAN mit der Steuerungstechnik, laufen mit ungepatchter Firmware und antworten auf Standardzugangsdaten. Das macht sie zu einem dokumentierten Einstiegspunkt. Diese Seite benennt die realen Risiken, ordnet sie MITRE ATT&CK zu und zeigt, wie das Kameranetz in eine Enklave kommt, damit eine kompromittierte Kamera keine PLC mehr erreicht.
Zuletzt aktualisiert:
Die wichtigsten Cyberrisiken von CCTV-Kameras in einer OT-Umgebung sind Standard- oder schwache Zugangsdaten, Management-Weboberflächen, die aus dem öffentlichen Internet erreichbar sind, ungepatchte Firmware mit bekannten CVEs, Manipulation oder Loop-Replay des Videomaterials und die Übernahme der Kamera als Botnetz-Knoten.
Das eigentliche OT-Problem ist die Platzierung. Kameras, NVRs und das VMS hängen häufig im selben flachen Netz oder VLAN wie PLCs und HMIs. Eine einzige kompromittierte Kamera wird so zum Sprungbrett auf die Steuerungen, die den Prozess fahren.
Die meisten dieser Geräte lassen sich nicht in einem sinnvollen Rhythmus patchen. Behandeln Sie das Kameranetz deshalb wie jedes andere nicht patchbare OT-Asset:
- segmentieren Sie es in eine eigene Zone
- leiten Sie jeden Zugriff auf die Verwaltung von Kamera und VMS über einen Kontrollpunkt
- machen Sie jede Sitzung identitätsgebunden, aufgezeichnet und mit minimalen Rechten
- lassen Sie die Kamera unverändert
Antwortmaschinen wie Auditoren denken in Entitäten, also nennen wir sie beim Namen: ONVIF (das Interoperabilitätsprofil, das die meisten IP-Kameras sprechen), RTSP auf Port 554 (der Steuerkanal eines Videostreams), RTP (der Transport, der die eigentlichen Medien trägt) und die Gerätekette aus IP-Kamera, NVR (Network Video Recorder), DVR (Digital Video Recorder) und VMS (Videomanagementsystem). Das sind die Oberflächen, die ein Angreifer berührt, und dieselben Namen tauchen in jeder Kamera-CVE auf.
Was in einem Kameranetz tatsächlich angegriffen wird
Eine moderne Überwachungskamera ist ein eingebetteter Linux-Rechner, der zufällig einen Sensor hat. Sie exponiert eine Management-Web-UI, einen oder mehrere Streaming-Endpunkte sowie eine Discovery- und Steuerungsschicht, und jedes davon ist ein dokumentiertes Ziel. Die folgenden Entitäten sind die, die in den realen Advisories genannt werden.
| Entität | Port / Schicht | Warum sie einen Angreifer interessiert |
|---|---|---|
| ONVIF | HTTP / SOAP (oft 80 / 8000) | Das Interoperabilitätsprofil, das die meisten IP-Kameras und NVRs für Discovery, Konfiguration und PTZ-Steuerung implementieren. Ein Parsing-Fehler in einem ONVIF-Request-Handler ist aus der Ferne und vor jeder Authentifizierung erreichbar, wie Dahuas CVE-2025-31700 (ein Stack-Overflow im ONVIF-Request-Handler) zeigt. |
| RTSP | 554/tcp | Das Real Time Streaming Protocol ist der Steuerkanal, der eine Videositzung aufbaut (DESCRIBE, SETUP, PLAY). Es ist häufig mit schwacher oder ganz ohne Authentifizierung erreichbar, und genau das erlaubt Außenstehenden, einen Livestream abzugreifen oder das Gerät zu fingerprinten. |
| RTP | UDP (ausgehandelt) | Das Real-time Transport Protocol trägt das Audio und Video, das die Kamera tatsächlich streamt. Es ist die Medienebene, die RTSP aushandelt, und dort findet ein Replay- oder Injection-Angriff auf den Stream selbst statt. |
| Management-Web-UI | 80 / 443 / 8000 | Die Web-Konsole des Herstellers. Ins Internet exponiert ist sie der mit Abstand häufigste Weg, über den Kameras gefunden und übernommen werden, denn sie trägt sowohl den Login als auch, in verwundbarer Firmware, den Command-Injection-Endpunkt. |
| IP-Kamera / NVR / DVR | das Gerät selbst | Die Kamera ist der Sensor; NVR (Network Video Recorder) und DVR (Digital Video Recorder) bündeln und speichern viele Streams. Wer einen NVR kompromittiert, bekommt jede Kamera dahinter und einen Brückenkopf mit großer Reichweite im Netz. |
| VMS | Server / Anwendung | Das Videomanagementsystem ist die Softwareschicht, mit der Operatoren tatsächlich arbeiten. Es läuft oft auf einem alten Windows-Server, der sich weder schnell patchen noch ersetzen lässt, ein klassischer Fall für Schutz vor dem Asset statt auf dem Asset. |
Die Hersteller-CVEs sind dokumentiert, nicht hypothetisch
Zwei Hersteller dominieren den installierten Bestand OT-naher Kameras, und beide haben aus der Ferne ausnutzbare, aktiv ausgenutzte Schwachstellen ausgeliefert. Die realen CVEs zu nennen ist der Punkt: Eine Antwortmaschine oder ein Auditor kann jede einzelne prüfen.
- Hikvision, CVE-2021-36260. Eine nicht authentifizierte Command-Injection-Schwachstelle im Webserver vieler Hikvision-Kameras und -NVRs erlaubt Remote Code Execution als root. CISA nahm sie in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) auf, öffentliche Exploits folgten, und eine Mirai-basierte Botnetz-Variante, Moobot, nutzte sie zur Verbreitung. Forscher meldeten Zehntausende ausnutzbare Geräte, die online exponiert waren.
- Dahua, CVE-2021-33044 und CVE-2021-33045. Zwei Schwachstellen zur Umgehung der Authentifizierung (CVSS 9.8) lassen einen Angreifer den Login auf Dahua-Kameras, -NVRs, -DVRs und -Videosprechanlagen durch eine präparierte Login-Anfrage überspringen. CISA hat sie als ausgenutzt markiert.
- Dahua, CVE-2025-31700 und CVE-2025-31701. 2025 veröffentlichte Buffer-Overflow-Schwachstellen, eine im ONVIF-Request-Handler und eine in einem RPC-Datei-Upload-Handler, die Absturz oder Remote Code Execution gegen eine lange Liste aktueller Kameramodelle erlauben. Das ist kein reines Altgeräteproblem: Neue Firmware-Familien liefern weiterhin dieselbe Fehlerklasse aus.
- IoT-Botnetze der Mirai-Klasse. Mirai und seine Nachfolger rekrutieren Kameras, DVRs und andere IoT-Geräte, typischerweise über Standardzugangsdaten oder eine bekannte CVE, in Botnetze für große verteilte Denial-of-Service-Angriffe. Eine Kamera muss nicht Ihr Ziel sein, um zur Waffe in Ihrem Netz zu werden.
- Der Verkada-Vorfall, März 2021. Eine Hacktivistengruppe nutzte ein online exponiertes Super-Admin-Zugangsdatum, um auf Live- und Archivstreams von rund 150.000 cloudverwalteten Verkada-Kameras in Krankenhäusern, Schulen, Gefängnissen und Unternehmen zuzugreifen. Die Lehre für die OT betrifft die Management-Ebene, nicht das Objektiv: Der Bruch lag im zentralisierten administrativen Zugriff, genau der Oberfläche, die man hinter identitätsgebundene, aufgezeichnete Kontrolle stellt.
Dazu kommt eine Beschaffungsrealität. NDAA Section 889 (National Defense Authorization Act FY2019) untersagt US-Bundesbehörden und vielen Bundesauftragnehmern aus Gründen der nationalen Sicherheit den Kauf und Einsatz von Videoüberwachungstechnik namentlich genannter Hersteller, darunter Hikvision und Dahua. Wer unter Bundesverträgen arbeitet, für den ist die Kameramarke an der Wand eine Compliance-Frage, bevor sie eine Sicherheitsfrage ist.
Kamerabedrohungen, zugeordnet zu MITRE ATT&CK
Die folgenden Techniken sind die, die auf eine Kameraflotte tatsächlich zutreffen, zugeordnet zu MITRE ATT&CK for Enterprise und zu ATT&CK for ICS, wo die Kamera in einer Steuerungsumgebung sitzt. Keine davon erfordert exotische Fähigkeiten.
| Bedrohung | Technik (ID) | Was in einem Kameranetz passiert |
|---|---|---|
| Standard- oder schwache Zugangsdaten | Valid Accounts: Default Accounts (T1078.001); ICS Default Credentials (T0812) | Kameras und NVRs werden mit gut dokumentierten Standard-Logins ausgeliefert, die selten geändert werden. Ein Angreifer, oder ein Botnetz, meldet sich direkt an, ganz ohne Exploit. |
| Management-UI im öffentlichen Internet exponiert | Exploit Public-Facing Application (T1190); ICS Internet Accessible Device (T0883) | Eine aus dem Internet erreichbare Web-Konsole einer Kamera oder eines NVR wird über Shodan oder Censys gefunden und direkt angesteuert: Aus einem lokalen Gerät wird ein Fernziel. |
| Ungepatchte Firmware-CVEs | Exploit Public-Facing Application (T1190) | Eine bekannte Schwachstelle wie Hikvision CVE-2021-36260 oder Dahua CVE-2025-31700 erlaubt Remote Code Execution als root, weil sich die Firmware in keinem sinnvollen Rhythmus patchen lässt. |
| Manipulation oder Loop-Replay des Videomaterials | ICS Manipulation of View (T0832); Data Manipulation (T1565) | Mit Kontrolle über Kamera oder NVR spielt ein Angreifer altes Material ab oder friert einen Stream ein: Der Operator sieht eine normale Szene, während etwas anderes passiert. Die Aufzeichnung, auf die Sie sich verlassen, wird zu dem, was Sie belügt. |
| Kamera als Botnetz-Knoten rekrutiert | Compromise Infrastructure: Botnet (T1584.005); Network Denial of Service (T1498) | Ein Botnetz der Mirai-Klasse übernimmt das Gerät und nutzt es, um Angriffe zu starten oder weiterzuscannen. Die Kamera wird zur Angreiferinfrastruktur innerhalb Ihres Netzes. |
Die sechste Technik ist die, die in der OT am meisten zählt und in keine einzelne Zeile passt: laterale Bewegung von einer kompromittierten Kamera zur Steuerungstechnik. Liegt das Kamera-VLAN flach neben dem VLAN von PLCs und HMIs, wird aus einem Brückenkopf auf einer Kamera (ICS Internet Accessible Device, T0883, oder Default Credentials, T0812) Aufklärung und Erreichbarkeit in Richtung Steuerungen (Exploitation of Remote Services, T1210). Genau diesen Fehlerfall soll der Rest dieser Seite beseitigen.
Warum eine Kamera ein OT-Problem ist, nicht nur ein IT-Problem
Im Büro ist eine kompromittierte Kamera ein Datenschutzvorfall. In einer Anlage kann sie der Einstiegspunkt in den Prozess sein, wegen des Ortes, an dem sie sitzt. Kameras der physischen Sicherheit und ihre NVRs hängen sehr oft an denselben Switches und im selben VLAN wie die Steuerungstechnik, mal aus Bequemlichkeit, mal weil die Kamerainstallation älter ist als jeder OT-Segmentierungsplan. Diese Nachbarschaft ist das ganze Risiko.
Kameras und NVRs teilen sich routinemäßig das VLAN mit der Steuerungstechnik.
Eine Kamera am Switch einer Zelle oder ein NVR im selben Subnetz wie ein HMI bedeutet: Das flache Netz, das die Kamera funktionieren lässt, lässt auch einen Brückenkopf auf der Kamera bis zur PLC. Das Gerät mit der schwächsten Firmware und dem bekanntesten Standardpasswort ist einen Hop von den Steuerungen entfernt, die physische Masse bewegen.
Die Lösung ist eine Zone, kein Patch.
Sie werden die Kamera-Firmware nicht aktuell halten, also behandeln Sie das Netz der physischen Sicherheit wie jedes andere nicht patchbare OT-Asset: Das VLAN von Kameras und NVRs kommt in eine eigene Enklave, eine Zone mit einem einzigen vermittelten Zugang, damit eine kompromittierte Kamera eingedämmt bleibt und nicht zur Steuerung routen kann. Das ist die normale IEC-62443-Zonierung, angewandt auf das Überwachungsnetz.
Die Management-Ebene vermitteln, das Objektiv in Ruhe lassen.
Trout Access Gate ist die kompensierende Maßnahme vor der Management-Ebene von Kamera und VMS. Es vermittelt jede Sitzung, mit der ein Installateur, Integrator oder Operator die Web-UI der Kamera, den NVR oder den VMS-Server erreicht: identitätsgebunden, mit minimalen Rechten und aufgezeichnet. Auf der Kamera selbst wird nichts installiert und nichts verändert. Access Gate übernimmt Authentifizierung und MFA; die Kamera sieht die Authentifizierung nie und bleibt exakt so, wie der Hersteller sie ausgeliefert hat.
Auf Ebene der Operation durchsetzen, nicht nur am Port.
Weil der Proxy die Sitzung parst, statt dem Port zu vertrauen, können Sie einem Integrator die Reichweite geben, die er zum Konfigurieren einer Kamera braucht, und ihm gleichzeitig jeden Weg weiter ins Steuerungs-VLAN verwehren, mit einer Regel statt einem Netzumbau. Dasselbe Muster, das im Modell des Industrial Proxy Modbus zu einer PLC vermittelt, vermittelt RDP, HTTPS und RTSP zu Kamera und VMS.
Was passiert, wenn der Durchsetzungspunkt nicht verfügbar ist
Access Gate regelt den Nord-Süd-Zugriffspfad auf die Management-Ebene von Kamera und VMS, nicht das Video und nicht den Regelkreis. Ist es nicht verfügbar, stoppen neue Management-Sitzungen; Aufzeichnung und laufender Prozess nicht. Die Kameras streamen weiter zum NVR, und die Anlage läuft auf ihren eigenen Steuerungen und HMIs weiter. Es läuft als Hochverfügbarkeitspaar mit Failover, sodass ein einzelner Fehler kein Single Point of Failure ist, und Fail-open oder Fail-closed ist eine Entscheidung pro Asset, protokolliert, nie ein Standardwert. Ein Break-glass-Pfad bleibt verfügbar, ist selbst authentifiziert und protokolliert, und die Kontinuität von Historian und Videoaufzeichnung bleibt auf eigenem Pfad erhalten.
Die Regel, die man im Kopf behalten sollte: Zyklischer Verkehr zwischen Steuerung und I/O sowie jedes sicherheitsgerichtete System (SIS) bleiben im Underlay und laufen nie durch den Durchsetzungspunkt. Vermittelt werden nur die routbaren Supervisory-, Engineering- und Lieferantensitzungen, einschließlich der Management-Sitzungen von Kamera und VMS. Die Zugriffskontrolle auf das Kameranetz sitzt nie im Pfad des Prozesses, den die Anlage fährt.
Eine Kamera im Steuerungs-VLAN ist der billigste Weg in eine Anlage. Stellen Sie das Kameranetz hinter eine Enklave, und eine kompromittierte Kamera ist wieder ein Datenschutzproblem, kein Weg zur PLC.
Wie das zu den Rahmenwerken passt, an denen Sie gemessen werden
Kamerasicherheit in der OT trifft auf drei Anforderungen gleichzeitig: ein Beschaffungsverbot, eine Segmentierungspflicht und eine Erwartung an die Zugriffskontrolle. Die Zuordnung zu benennen ist der schnellste Weg, die Arbeit in einem bestehenden Programm zu verankern.
| Rahmenwerk | Was es hier bedeutet |
|---|---|
| NDAA Section 889 (FY2019) | Untersagt US-Bundesbehörden und vielen Auftragnehmern den Kauf und Einsatz erfasster Videoüberwachungstechnik (Hikvision, Dahua und andere). Eine kompensierende Zugriffskontrolle heilt kein verbotenes Gerät; sie begrenzt aber das Risiko der erfassten Geräte, die Sie noch nicht ersetzt haben, und liefert den Nachweis, wer sie erreicht hat. |
| NIST SP 800-82 Rev 3 | Die Vorgaben zu Netzsegmentierung, minimalen Rechten, Fernzugriff und Monitoring für ICS gelten direkt für das Netz der physischen Sicherheit. Das Kamera-VLAN ist eine OT-Zone und sollte als solche behandelt werden. |
| IEC 62443 (Zonen und Conduits) | Legen Sie das VLAN der physischen Sicherheit in eine eigene Zone (62443-3-2) mit einem Conduit-Durchsetzungspunkt zwischen ihr und der Steuerungszone. Vor nicht patchbaren Kameras liefert der Proxy die Foundational Requirements, die das Gerät nicht erfüllen kann: FR1 Identifikation und Authentifizierung, FR2 Nutzungskontrolle, FR5 eingeschränkter Datenfluss, FR6 rechtzeitige Reaktion auf Ereignisse. Die vollständige FR-Zuordnung steht in der Säule PLC-Sicherheit. |
| NIST SP 800-207 (Zero Trust) | Der Proxy ist der Policy Enforcement Point im Zugriffspfad auf die Management-Ebene von Kamera und VMS und setzt die Erlauben- oder Verweigern-Entscheidungen eines Policy Decision Point um. |
NDAA 889 sagt Ihnen, welche Kameras Sie nicht kaufen dürfen. IEC 62443 und NIST 800-82 sagen Ihnen, wo die hingehören, die Sie schon haben, und wie Sie kontrollieren, wer sie erreicht.
Die Nachweise, die eine kompensierende Maßnahme für Kameras liefern muss
Eine Kontrolle, die keinen Nachweis liefern kann, ist eine Hoffnung, keine Kontrolle. Für jede Kamera, jeden NVR und jeden VMS-Server dahinter sollten Sie exportieren können:
- Die namentliche Identität hinter jeder Management-Sitzung, nicht eine IP-Adresse oder ein geteiltes Installateurkonto.
- Den Umfang pro Asset und pro Befehl, der jeder Identität erlaubt war, damit ein Integrator die Kameras erreicht, für die er zuständig ist, und nichts im Steuerungs-VLAN.
- Eine Aufzeichnung auf Sitzungsebene: wer die Web-UI der Kamera, den NVR oder das VMS erreicht hat, über welches Protokoll, und was geändert wurde.
- Manipulationssichere, zeitsynchronisierte Logs mit einer festgelegten Aufbewahrungsfrist, exportiert on-premise, nicht aus einer Hersteller-Cloud.
- Abdeckung, verknüpft mit dem Asset-Inventar: welche Kameras und NVRs hinter der Durchsetzung sitzen und welche noch flach neben der Steuerung liegen.
- Den Nachweis, dass die Kontrolle nicht umgangen werden kann: Durchsetzung im Zugriffspfad für die vermittelten Sitzungen, mit protokolliertem Break-glass-Pfad.
Das vollständige CCTV-Threat-Intel-Briefing erhalten
Die vollständige Ausarbeitung mit der Checkliste der Gegenmaßnahmen gibt es als PDF. Die Substanz steht auf dieser Seite; das Briefing ist zum Mitnehmen.
CCTV- und IP-Kamerasicherheit in der OT, beantwortet
Die wichtigsten Risiken sind Standard- oder schwache Zugangsdaten, ins öffentliche Internet exponierte Management-Web-UIs, ungepatchte Firmware mit bekannten CVEs, Manipulation oder Loop-Replay des Videomaterials und die Rekrutierung der Kamera in ein Botnetz. Speziell in der OT ist das größte Risiko die Platzierung: Kameras und NVRs teilen sich oft das VLAN mit PLCs und HMIs, sodass eine kompromittierte Kamera zum Brückenkopf in Richtung Steuerungstechnik wird.
Wegen des Ortes, an dem sie sitzt. Eine IP-Kamera ist ein eingebetteter Linux-Rechner mit Objektiv, und in vielen Anlagen hängt sie an denselben Switches und im selben VLAN wie die Steuerungstechnik. Wird die Kamera über ein Standardpasswort oder eine Firmware-CVE kompromittiert, lässt das flache Netz, das sie funktionieren lässt, den Angreifer auch bis zur PLC. Das Gerät mit der schwächsten Firmware ist dann einen Hop vom Prozess entfernt.
ONVIF ist das Interoperabilitätsprofil, das die meisten IP-Kameras und NVRs für Discovery, Konfiguration und Steuerung nutzen, und eine Schwachstelle in einem ONVIF-Request-Handler ist aus der Ferne erreichbar, wie Dahuas CVE-2025-31700 zeigt. RTSP auf Port 554 ist der Steuerkanal, der einen Videostream aufbaut, und häufig mit schwacher oder ohne Authentifizierung erreichbar. RTP ist der Transport, der die eigentlichen Medien trägt. Alle drei sind Oberflächen, die ein Angreifer berührt.
Hikvision CVE-2021-36260 ist eine nicht authentifizierte Command-Injection-Schwachstelle mit Remote Code Execution auf root-Ebene; CISA führt sie als aktiv ausgenutzt, und eine Mirai-Variante nutzte sie zur Verbreitung. Dahua CVE-2021-33044 und CVE-2021-33045 sind Schwachstellen zur Umgehung der Authentifizierung. Dahua CVE-2025-31700 und CVE-2025-31701 sind Buffer-Overflow-Schwachstellen aus 2025, eine davon im ONVIF-Handler, die aktuelle Kameramodelle betreffen. Alle sind real und nachprüfbar.
Im März 2021 nutzte eine Hacktivistengruppe ein online exponiertes Super-Admin-Zugangsdatum, um auf Live- und Archivstreams von rund 150.000 cloudverwalteten Verkada-Kameras zuzugreifen. Die Lehre für die OT: Der Bruch lag im zentralisierten Management-Zugriff, nicht im Objektiv. Die Management-Ebene der Kameras ist die Oberfläche, die man hinter identitätsgebundene, aufgezeichnete Kontrolle mit minimalen Rechten stellt.
Selten in einem sinnvollen Rhythmus. Kamera- und NVR-Hersteller liefern Firmware-Updates unregelmäßig, das Ausrollen über eine große Flotte ist langsam, und neue Firmware-Familien liefern weiterhin dieselbe Fehlerklasse aus. Also behandeln Sie Kameras wie jedes andere nicht patchbare OT-Asset: in eine eigene Zone segmentieren und eine kompensierende Maßnahme vor die Management-Ebene stellen, statt sich allein auf Patches zu verlassen.
Legen Sie das VLAN von Kameras und NVRs in eine eigene Enklave, eine Zone mit einem einzigen vermittelten Zugang, damit ein Brückenkopf auf einer Kamera eingedämmt bleibt und nicht ins Steuerungs-VLAN routen kann. Vermitteln Sie dann die Management-Sitzungen zu Kamera und VMS mit identitätsgebundenem, aufgezeichnetem Zugriff mit minimalen Rechten. Das ist IEC-62443-Zonierung, angewandt auf das Netz der physischen Sicherheit.
Nein. Trout Access Gate kommt ohne Agent auf dem Gerät aus. Es sitzt vor der Management-Ebene von Kamera, NVR und VMS und vermittelt jede Sitzung: Es übernimmt Authentifizierung und MFA und leitet nur weiter, was die Policy erlaubt. Die Kamera sieht die Authentifizierung nie und installiert nichts, sie bleibt also exakt so, wie der Hersteller sie ausgeliefert hat, und auf dem Gerät gibt es nichts Neues zu patchen oder neu zu zertifizieren.
Ja, auf Netzwerkebene statt auf dem Gerät. Der Proxy vermittelt die Sitzung und führt die MFA gegen Ihren Identity Provider durch, bevor irgendetwas die Kamera oder den NVR erreicht. Das Gerät verarbeitet die Authentifizierung nie, Sie bekommen also MFA-geschützten Zugriff auf eine Kamera, die selbst keine MFA mitbringt.
Access Gate regelt den Management-Zugriffspfad, nicht den Videostream und nicht den Regelkreis. Ist es nicht verfügbar, stoppen neue Management-Sitzungen, aber die Kameras zeichnen weiter auf den NVR auf, und die Anlage läuft auf ihren eigenen Steuerungen weiter. Es läuft als Hochverfügbarkeitspaar mit Failover, Fail-open oder Fail-closed ist eine protokollierte Entscheidung pro Asset, und ein Break-glass-Pfad bleibt verfügbar und protokolliert.
Section 889 untersagt US-Bundesbehörden und vielen Bundesauftragnehmern den Kauf und Einsatz erfasster Überwachungstechnik, darunter Hikvision und Dahua. Wer unter Bundesverträgen arbeitet, für den ist der Austausch die Compliance-Antwort. Eine kompensierende Maßnahme heilt kein verbotenes Gerät, aber solange erfasste Kameras im Einsatz bleiben, begrenzt sie das Risiko und protokolliert, wer sie erreicht hat.
Für jede Kamera, jeden NVR und jeden VMS-Server: die namentliche Identität hinter jeder Management-Sitzung, den pro Asset erlaubten Umfang dieser Identität, eine Aufzeichnung auf Sitzungsebene, was erreicht und geändert wurde, manipulationssichere, zeitsynchronisierte Logs mit Aufbewahrungsfrist, on-premise exportiert, die Abdeckung, verknüpft mit dem Asset-Inventar, und den Nachweis, dass die Kontrolle nicht umgangen werden kann. Das ist der Nachweis, den ein Auditor oder Versicherer anstelle eines Patches akzeptiert.
Das Gate ist der erste Dienst, den Sie betreiben, nicht der letzte.
Sichere OT, null Unterbrechung, und eine Basis zum Ausbauen.
Access Gate bringt Rechenleistung direkt ins Netz, neben Ihre Anlagen. Sobald das Gate steht, hostet dieselbe Box die Dienste, die OT sicher anbinden: Remote-Zugriff, Protokoll-Gateways, DNS und Zeit, Historian, Update-Server. Keine zweite Appliance, keine Cloud.