Les risques cyber des caméras CCTV et IP en OT.
Les caméras IP, les NVR et les systèmes de gestion vidéo sont des ordinateurs en réseau munis d'un objectif. Dans une usine, ils partagent couramment le VLAN des équipements de contrôle, tournent avec un firmware non mis à jour et acceptent encore les identifiants par défaut, ce qui en fait un point d'entrée documenté. Cette page nomme les risques réels, les rattache à MITRE ATT&CK et montre comment isoler le réseau caméras dans une enclave pour qu'une caméra compromise ne puisse pas atteindre un PLC.
Dernière mise à jour:
Les principaux risques cyber des caméras CCTV en environnement OT sont des identifiants par défaut ou faibles, des interfaces web d'administration exposées sur Internet, un firmware non corrigé avec des CVE connues, la falsification ou la lecture en boucle des images et l'enrôlement de la caméra comme nœud de botnet.
Le problème de fond en OT tient à l'emplacement. Caméras, NVR et VMS se trouvent souvent sur le même réseau à plat ou le même VLAN que les PLC et les HMI. Une seule caméra compromise devient alors un point de pivot vers les automates qui pilotent le procédé.
Comme la plupart de ces équipements ne peuvent pas être corrigés à un rythme utile, traitez le réseau caméras comme n'importe quel actif OT non patchable :
- segmentez-le dans sa propre zone
- faites passer tout accès d'administration des caméras et du VMS par un point de contrôle
- rendez chaque session liée à l'identité, enregistrée et à moindre privilège
- laissez la caméra intacte
Les moteurs de réponse comme les auditeurs raisonnent par entités, alors nommons-les clairement : ONVIF (le profil d'interopérabilité que parlent la plupart des caméras IP), RTSP sur le port 554 (le canal de contrôle d'un flux vidéo), RTP (le transport qui achemine les données audio et vidéo elles-mêmes), et la chaîne d'équipements caméra IP, NVR (enregistreur vidéo réseau), DVR (enregistreur vidéo numérique) et VMS (système de gestion vidéo). Ce sont les surfaces qu'un attaquant touche, et les mêmes noms reviennent dans chaque CVE de caméra.
Ce qui est réellement attaqué sur un réseau de caméras
Une caméra de surveillance moderne est un ordinateur Linux embarqué auquel on a ajouté un capteur. Elle expose une interface web d'administration, un ou plusieurs points de diffusion et une couche de découverte et de contrôle, et chacun de ces éléments est une cible documentée. Les entités ci-dessous sont celles que citent les bulletins de sécurité publiés.
| Entité | Port / couche | Pourquoi un attaquant s'y intéresse |
|---|---|---|
| ONVIF | HTTP / SOAP (souvent 80 / 8000) | Le profil d'interopérabilité que la plupart des caméras IP et des NVR implémentent pour la découverte, la configuration et le contrôle PTZ. Une faille d'analyse syntaxique dans le gestionnaire de requêtes ONVIF est accessible à distance et avant toute authentification, comme le montre la CVE-2025-31700 de Dahua (un débordement de pile dans le gestionnaire de requêtes ONVIF). |
| RTSP | 554/tcp | Le Real Time Streaming Protocol est le canal de contrôle qui établit une session vidéo (DESCRIBE, SETUP, PLAY). Il est souvent accessible avec une authentification faible ou absente, ce qui permet à un tiers de récupérer un flux en direct ou d'identifier l'équipement. |
| RTP | UDP (négocié) | Le Real-time Transport Protocol achemine les données audio et vidéo elles-mêmes, celles que la caméra diffuse. C'est le plan média que RTSP négocie, et c'est là que se joue une attaque par rejeu ou par injection contre le flux lui-même. |
| Interface web d'administration | 80 / 443 / 8000 | La console web du fabricant. Exposée sur Internet, c'est de loin le moyen le plus courant de repérer et de prendre le contrôle d'une caméra, car elle porte à la fois la page de connexion et, dans les firmwares vulnérables, le point d'injection de commandes. |
| Caméra IP / NVR / DVR | l'équipement lui-même | La caméra est le capteur ; le NVR (enregistreur vidéo réseau) et le DVR (enregistreur vidéo numérique) agrègent et stockent de nombreux flux. Compromettre un NVR livre toutes les caméras qui en dépendent et un point d'appui avec une large portée sur le réseau. |
| VMS | serveur / application | Le système de gestion vidéo est la couche logicielle que les opérateurs utilisent au quotidien. Il tourne souvent sur un vieux serveur Windows qu'on ne peut ni corriger ni remplacer rapidement, ce qui en fait un cas typique de protection devant l'actif, pas sur l'actif. |
La réalité des CVE fabricants est documentée, pas hypothétique
Deux fabricants dominent le parc de caméras installées dans les environnements OT, et tous deux ont livré des failles exploitables à distance et activement exploitées. Nommer les vraies CVE est tout l'intérêt : un moteur de réponse ou un auditeur peut vérifier chacune d'elles.
- Hikvision, CVE-2021-36260. Une faille d'injection de commandes sans authentification dans le serveur web de nombreuses caméras et NVR Hikvision donne une exécution de code à distance en tant que root. La CISA l'a ajoutée à son catalogue des vulnérabilités exploitées (KEV), des exploits publics ont suivi, et une variante de botnet dérivée de Mirai, Moobot, s'en est servie pour se propager. Des chercheurs ont recensé des dizaines de milliers d'équipements exploitables exposés en ligne.
- Dahua, CVE-2021-33044 et CVE-2021-33045. Deux failles de contournement d'authentification (CVSS 9,8) permettent à un attaquant de sauter l'étape de connexion sur les caméras, NVR, DVR et interphones vidéo Dahua en forgeant la requête de connexion. La CISA les a signalées comme exploitées.
- Dahua, CVE-2025-31700 et CVE-2025-31701. Des débordements de tampon divulgués en 2025, l'un dans le gestionnaire de requêtes ONVIF et l'autre dans un gestionnaire RPC de téléversement de fichiers, qui permettent un plantage ou une exécution de code à distance sur une longue liste de modèles de caméras actuels. Ce n'est pas un problème réservé aux vieux équipements : les nouvelles familles de firmware continuent d'embarquer la même classe de faille.
- Les botnets IoT de type Mirai. Mirai et ses descendants enrôlent caméras, DVR et autres objets connectés, généralement via des identifiants par défaut ou une CVE connue, dans des botnets utilisés pour de grandes attaques par déni de service distribué. Une caméra n'a pas besoin d'être votre cible pour devenir une arme sur votre réseau.
- L'incident Verkada, mars 2021. Un groupe hacktiviste a utilisé un identifiant super-administrateur trouvé exposé en ligne pour accéder aux flux en direct et archivés d'environ 150 000 caméras Verkada gérées dans le cloud, dans des hôpitaux, des écoles, des prisons et des entreprises. La leçon pour l'OT concerne le plan d'administration, pas l'objectif : la brèche se situait dans l'accès administratif centralisé, exactement la surface que l'on place derrière un contrôle lié à l'identité et enregistré.
S'y ajoute une contrainte d'achat. La Section 889 du NDAA (National Defense Authorization Act FY2019) interdit aux agences fédérales américaines et à de nombreux sous-traitants fédéraux d'acheter ou d'utiliser des équipements de vidéosurveillance de fabricants nommément désignés, dont Hikvision et Dahua, pour des raisons de sécurité nationale. Si vous travaillez sous contrat fédéral, la marque de la caméra au mur est une question de conformité avant d'être une question de sécurité.
Les menaces sur les caméras, rattachées à MITRE ATT&CK
Les techniques ci-dessous sont celles qui s'appliquent réellement à un parc de caméras, rattachées à MITRE ATT&CK for Enterprise, et à ATT&CK for ICS lorsque la caméra se trouve dans un environnement de contrôle. Aucune ne demande une capacité hors du commun.
| Menace | Technique (ID) | Ce qui se passe sur un réseau de caméras |
|---|---|---|
| Identifiants par défaut ou faibles | Valid Accounts: Default Accounts (T1078.001); ICS Default Credentials (T0812) | Les caméras et les NVR sont livrés avec des identifiants par défaut bien documentés et rarement changés. Un attaquant, ou un botnet, se connecte directement, sans le moindre exploit. |
| Interface d'administration exposée sur Internet | Exploit Public-Facing Application (T1190); ICS Internet Accessible Device (T0883) | Une console web de caméra ou de NVR joignable depuis Internet est repérée par Shodan ou Censys et atteinte directement : un équipement local devient une cible distante. |
| CVE de firmware non corrigées | Exploit Public-Facing Application (T1190) | Une faille connue comme la CVE-2021-36260 de Hikvision ou la CVE-2025-31700 de Dahua donne une exécution de code à distance en tant que root, parce que le firmware ne peut pas être corrigé à un rythme utile. |
| Falsification ou lecture en boucle des images | ICS Manipulation of View (T0832); Data Manipulation (T1565) | Avec le contrôle de la caméra ou du NVR, un attaquant rejoue d'anciennes images ou fige un flux : l'opérateur voit une scène normale pendant qu'il se passe autre chose. L'enregistrement sur lequel vous comptez se met à vous mentir. |
| Caméra enrôlée comme nœud de botnet | Compromise Infrastructure: Botnet (T1584.005); Network Denial of Service (T1498) | Un botnet de type Mirai s'empare de l'équipement et l'utilise pour lancer des attaques ou scanner le reste du réseau. La caméra devient une infrastructure d'attaque installée à l'intérieur de votre réseau. |
La sixième technique est celle qui compte le plus en OT et ne tient pas dans une seule ligne : le mouvement latéral d'une caméra compromise vers les équipements de contrôle. Quand le VLAN caméras et le VLAN des PLC et des HMI ne forment qu'un seul réseau à plat, un point d'appui sur une caméra (ICS Internet Accessible Device, T0883, ou Default Credentials, T0812) ouvre la voie à la reconnaissance, puis à l'accès aux automates (Exploitation of Remote Services, T1210). C'est le scénario d'échec que le reste de cette page est conçu pour supprimer.
Pourquoi une caméra est un problème OT, pas seulement IT
Dans un bureau, une caméra compromise est un incident de confidentialité. Dans une usine, elle peut devenir le point d'entrée vers le procédé, à cause de l'endroit où elle se trouve. Les caméras de sûreté physique et leurs NVR sont très souvent câblés sur les mêmes commutateurs et le même VLAN que les équipements de contrôle, parfois par commodité, parfois parce que l'installation des caméras a précédé tout plan de segmentation OT. Cette proximité est tout le risque.
Caméras et NVR partagent couramment le VLAN des équipements de contrôle.
Une caméra branchée sur le commutateur d'une cellule, ou un NVR qui partage un sous-réseau avec un HMI : le réseau à plat qui fait fonctionner la caméra permet aussi à un point d'appui sur cette caméra d'atteindre un PLC. L'équipement au firmware le plus faible et au mot de passe par défaut le mieux connu se retrouve à un saut des automates qui déplacent de la matière.
La solution est une zone, pas un correctif.
Vous ne maintiendrez pas le firmware des caméras à jour ; traitez donc le réseau de sûreté physique comme n'importe quel actif OT non patchable : placez le VLAN caméras et NVR dans sa propre enclave, une zone avec une seule porte contrôlée, pour qu'une caméra compromise soit contenue et ne puisse pas router vers le contrôle. C'est le zonage IEC 62443 standard appliqué au réseau de vidéosurveillance.
Contrôler le plan d'administration, laisser l'objectif tranquille.
Trout Access Gate est la mesure compensatoire placée devant le plan d'administration des caméras et du VMS. Il arbitre chaque session qu'un installateur, un intégrateur ou un opérateur utilise pour atteindre l'interface web de la caméra, le NVR ou le serveur VMS : liée à l'identité, à moindre privilège et enregistrée. La caméra elle-même n'installe rien et n'est jamais modifiée. Access Gate assure l'authentification et le MFA ; l'authentification ne transite jamais par la caméra et reste exactement telle que le fabricant l'a livrée.
Appliquer la règle à l'opération, pas seulement au port.
Parce que le proxy analyse la session au lieu de faire confiance au port, vous pouvez donner à un intégrateur l'accès dont il a besoin pour configurer une caméra tout en lui refusant tout chemin vers le VLAN de contrôle, avec une règle plutôt qu'une refonte du réseau. Le schéma qui arbitre le Modbus vers un PLC dans le modèle du proxy industriel arbitre de la même façon RDP, HTTPS et RTSP vers la caméra et le VMS.
Que se passe-t-il si le point d'application est indisponible
Access Gate gouverne le chemin d'accès nord-sud vers le plan d'administration des caméras et du VMS, pas la vidéo ni la boucle de contrôle. S'il est indisponible, les nouvelles sessions d'administration s'arrêtent ; l'enregistrement et le procédé en marche continuent. Les caméras continuent de diffuser vers le NVR et l'usine tourne sur ses propres automates et HMI. Il fonctionne en paire haute disponibilité avec bascule automatique, si bien qu'une panne isolée n'est pas un point de défaillance unique, et le choix entre fail-open et fail-closed est une décision par actif, journalisée, jamais un réglage par défaut. Un accès d'urgence (break-glass) reste disponible, lui-même authentifié et journalisé, et la continuité de l'historian et de l'enregistrement vidéo est préservée sur son propre chemin.
La règle à garder en tête : le trafic cyclique entre automates et entrées-sorties et tout système instrumenté de sécurité (SIS) restent sur le réseau sous-jacent et ne passent jamais par le point d'application. Seules les sessions routables de supervision, d'ingénierie et de prestataires, y compris les sessions d'administration des caméras et du VMS, sont arbitrées. Le contrôle d'accès au réseau caméras ne se trouve jamais sur le chemin du procédé que l'usine fait tourner.
Une caméra sur un VLAN de contrôle est le moyen le moins cher d'entrer dans une usine. Placez le réseau caméras derrière une enclave, et une caméra compromise redevient un problème de confidentialité, pas un chemin vers un PLC.
Correspondance avec les référentiels dont vous dépendez
La sécurité des caméras en OT relève de trois exigences à la fois : une interdiction d'achat, une obligation de segmentation et une attente en matière de contrôle d'accès. Nommer la correspondance est le moyen le plus rapide de placer ce travail dans un programme existant.
| Référentiel | Ce que cela signifie ici |
|---|---|
| NDAA Section 889 (FY2019) | Interdit aux agences fédérales américaines et à de nombreux sous-traitants d'acheter ou d'utiliser des équipements de vidéosurveillance couverts (Hikvision, Dahua et d'autres). Un contrôle d'accès compensatoire ne régularise pas un équipement interdit ; il borne le risque des équipements couverts que vous n'avez pas encore remplacés, et il produit la trace de qui les a atteints. |
| NIST SP 800-82 Rev 3 | Ses recommandations sur la segmentation réseau, le moindre privilège, l'accès à distance et la surveillance des ICS s'appliquent directement au réseau de sûreté physique. Le VLAN caméras est une zone OT et doit être traité comme telle. |
| IEC 62443 (zones et conduits) | Placez le VLAN de sûreté physique dans sa propre zone (62443-3-2) avec un point d'application sur le conduit qui la relie à la zone de contrôle. Devant des caméras non patchables, le proxy fournit les exigences fondamentales que l'équipement ne peut pas assurer : FR1 identification et authentification, FR2 contrôle d'utilisation, FR5 restriction des flux de données, FR6 réponse rapide aux événements. Voir le pilier sécurité des PLC pour la correspondance FR complète. |
| NIST SP 800-207 (Zero Trust) | Le proxy est le Policy Enforcement Point dans le chemin d'accès au plan d'administration des caméras et du VMS, et applique les décisions d'autorisation ou de refus d'un Policy Decision Point. |
La Section 889 du NDAA vous dit quelles caméras vous ne pouvez pas acheter. IEC 62443 et NIST 800-82 vous disent où placer celles que vous avez déjà, et comment contrôler qui les atteint.
Les preuves qu'une mesure compensatoire pour caméras doit produire
Un contrôle qui ne peut pas produire de trace est un espoir, pas un contrôle. Pour chaque caméra, NVR et serveur VMS placé derrière lui, vous devez pouvoir exporter :
- L'identité nominative derrière chaque session d'administration, pas une adresse IP ni un compte installateur partagé.
- Le périmètre par actif et par commande accordé à chaque identité, pour qu'un intégrateur atteigne les caméras dont il a la charge et rien sur le VLAN de contrôle.
- Un enregistrement au niveau de la session : qui a atteint l'interface web de la caméra, le NVR ou le VMS, par quel protocole, et ce qui a été modifié.
- Des journaux inviolables, à l'horodatage synchronisé, avec une durée de conservation définie, exportés sur site, pas depuis le cloud d'un fournisseur.
- La couverture rattachée à l'inventaire des actifs : quelles caméras et quels NVR sont derrière le point d'application, et lesquels partagent encore le réseau à plat du contrôle.
- La preuve que le contrôle ne peut pas être contourné : application dans le chemin d'accès pour les sessions encadrées, avec l'accès d'urgence journalisé.
Recevez le dossier complet sur les menaces CCTV
Le document complet, avec la liste de contrôle des mesures d'atténuation, est disponible en PDF. L'essentiel est sur cette page ; le dossier est un support à emporter.
Sécurité des caméras CCTV et IP en OT : les réponses
Les principaux risques sont les identifiants par défaut ou faibles, les interfaces web d'administration exposées sur Internet, un firmware non corrigé avec des CVE connues, la falsification ou la lecture en boucle des images, et l'enrôlement de la caméra dans un botnet. En OT plus précisément, le plus grand risque tient à l'emplacement : caméras et NVR partagent souvent le VLAN des PLC et des HMI, si bien qu'une caméra compromise devient un point d'appui vers les équipements de contrôle.
À cause de l'endroit où elle se trouve. Une caméra IP est un ordinateur Linux embarqué muni d'un objectif, et dans beaucoup d'usines elle est câblée sur les mêmes commutateurs et le même VLAN que les équipements de contrôle. Si la caméra est compromise par un mot de passe par défaut ou une CVE de firmware, le réseau à plat qui la fait fonctionner permet aussi à l'attaquant d'atteindre un PLC. L'équipement au firmware le plus faible se retrouve à un saut du procédé.
ONVIF est le profil d'interopérabilité que la plupart des caméras IP et des NVR utilisent pour la découverte, la configuration et le contrôle, et une faille dans un gestionnaire de requêtes ONVIF est accessible à distance, comme le montre la CVE-2025-31700 de Dahua. RTSP, sur le port 554, est le canal de contrôle qui établit un flux vidéo, et il est souvent accessible avec une authentification faible ou absente. RTP est le transport qui achemine les données audio et vidéo elles-mêmes. Tous trois sont des surfaces qu'un attaquant touche.
La CVE-2021-36260 de Hikvision est une faille d'injection de commandes sans authentification qui donne une exécution de code à distance au niveau root ; la CISA la liste comme activement exploitée et une variante de Mirai s'en est servie pour se propager. Les CVE-2021-33044 et CVE-2021-33045 de Dahua sont des failles de contournement d'authentification. Les CVE-2025-31700 et CVE-2025-31701 de Dahua sont des débordements de tampon de 2025, dont un dans le gestionnaire ONVIF, qui touchent des modèles de caméras actuels. Toutes sont réelles et vérifiables.
En mars 2021, un groupe hacktiviste a utilisé un identifiant super-administrateur exposé en ligne pour accéder aux flux en direct et archivés d'environ 150 000 caméras Verkada gérées dans le cloud. La leçon pour l'OT, c'est que la brèche se situait dans l'accès d'administration centralisé, pas dans l'objectif. Le plan d'administration des caméras est la surface que l'on place derrière un contrôle lié à l'identité, enregistré et à moindre privilège.
Rarement à un rythme utile. Les fabricants de caméras et de NVR publient des mises à jour de firmware de façon irrégulière, les déployer sur un grand parc est lent, et les nouvelles familles de firmware continuent d'embarquer la même classe de faille. Traitez donc les caméras comme n'importe quel actif OT non patchable : segmentez-les dans leur propre zone et placez une mesure compensatoire devant le plan d'administration, au lieu de compter sur les seuls correctifs.
Placez le VLAN caméras et NVR dans sa propre enclave, une zone avec une seule porte contrôlée, pour qu'un point d'appui sur une caméra soit contenu et ne puisse pas router vers le VLAN de contrôle. Ensuite, arbitrez les sessions d'administration vers la caméra et le VMS avec un accès lié à l'identité, à moindre privilège et enregistré. C'est le zonage IEC 62443 appliqué au réseau de sûreté physique.
Non. Trout Access Gate ne nécessite aucun agent sur l'équipement. Il se place devant le plan d'administration de la caméra, du NVR et du VMS et arbitre chaque session : il assure l'authentification et le MFA, et ne transmet que ce que la politique autorise. La caméra ne voit jamais l'authentification et n'installe rien ; elle reste exactement telle que le fabricant l'a livrée, et il n'y a rien de nouveau sur l'équipement à corriger ou à recertifier.
Oui, au niveau du réseau plutôt que sur l'équipement. Le proxy arbitre la session et réalise le MFA auprès de votre fournisseur d'identité avant que quoi que ce soit n'atteigne la caméra ou le NVR. L'équipement ne gère jamais l'authentification, ce qui vous donne un accès protégé par MFA à une caméra qui n'en possède aucun en natif.
Access Gate gouverne le chemin d'accès d'administration, pas le flux vidéo ni la boucle de contrôle. S'il est indisponible, les nouvelles sessions d'administration s'arrêtent, mais les caméras continuent d'enregistrer vers le NVR et l'usine tourne sur ses propres automates. Il fonctionne en paire haute disponibilité avec bascule automatique, le choix entre fail-open et fail-closed est une décision par actif journalisée, et un accès d'urgence (break-glass) reste disponible et journalisé.
La Section 889 interdit aux agences fédérales américaines et à de nombreux sous-traitants fédéraux d'acheter ou d'utiliser des équipements de surveillance couverts, dont Hikvision et Dahua. Si vous travaillez sous contrat fédéral, le remplacement est la réponse de conformité. Une mesure compensatoire ne régularise pas un équipement interdit, mais tant que des caméras couvertes restent en service, elle borne le risque et enregistre qui les a atteintes.
Pour chaque caméra, NVR et serveur VMS : l'identité nominative derrière chaque session d'administration, le périmètre par actif accordé à cette identité, un enregistrement au niveau de la session de ce qui a été atteint et modifié, des journaux inviolables, à l'horodatage synchronisé avec une durée de conservation exportés sur site, la couverture rattachée à l'inventaire des actifs, et la preuve que le contrôle ne peut pas être contourné. C'est la trace qu'un auditeur ou un assureur accepte à la place d'un correctif.
L’Access Gate est le premier service que vous déployez, pas le dernier.
Un OT sécurisé, zéro interruption et une base sur laquelle bâtir.
Access Gate place la puissance de calcul directement sur le réseau, au plus près de vos équipements. Une fois le boîtier en place, il héberge les services qui ramènent l’OT dans le périmètre sécurisé : accès distant, passerelles de protocole, DNS et NTP, historian, serveur de mises à jour. Pas de second boîtier, pas de cloud.