Turvallisuusjärjestelmän etähallinta ja päivitykset 2026
Moderni turvallisuusjärjestelmä on verkossa. Kamerat, NVR-tallentimet, kulunvalvontajärjestelmät ja hälytyspaneelit kommunikoivat IP-verkon kautta. Tämä mahdollistaa etähallinnan, live-näkymän puhelimesta ja automaattiset hälytykset — mutta avaa myös uudenlaisia kyberuhkia.
Turvallisuusjärjestelmä, joka on huonosti suojattu verkossa, voi itse muodostua tietoturvahaavoittuvuudeksi. Hakkerit ovat osoittaneet pystyvänsä ottamaan haltuun IP-kameroita, poistamaan tallenteet, sammuttamaan hälytykset tai käyttämään laitteita DDoS-hyökkäysalustana.
Yleisimmät kyberuhkat turvallisuuslaitteistoissa
1. Suorat yhteydet internetiin (ei VPN)
Yleisin virhe: NVR-tallennin tai kamerat ohjataan suoraan internetiin porttinohjauksella (port forwarding). Seuraukset:
- Laitteen hallintaportaali on kaikkien tavoitettavissa
- Automaattiset skannerit (Shodan, ZoomEye) löytävät laitteet minuuteissa
- Oletussalasanalla tai tunnetulla haavoittuvuudella sisäänpääsy onnistuu
Shodan-haku “Hikvision” tuo esiin kymmeniä tuhansia suoraan internetissä olevia kameroita ympäri maailmaa — monet avoimesti ilman tunnistautumista.
2. Oletussalasanat
Asennuspaketit toimitetaan oletussalasanoin (admin/admin, root/12345). Kiireessä tai asiantuntemuksen puutteen takia salasanoja ei vaihdeta.
Tilasto: Yli 30% kaikista IoT-laitteiden hakkeroinnista käyttää oletussalasanaa (Verizon DBIR 2024).
3. Vanhentunut firmware
Haavoittuvuudet löydetään jatkuvasti:
- Hikvision 2022: RCE-haavoittuvuus (CVE-2021-36260) — satojen tuhansien kameroiden haltuunotto
- Dahua 2021: Tunnistautumisen ohitus (CVE-2021-33044)
- Axis 2023: Useita kriittisiä haavoittuvuuksia (CVE-2023-21413 yms.)
Päivittämättömät laitteet ovat haavoittuvaisia tunnetuille hyökkäyksille vuosia myöhemmin.
4. Heikko verkkoarkkitehtuuri
Kamerat samassa verkossa toimistotietokoneiden kanssa: jos hakkeri saa kameran haltuun, hän voi hyökätä muitakin verkon laitteita vastaan (lateraalinen liikkuminen).
VPN-yhteys etähallintaan: Parhaat käytännöt
Miksi VPN on pakollinen
VPN (Virtual Private Network) luo salatun tunnelin internetin yli. Etähallinta tapahtuu VPN:n kautta — laitteet eivät näy suoraan internetissä.
Arkkitehtuuri:
Internet → VPN-palvelin (palomuuri) → LAN (kameraverkko)
Etähallintaselain → VPN-yhteys → VPN-palvelin → LAN
Ilman VPN:ää:
Internet → Router (porttiohjaus) → Kamera/NVR suoraan internetiin
VPN-vaihtoehdot
OpenVPN:
- Avoimen lähdekoodin, laajasti tuettu
- Sopii pienille asennuksille (1–10 käyttäjää)
- Vaatii jonkin verran asiantuntemusta konfigurointiin
WireGuard:
- Moderni, kevyt, erittäin nopea
- Helpompi konfiguroida kuin OpenVPN
- Kasvavassa suosiossa turvallisuusalan ammattilaisilla
Kaupallinen VPN-ratkaisu (Cisco, Palo Alto, Fortinet):
- Integroitu palomuuriratkaisu
- Yritystasoinen hallinta
- Sopii suuriin kohteisiin (useita käyttäjiä, useita toimipisteitä)
Kaksivaiheinen tunnistautuminen (MFA)
Pelkkä salasana ei riitä etähallintaan. MFA lisää toisen tekijän:
- TOTP-sovellus (Google Authenticator, Microsoft Authenticator)
- Hardware token (YubiKey)
- SMS-viesti (heikompi — SIM-kaappaushyökkäyksiä)
Käytännössä: VPN-kirjautuminen vaatii salasanan + puhelimeen tulevan OTP-koodin.
Firmware-päivitykset: Prosessi ja parhaat käytännöt
Miksi firmware pitää päivittää
Firmware on laitteen käyttöjärjestelmä. Haavoittuvuudet löydetään jatkuvasti. Päivittäminen on ainoa tapa suojautua.
Prosessi turvallisuuslaitteiston firmware-päivitykseen:
- Seuraa CVE-tiedotteita — Tilaa valmistajan turvallisuustiedotteet ja CVE-tietokanta (CERT-FI, NIST NVD)
- Arvioi kriittisyys — Kriittiset (CVSS ≥ 7.0): päivitä heti; Matala riski: seuraavaan huoltoikkunaan
- Lataa firmware varmistetusta lähteestä — Vain valmistajan viralliselta sivulta tai vahvistetulta partnerilta
- Tee varmuuskopio konfiguraatiosta — Ennen päivitystä
- Testaa yhdellä laitteella — Jos mahdollista, testaa tuotantoympäristöä vastaavassa testijärjestelmässä
- Asenna huoltoikkunassa — Yöllä tai muulloin, kun häiriö on pienin
- Verifioi toimivuus — Tarkista tallennus, kameran kuva, hälytykset
- Dokumentoi — Merkitse päivitys järjestelmähallintaan (päivämäärä, versio)
EOL-laitteiden riskienhallinta
Kun laite saavuttaa End-of-Life:
Välittömät toimenpiteet:
- Eristä laite kriittisimmistä verkoista (VLAN, palomuuri)
- Varmista, ettei laitteella ole suoraa internet-yhteyttä
- Kirjaa EOL-status turvallisuusjärjestelmärekisteriin
Korvaussuunnitelma:
- Arvioi jäljellä oleva käyttöaika ja riskit
- Sisällytä korvaus seuraavaan budjettiin
- Priorisoi korvaus kriittisyyden mukaan
Vakuutusyhtiöiden kanta: Vakuutusyhtiöt alkavat kieltäytyä korvaamasta tietomurtoja, joissa on käytetty hyväksi tunnettuja EOL-laitteiden haavoittuvuuksia.
Verkon segmentointi turvallisuuslaitteistolle
Miksi segmentointi on tärkeää
Kamerat, NVR:t ja kulunvalvontajärjestelmät eivät saa olla samassa verkossa toimistotietokoneiden kanssa. Jos hakkeri saa kameran haltuun, hän ei pääse suoraan toimistoverkkoon.
Segmentointimalli:
Palomuuri / UTM
├── LAN (toimisto PC:t, tulostimet) — VLAN 10
├── IoT/Security (kamerat, NVR, kulunvalvonta) — VLAN 20
│ └── Rajoitettu pääsy ulkoverkkoon (vain päivityspalvelimille)
└── Hallintaverkko (VPN, palvelimet) — VLAN 30
Palomuuri säännöt:
- IoT-verkosta ei pääse toimistoverkkoon
- Kamerat saavat yhteyden vain tallenninpalvelimelle ja hallintapalvelimelle
- Etähallinta vain VPN:n kautta hallintaverkkoon
VLAN-konfiguraatio
Useimmissa yrityspalomuureissa (Cisco, Fortinet, pfSense) VLAN-konfiguraatio on suoraviivainen:
- Luo VLAN 20 (Security/IoT)
- Aseta DHCP-palvelin VLAN 20:lle (erillinen osoiteavaruus)
- Konfiguroi palomuuri säännöt: VLAN 20 → WAN vain päivityspalvelimille
- Konfiguroi managed switch: kameraportteihin VLAN 20, hallintaportteihin VLAN 10/30
SaaS vs. On-Premise: Turvallisuusnäkökulma
SaaS-pohjaiset valvontaratkaisut
Esimerkkejä: Verkkopalvelut (Milestone Husky X/cloud, Hanwha Wisenet WAVE Cloud, Eagle Eye Networks)
Edut:
- Automaattiset päivitykset — aina tuorein versio
- Skaalautuvuus — lisää kameroita helposti
- Redundanttiset datakeskukset — korkea käytettävyys
- Ei ylläpitovastuuta on-premise palvelimesta
Riskit:
- Tiedot kolmannen osapuolen palvelimilla (GDPR-huomioi)
- Toimittajalukkiutuminen — vaihto vaikeaa ja kallista
- Kuukausimaksu loputtomiin
- Internet-yhteys pakollinen
On-Premise järjestelmä
Edut:
- Täysi kontrolli dataan (GDPR helpompi)
- Toimii verkkokatkoksessa (paikallinen tallennus)
- Ei kuukausimaksuja (kallis alkuinvestointi)
- Ei toimittajariippuvuutta
Riskit:
- Oma vastuu päivityksistä (helposti laiminlyödään)
- Palvelinlaitteiden ylläpitovastuu
- EOL-ongelmat itse hallittava
Hybridimalli — Käytännöllinen kompromissi
Paras ratkaisu monille organisaatioille:
- Paikallinen NVR/palvelin: tallennus paikan päällä, toimii verkkokatkoksessa
- Pilvivarmuuskopio: kriittisimmät tallenteet varmuuskopioidaan pilveen
- SaaS-hallintaportaali: helppo etähallinta, päivitykset automaattiset
- VPN-yhteys hallintaportaaliin ja paikalliseen järjestelmään
Turvallisuusjärjestelmän kyberturvallisuusauditointi
Auditoinnin sisältö
Vuosittaisessa kyberturvallisuusauditoinnissa tarkistetaan:
Verkko:
- Onko kameraverkko segmentoitu (VLAN)?
- Onko suoraa yhteyttä internetiin (port forwarding)?
- Onko VPN käytössä etähallintaan?
- Onko palomuurin säännöt dokumentoitu?
Laitteet:
- Ovatko kaikki firmware-versiot ajan tasalla?
- Onko EOL-laitteita tunnistettu?
- Onko oletussalasanat vaihdettu?
- Onko SSH/Telnet poistettu käytöstä kameroilta?
Pääsynhallinta:
- Onko MFA käytössä etähallintaan?
- Onko poistuneiden käyttäjien tunnukset poistettu?
- Onko lokikirjaus käytössä?
- Onko roolipohjainen pääsynhallinta konfiguroitu?
Dokumentaatio:
- Onko kaikki laitteet inventoitu (malli, versio, EOL-päivä)?
- Onko verkkokuva päivitetty?
- Onko patch management -prosessi dokumentoitu?
Auditoinnin tekijä
Kyberturvallisuusauditointi voidaan tehdä:
- Sisäisesti (oma IT-osasto tai tietoturvahenkilö): edullinen, mutta vaatii osaamista
- Turvallisuusjärjestelmätoimittaja (esim. Security.fi): toimittaja tuntee omat järjestelmät parhaiten
- Ulkopuolinen tietoturvatoimisto: puolueeton arviointi, suositeltava kerran 2–3 vuodessa
Toimintasuunnitelma: Kyberturvallinen turvallisuusjärjestelmä
Käy läpi tämä tarkistuslista nykyisen järjestelmäsi arviointiin:
- Inventoi kaikki laitteet — Malli, IP-osoite, firmware-versio, EOL-päivä
- Tarkista verkkoarkkitehtuuri — Onko kamerat eristetty?
- Tarkista suorat internetyhteydet — Suljetaan kaikki suorat port forward -yhteydet
- Implementoi VPN — Kaikki etähallinta VPN:n kautta
- Ota MFA käyttöön — Kaikki etähallintakäyttäjät
- Päivitä firmware — Kriittiset päivitykset heti, muut huoltoikkunassa
- Suunnittele EOL-korvaukset — Laadi budjetti seuraavalle 3 vuodelle
- Dokumentoi — Kaikki yllä olevat askeleet dokumentoidaan
Security.fi tarjoaa turvallisuusjärjestelmien kyberturvallisuusauditointeja ja modernisointia. Ota yhteyttä — teemme järjestelmänne kyberkestäväksi.