Kriittisen infrastruktuurin kameravalvonta tietoturva verkkoarkkitehtuuri – OT/IT-segmentointi ja NIS2

Kriittisen infrastruktuurin kameravalvonta – tietoturva ja verkkoarkkitehtuuri FAQ

Sami Kuja-Kanto, CEO ja turvallisuusasiantuntija – Security.fi

Sami Kuja-Kanto

CEO & turvallisuusasiantuntija · Yli 20 vuotta kokemusta

Tutustu tiimiin →

Luottavat asiakkaamme

K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB
K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB

Miksi Security.fi

Kriittisen infrastruktuurin kameraverkon tietoturva-arkkitehtuuri alkaa perusteista: kameraverkko erillään OT:sta, kaikki liikenne salattuna, kaikki pääsy 2FA:lla. Nämä kolme ovat NIS2:n minimitaso — ilman niitä on vaatimustenmukaisuusongelma.

OT-separointi on ei-neuvoteltavissa oleva vaatimus

Kamera IoT-laitteena on hakkeroitu historiallisesti useammin kuin OT-laitteet. Jos kamera on samassa verkossa SCADA:n kanssa, kameran haavoittuvuus on SCADA:n haavoittuvuus.

Vuosittainen pentest ei ole ylelisyys — se on NIS2:n riskienhallinnan vaatimus

Proaktiivinen haavoittuvuuksien löytäminen maksaa 10 000–30 000 €. OT-verkon kautta tapahtuva hyökkäys maksaa enemmän kuin kriittisen infrastruktuurin operaattorin liikevaihto.

Aiheeseen liittyvät

Security.fi

Rakenna NIS2-yhteensopiva kameraverkon tietoturva

Käymme läpi OT/IT-segmentoinnin, salausvaatimukset ja verkkoarkkitehtuurin. Saat selkeän suunnitelman – ilman sitoumuksia.

Luotettavaa kumppanuutta
Tuloksia ja kasvua
Räätälöity juuri sinun tarpeisiin

Kumppaneiden sertifioinnit ja hyväksynnät

NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
Asiakaskokemukset

Mitä asiakkaamme kertovat

Kauppias, K-Market Hanski
“Tällaisessa päivittäistavarakaupassa ratkaisee käytännön toimivuus ja luotettavuus – ja juuri siksi olemme valinneet Security.fi:n pitkäaikaiseksi kumppaniksemme.”

Nina Puoskari

Kauppias, K-Market Hanski

Lue lisää →
Site Manager, Kuusakoski Recycling Turku
“Olemme olleet erittäin tyytyväisiä myös asiakaspalveluun. Kaikkiin kysymyksiimme on vastattu nopeasti ja ammattitaitoisesti, ja erityisesti ongelmatilanteissa asiakaspalvelu on toiminut ripeästi ja tehokkaasti.”

Esa Nikkanen

Site Manager, Kuusakoski Recycling Turku

Lue lisää →
Kavalton Tila Oy
“Securityltä olemme saaneet hyvää palvelua yrittäjältä – yrittäjälle. Kun kyseessä on kasvollinen yritys, niin kaikkien ongelmatilanteiden hoito on helppoa ja sujuvaa. Uusiin äly-kameroihin olemme olleet tosi tyytyväisiä.”

Taija Kavalto

Kavalton Tila Oy

Lassila & Tikanoja Oyj
“Hyvä järjestelmä, joka auttaa valvomaan isoa aluettamme. Asentajat olivat mukavia ja osasivat vastata kaikkiin kysymyksiimme!”

Sami Soini

Lassila & Tikanoja Oyj

Liedon Autopesu Oy
“Helppo käyttö sovelluksen kautta! Livekuva toimii kätevästi etänä ja näkee hyvin pimeässä. Hälytysjärjestelmä toimii hienosti ja antaa turvallisuuden tunnetta.”

Jari Vuorinen

Liedon Autopesu Oy

Team FinnKane Oy
“Moottorikameroiden ansiosta voimme inventoida pihalla olevat tuotteet etänä. Vaikka olisi pimeää näkyy kuva selkeänä ja tarkkana. Ei jää mitään arvailujen varaan.”

Timo Kallio

Team FinnKane Oy

Mattilan taimistot
“Vanhaan järjestelmääni verrattuna tämä tuli edullisemmaksi ja toimii paremmin.”

Linda Mattila

Mattilan taimistot

Ei mitään valesvirees-ratkaasuja.

Pyydä maksuton tarjous

Maksuton kartoitus · Ei sitovaa sopimusta · Vastaamme nopeasti

Usein kysytyt kysymykset

Miksi kameraverkko on erotettava OT-verkosta kriittisessä infrastruktuurissa?
OT/IT-separointi kameraverkossa kriittisessä infrastruktuurissa: OT-verkon erityisasema (Operational Technology: SCADA, DCS, PLC — tuotannonohjaukseen; OT-verkon hakkerointi voi aiheuttaa fyysisen katastrofin; energiatuotanto, vesihuolto, liikenteen ohjaus — suorat ihmishenkivaikutukset); kamerajärjestelmän riski (kamera on IoT-laite — usein heikoin lenkki; kameroissa tunnettuja haavoittuvuuksia; kameran hakkerointi: voi toimia hyökkäysvektorina OT-verkkoon, jos samassa verkossa); segmentoinnin arvo (kameraverkko erillään OT:sta: kameran kompromittoituminen ei anna pääsyä SCADA:an; kriittinen turvallisuusperiaate kriittisessä infrastruktuurissa; NIS2: verkkosegmentointi mainittu turvallisuustoimenpiteenä); arkkitehtuuriratkaisu (DMZ kameraverkon ja OT-verkon välillä; yhdensuuntainen datadiodi jos kameradata tarvitaan OT-puolelle; SIEM kerää molemmista — analysoi erillisellä palvelimella); käytäntö (kameratoimittaja ei saa pääsyä OT-verkkoon; huolto etänä: vain kameraverkkoon; audit: verkkoarkkitehtuuri dokumentoitu).
Miten kameraliikenteen salaus toteutetaan kriittisessä infrastruktuurissa?
Kameraliikenteen salaus kriittisessä infrastruktuurissa: ongelma ilman salausta (salaamaton kameraliikenne: MITM-hyökkäys; hyökkääjä näkee reaaliaikaisen kameranäkymän; manipulointi: voidaan syöttää väärää kuvaa turvallisuusvalvomoon; kriittisen infrastruktuurin uhka); HTTPS/TLS (kameran web-rajapinta: HTTPS; TLS 1.2 tai 1.3 vähintään; ei HTTP — ei salaamaton pääsy; kameratoimittajalta: vahvistettava yhteensopivuus ennen hankintaa); SRTP (Secure Real-Time Protocol: kameraa suoratoistoa varten; salaa videosignaalin siirron; ONVIF-yhteensopivat kamerat: SRTP-tuki tarkistettava); päästä päähän (tallenteen siirto palvelimelle: salattu; pilvipalvelu: EU-palvelimet + TLS; avainten hallinta: erillinen KMS; avainten kierto: säännöllinen); VPN (etäkäyttö: kaikki kameraverkko VPN:n läpi; ei suoraa internet-yhteyttä; site-to-site VPN usealle kohteelle; zero-trust mahdollinen vaihtoehto); NIS2 (salaus on NIS2 Artikla 21:n mukainen tekninen turvallisuustoimenpide — pakollinen kriittiselle infrastruktuurille).
Miten NIS2 vaikuttaa kameraverkon teknisiin vaatimuksiin?
NIS2-direktiivin tekniset vaatimukset kameraverkolle: Artikla 21 (tekniset turvallisuustoimenpiteet: verkkosegmentointi, salaus, pääsynhallinta, auditointi, poikkeamien seuranta, toipuminen; kameraverkko kuuluu näihin, jos on osa kriittisen infrastruktuurin turvallisuusjärjestelmää); pääsynhallinta (MFA: kaikille käyttäjille kamerajärjestelmässä; roolipohjainen pääsy; käyttöoikeuksien säännöllinen tarkistus; privilegioitu pääsy: erillinen PAM-ratkaisu); haavoittuvuuden hallinta (kamerafirmware: säännöllinen päivitys; tunnetut haavoittuvuudet: korjattava viipymättä; CVE-seuranta: kameratoimittajan tietoturvatiedotteet; pentest: suositeltavaa vuosittain); poikkeamaprotokolla (NIS2: 24 h ennakkoilmoitus, 72 h raportti, 30 vrk loppuraportti; kamerapoikkeama: onko se NIS2:n mukainen vakava poikkeama?; CISO arvioi: kykkyytys vs. turvallisuushäiriö); toimittajan vaatimukset (NIS2:n alainen käyttäjä edellyttää myös toimittajaltaan: sopimuksessa tietoturvavaatimukset; ISO 27001, SOC 2 tai vastaava; NIS2 voi ulottua toimitusketjuun).
Mitä kameralaitteiston tietoturvavaatimuksia kriittisessä infrastruktuurissa on?
Kameralaitteiston tietoturvavaatimukset kriittisessä infrastruktuurissa: EU Cyber Resilience Act (CRA: voimaan 2025; kameravalmistajille: turvallisuus suunnitteluvaiheessa, haavoittuvuuksien raportointi, päivitykset; kriittisen infrastruktuurin ostajalle: vaatimusmukaisuus tarkistettava); kiinalaiset kamerat (Hikvision, Dahua: NDAA-lista USA:ssa; EU:ssa ei suoraa kieltoa; kriittisessä infrastruktuurissa: turvallisuusriski on arvioitava; suomalaiset viranomaiset eivät ole antaneet kieltoa, mutta riski tunnistettava); default-salasanat (jokainen kamera: vahva uniikki salasana; ei default-salasanoja; automatisoidtu hallinta: password manager; NIS2: pääsynhallinta edellyttää vahvoja salasanoja); firmware (säännöllinen päivitysikkuna: kuukausittain tai haavoittuvuuden yhteydessä; automaattinen päivitys vain testatulle firmware:lle — ei automaattinen tuotantoympäristössä ilman testausta; vanhentuneet kamerat: vaihtoaikataulu); fyysinen suojaus (kamera: vahvistettu kotelo kriittisessä ympäristössä; tampering-ilmoitus: jos kameraan kosketaan; sijoituspiste: korkeus tai suojattu — ei helposti tavoitettavissa).
Miten kamerajärjestelmän haavoittuvuudet hallitaan kriittisessä infrastruktuurissa?
Haavoittuvuuden hallinta kamerajärjestelmässä kriittisessä infrastruktuurissa: CVE-seuranta (Common Vulnerabilities and Exposures: kameratoimittajan tietoturvatiedotteet; CERT-FI: Kyberturvallisuuskeskuksen ilmoitukset; automaattinen seuranta: SIEM tai haavoittuvuusmanagementtijärjestelmä); korjausaikataulu (kriittinen haavoittuvuus (CVSS 9+): korjaus 48 tunnin kuluessa; korkea (CVSS 7+): 7 vuorokauden kuluessa; muut: 30 vuorokauden kuluessa; poikkeus: tuotantovaikutus — korjaus ensimmäisessä huoltoikkunassa); pentest (verkoston ulkopuolinen pentestaus: 1–2 kertaa vuodessa; kamerajärjestelmä mukana; CISO tilaa ja seuraa; korjaavat toimenpiteet löydettyihin haavoittuvuuksiin: dokumentoitu); firmware-hallinta (jokaiselle kameratyypille: hyväksytty firmware-versio; testi: staging-ympäristössä ensin; rollback-suunnitelma: jos päivitys aiheuttaa ongelman; muutosloki: kuka teki, milloin, mikä versio); zero-day (tuntematon haavoittuvuus: tieto-toimittajalta tai CERT:ltä; korjaus saatavissa: asennettava viipymättä; ei korjausta saatavissa: kompensoiva toimenpide — verkkosegmentointi, käyttörajoitus).
Miten kamerajärjestelmän varmuuskopiointi ja toipuminen järjestetään?
Kamerajärjestelmän varmuuskopiointi ja toipuminen kriittisessä infrastruktuurissa: NIS2 (liiketoiminnan jatkuvuus: NIS2 Artikla 21 — toipumissuunnitelma, varmuuskopiointi; kamerajärjestelmä on osa kriittisen infrastruktuurin turvallisuusjärjestelmää); varmuuskopiointi (kamerajärjestelmän konfiguraatio: varmuuskopio säännöllisesti; tallenteet: automaattinen off-site kopio; lokidata: WORM tai erillinen suojattu varasto; testaus: varmuuskopiosta palauttaminen testataan kvartaaliittain); toipumisaika (RTO (Recovery Time Objective): kamerajärjestelmä toipunut alle X tunnissa; RPO (Recovery Point Objective): viimeisin varmuuskopio alle Y tuntia sitten; kriittinen infrastruktuuri: RTO < 4h, RPO < 1h suositeltavaa); katastrofitilanne (kamerajärjestelmän palvelin tuhoutuu: konfiguraatio palautetaan varmuuskopiosta; uusi palvelin: provisionointi automatisoidusti; tallenteet: off-site kopiosta; lokit: WORM-tallenteesta; toimintakyky palautettu RTO:n puitteissa); harjoittelu (toipumisharjoitus: 2 kertaa vuodessa; kriittinen infrastruktuuri: ei jätetä toipumista teoreettiseksi; löydökset: korjaavat toimenpiteet).
Miten kameraverkon pentest toteutetaan kriittisessä infrastruktuurissa?
Pentest (tunkeutumistestaus) kameraverkossa kriittisessä infrastruktuurissa: miksi pentest (haavoittuvuuksien löytäminen ennen hyökkääjää — proaktiivinen; NIS2: riskienhallintavelvoite edellyttää; kriittinen infrastruktuuri: korkein riski, paras syy pentestiin); laajuus (kameraverkko: ulkoinen ja sisäinen pentest; kameran web-rajapinta, firmware, verkkoprotokollit; etäkäyttöjärjestelmä; kulunvalvontaintegraatio; ei OT-verkko samalla pentestillä — erillinen); tekijä (ulkopuolinen tietoturvayhtiö — ei oma IT; riippumaton näkökulma; allekirjoitettu sopimus, NDA, vastuuvapauslauseke; suomalainen tai EU-alueinen toimija suositeltavaa kriittiselle infrastruktuurille); aikataulu (vuosittain tai 6 kk välein korkean riskin infrastruktuurille; kriittinen päivitys tai muutos: pentest ennen tuotantokäyttöä; muutoksen jälkeen: regressiotesti); tulokset (haavoittuvuusraportti: kriittisyysluokitus, toimenpidesuositukset; korjausaikataulu: CISO vahvistaa; jälkitarkistus: toimenpiteet toteutettu?; NIS2-vaatimustenmukaisuuden dokumentaatio).
Miten kameralaitteiston elinkaari hallitaan kriittisessä infrastruktuurissa?
Kameralaitteiston elinkaarenhallinta kriittisessä infrastruktuurissa: laitteiston ikä (kameran elinkaari: 5–10 vuotta; vanhantunut kamera: ei enää firmware-päivityksiä — haavoittuvuusriski; kriittisessä infrastruktuurissa: vaihtosuunnitelma ennen EOS (End of Support)); inventaario (jokaisesta kamerasta: malli, firmware-versio, asennuspäivä, huoltopäivä, EOS-päivä; hallintajärjestelmässä seurattuna; CISO tai IT ylläpitää); vaihtoaikataulu (EOS lähestyy 12 kk:n päässä: hankintaprosessi käynnistyy; ei odoteta EOS:ia — siirtymäaika; uusi kamera: yhteensopivuustestaus ennen asennusta); hankinnan tietoturvakriteerit (EU Cyber Resilience Act -vaatimustenmukaisuus; ISO 62443 -sertifiointi teollisuus-IoT-laitteille; toimittaja: ISO 27001 tai vastaava; sopimus: tietoturvavaatimukset kirjallisesti); hävitys (vanhan kameran hävitys: turvallisesti — tallenteet poistettava ennen hävitystä; ei myydä käytettynä ilman datan tuhoamista; dokumentoitu hävitys: todistus).
Paljonko tietoturva-arkkitehtuurin rakentaminen maksaa kriittiselle infrastruktuurille?
Tietoturva-arkkitehtuurin kustannukset kriittiselle infrastruktuurille: verkkosegmentointi (palomuuri + VLAN kameraverkolle): 2 000–10 000 € asennus; salausratkaisu (TLS, VPN, KMS): 500–3 000 €/kk; PAM (Privileged Access Management): 500–2 000 €/kk; haavoittuvuuden hallintajärjestelmä: 200–1 000 €/kk; pentest (vuosittain): 10 000–30 000 €; SIEM-integraatio (projektikulut): 10 000–30 000 €; kamerafirmware-hallinta (automatisaatio): 500–2 000 €/kk; kokonaisesimerkki (suuri kriittinen infrastruktuurioperaattori, 50 kamerakohdetta, täysi NIS2-arkkitehtuuri): 20 000–60 000 €/kk; NIS2-rikkomus (10 M€ sakko + operatiivinen katastrofi — kameraverkon kautta hakkeroitu OT: katastrofaalinen) — investointi tietoturva-arkkitehtuuriin on eksistentiaalinen välttämättömyys, ei optio.
Miten toimittajan tietoturva arvioidaan kriittisessä infrastruktuurissa?
Toimittajan tietoturvan arviointi kriittisessä infrastruktuurin kameravalvonnassa: NIS2 toimitusketju (NIS2 Artikla 21 (3): organisaation on arvioitava myös toimittajiensa tietoturva; kameravalvonnan toimittaja on potentiaalinen hyökkäysvektori — supply chain attack); arvioinnin kriteerit (ISO 27001 -sertifiointi: perusvaatimus; SOC 2 Type II: pilvipohjainen kamerapalvelu; IEC 62443: teollisuus-OT-turvallisuus; NIST CSF: kyberturvallisuuskehys; toimittajan CISO tai tietoturvavastuullinen: tavoitettavissa); sopimusehdot (tietoturvavaatimukset: kirjallisesti sopimukseen; haavoittuvuuden ilmoitusvelvoite: 24 h CISO:lle; auditoinnin oikeus: ostaja voi auditoida toimittajan; NIS2-rikkomuksesta ilmoittaminen: toimittajan velvoite); jatkuva arviointi (ei pelkästään hankintavaiheessa: vuosittainen toimittajan tietoturva-arviointi; toimittajan sertifioinnit: voimassa vai vanhentunut?; tietoturvarikkomus toimittajalla: välitön käsittely); toimittajan vaihtaminen (tietoturvaongelma toimittajalla: migraatiosuunnitelma; kriittinen infrastruktuuri: toimittajan vaihdos riski — suunniteltava etukäteen; ei yhden toimittajan riippuvuus hengissä olevalle turvallisuudelle).

Lainsäädäntö & viranomaisvaatimukset

GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group
GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group

Ota yhteyttä

Nopein kanava — yhteydenotto­lomake

Vastaamme yhteydenottopyyntöihin nopeasti. Lomakkeen kautta saat vastauksen työpäivän aikana.