
Vaizdo kamerų kibernetinis saugumas: kaip apsaugoti savo sistemą
NKSC, AOTD ir VSD paskelbė 10 rekomendacijų vaizdo kamerų savininkams. Sužinokite, kaip apsaugoti vaizdo stebėjimo sistemą ir ko reikalauja BDAR.
Viena neapsaugota kamera gali tapti įėjimu į visą namų ar įmonės tinklą. Taip 2026 m. rugpjūčio 26 d. bendrame pranešime įspėjo Nacionalinis kibernetinio saugumo centras (NKSC), Antrasis operatyvinių tarnybų departamentas (AOTD) ir Valstybės saugumo departamentas (VSD).
Jeigu turite bent vieną IP kamerą, tikriausiai galvojate apie ją kaip apie apsaugos priemonę. Institucijos siūlo pažiūrėti iš kitos pusės: kamera yra kompiuteris, prijungtas prie jūsų tinklo, ir jį reikia saugoti taip pat rimtai kaip ir viską kita. Būtent todėl vaizdo kamerų kibernetinis saugumas per pastaruosius metus iš techninės smulkmenos virto atskira tema oficialiuose institucijų pranešimuose.
Šiame straipsnyje surinkome, kokias grėsmes NKSC realiai nustatė tikrindamas kameras, kokias dešimt priemonių rekomenduoja institucijos, ką dėl kamerų saugumo nurodo Valstybinė duomenų apsaugos inspekcija (VDAI) ir ką galite padaryti patys per vieną vakarą. Rugsėjis tam tinkamas laikas: spalis Europoje tradiciškai skelbiamas kibernetinio saugumo mėnesiu, o sistemos patikra prieš jį atlieka daugiau naudos nei po incidento.
Kodėl vaizdo kamerų kibernetinis saugumas tapo nacionalinio saugumo klausimu
Iki šiol įsilaužimas į kamerą daugeliui skambėjo kaip privatumo problema. Institucijų pranešimas šią ribą peržengia.
NKSC, AOTD ir VSD nurodo, kad per neapsaugotas kameras grėsmių sukėlėjai gali rinkti jautrią informaciją apie energetikos, pramonės, ryšių, vandens tiekimo objektus, karinius dalinius ir transporto infrastruktūrą. Vaizdo srautas atskleidžia daugiau, nei atrodo iš pirmo žvilgsnio: objekto veiklos ritmą, darbuotojų grafikus, judėjimo maršrutus, techninius metaduomenis, veidus ir transporto priemonių valstybinius numerius. Surinkta informacija, pasak institucijų, naudojama planuojant kibernetines atakas, diversijas ir priešiškas operacijas.
Pranešime taip pat remiamasi 2026 m. liepos mėn. Nyderlandų žvalgybos tarnybos ataskaita, kurioje aprašytos sistemingos Rusijos skaitmeninio šnipinėjimo operacijos, išnaudojančios vaizdo kameras Vakarų šalyse ir Ukrainoje.
Namų savininkui ar nedidelės įmonės vadovui tai skamba tolimai. Tačiau logika ta pati: užpuolikui nesvarbu, kieno kamera, jam svarbu, ar ji pasiekiama ir ar į ją galima patekti be pastangų.
Nežinote, kokioje būklėje jūsų sistema? Mūsų specialistai gali įvertinti esamą vaizdo stebėjimo įrangą ir jos prijungimą prie tinklo. Gauti nemokamą konsultaciją.
Kaip užpuolikai patenka į vaizdo stebėjimo sistemą
NKSC 2025 m. rugsėjo 8 d. paskelbė dviejų gamintojų kamerų kibernetinio saugumo vertinimą. Rezultatai gerai iliustruoja, kur būna silpnoji vieta.
Gamykliniai prisijungimo duomenys
Tai dažniausia ir paprasčiausiai ištaisoma klaida. VDAI rekomendacijoje dėl vaizdo duomenų tvarkymo daugiabučiuose ir privačiuose gyvenamuosiuose namuose nurodyta tiesiai: prieigą prie vaizdo kamerų privalu apsaugoti unikaliais vartotojų vardais ir slaptažodžiais. Asmenys, kurie diegimo metu nepakeičia gamyklinių prisijungimo vardų ir slaptažodžių, pasak VDAI, neužtikrina nei savo turto ir komercinės informacijos saugumo, nei tinkamos asmens duomenų apsaugos.
Tipinė situacija atrodo taip. Kamera sumontuojama per pusdienį, viskas veikia, programėlė rodo vaizdą. Slaptažodis lieka toks, koks buvo dėžutėje, nes „vėliau pakeisiu". Po metų niekas nebeprisimena, kad jis apskritai buvo keičiamas.
Atviri ir nedokumentuoti prievadai
NKSC vertinime nustatė, kad vienos gamintojo kameros turėjo nedokumentuotų ir atvirų prievadų, per kuriuos buvo perduodami duomenys, o dalis informacijos buvo pasiekiama be slaptažodžio. Kito gamintojo įrangoje rasti nedokumentuoti prievadai 6001, 6002 ir 20189, kurių paskirtis liko neaiški ir kurie potencialiai galėjo būti panaudoti kibernetinėms atakoms.
Pasenusios technologijos ir protokolai
Toje pačioje analizėje NKSC nurodė pasenusios „ActiveX" technologijos naudojimą, turintį išnaudojamų spragų. NKSC direktorius Antanas Aleknavičius apibendrino riziką taip: nustatytos spragos leidžia nuotoliniu būdu valdyti kamerą arba pasiekti kitus tinklo įrenginius, pavyzdžiui, kompiuterius ar spausdintuvus.
Verta atkreipti dėmesį į NKSC pastabą, kad vertinimas atliktas laboratorinėmis sąlygomis ir kad tinkamos apsaugos priemonės realią riziką gerokai sumažina. Kitaip tariant, problema retai būna pati kamera. Problema būna tai, kaip ji prijungta.
Dešimt NKSC rekomendacijų: vaizdo kamerų kibernetinis saugumas praktikoje
2026 m. rugpjūčio 26 d. pranešime NKSC kartu su AOTD ir VSD pateikė dešimt konkrečių priemonių:
- Pakeisti gamyklinius slaptažodžius stipriais ir unikaliais, taip pat periodiškai juos keisti.
- Reguliariai diegti programinės įrangos atnaujinimus ir išjungti pažeidžiamus protokolus: UPnP, SSH, Bonjour, FTP, Telnet, HTTP, RTSP.
- Vengti apleistų kamerų, kurių gamintojas nebepalaiko, ir tokius įrenginius pakeisti.
- Riboti tiesioginę prieigą iš interneto, o nuotoliniam prisijungimui naudoti VPN.
- Išjungti nenaudojamas funkcijas ir paskyras.
- Įjungti dviejų veiksnių autentifikaciją, jei įranga tokią galimybę turi.
- Vengti Kinijoje, Rusijoje ar Irane veikiančių gamintojų įrenginių.
- Naudoti dalinį vaizdo užtemdymą, kad nebūtų atskleidžiama jautri informacija.
- Riboti kameros matymo lauką, kad jis neatskleistų detalių apie objekto vietą.
- Stebėti, ar jūsų teritorijoje nėra pašalinių kamerų.
Dėl septintosios rekomendacijos verta žinoti ir NKSC niuansą iš 2025 m. vertinimo: komponentų gamyba Taivane ir Kinijoje didina tiekimo grandinės riziką, tačiau vien šis faktas savaime negarantuoja grėsmės. Sprendimą dėl įrangos pasirinkimo objektui verta priimti įvertinus konkretaus objekto svarbą ir rizikos lygį.
Praktikoje pirmieji keturi punktai duoda didžiausią efektą už mažiausią kainą. Slaptažodžio pakeitimas trunka penkias minutes. Nuotolinės prieigos perkėlimas į VPN yra vienkartinis konfigūravimo darbas.
Tiesiogiai iš interneto pasiekiamas įrašymo įrenginys
Ketvirtoji NKSC rekomendacija skamba techniškai, bet praktikoje ji svarbiausia po slaptažodžių. Institucijos siūlo riboti tiesioginę prieigą iš interneto ir nuotoliniam prisijungimui naudoti VPN.
Kodėl tai svarbu? Įrašymo įrenginys yra sistemos centras. Per jį pasiekiamos visos kameros, visi įrašai ir dažnai visi vartotojai. Kai jis paskelbiamas internete per persiųstą maršrutizatoriaus prievadą, jis tampa matomas ne tik jums.
Ta pati logika galioja ir protokolams. NKSC atskirai nurodo išjungti UPnP, SSH, Bonjour, FTP, Telnet, HTTP ir RTSP, jeigu jų nenaudojate. UPnP čia vertas atskiro dėmesio, nes jis gali automatiškai atidaryti prievadus maršrutizatoriuje be jūsų žinios.
Jei sistema montuota seniau ir nuotolinė prieiga sukonfigūruota „kad tik veiktų", šią vietą verta peržiūrėti pirmiausia.
Ką dėl kamerų saugumo reikalauja BDAR
Jeigu jūsų kameros filmuoja ne tik jūsų privačią valdą, saugumas nustoja būti vien technikos klausimu ir tampa teisine pareiga.
VDAI rekomendacijoje išdėstyti principai, kurių privalu laikytis tvarkant vaizdo duomenis:
- Tikslo apribojimas. Turto apsaugos tikslais surinkta vaizdinė medžiaga neturi būti naudojama su tuo nesuderinamais tikslais.
- Duomenų kiekio mažinimas. Renkami tik tie duomenys, kurių iš tikrųjų reikia.
- Saugojimo trukmė. Kai vaizdo stebėjimas vykdomas turto saugos tikslais, VDAI nurodo, kad duomenis pakanka saugoti nuo savaitės iki vieno mėnesio, ir tai atitiktų BDAR 5 straipsnio 1 dalies e punktą. Išimtis taikoma gavus pavojaus signalą arba teisėsaugos institucijų prašymą.
- Ribota prieiga. Prieiga prie vaizdo duomenų suteikiama ribotam asmenų skaičiui, pavyzdžiui, administratoriaus įgaliotam asmeniui ar pagal sutartį dirbančiam apsaugos bendrovės darbuotojui, o ne visiems namo gyventojams.
- Unikalūs prisijungimo duomenys. Gamykliniai vardai ir slaptažodžiai keičiami diegimo metu.
Apie tai, kiek konkrečiai laikyti įrašus ir kaip tai pagrįsti, plačiau rašėme straipsnyje kiek laiko saugomi vaizdo įrašai. Daugiabučių atvejai turi savų niuansų, kuriuos aptarėme apžvelgdami vaizdo kameras daugiabutyje.
VDAI taip pat primena, kad tam tikrais atvejais duomenų valdytojui privaloma atlikti poveikio duomenų apsaugai vertinimą, kurio tikslas yra įvertinti stebėjimo reikalingumą, proporcingumą ir priemones nustatytiems pavojams pašalinti.
Vaizdo kamerų kibernetinis saugumas: patikra per vieną vakarą
Nereikia audito ir konsultantų, kad būtų padaryta didžioji dalis darbo. Štai eiliškumas, kurį rekomenduojame savo klientams.
- Surašykite visus įrenginius. Kameros, įrašymo įrenginys (NVR arba DVR), maršrutizatorius. Užsirašykite modelius ir programinės įrangos versijas.
- Pakeiskite kiekvieno įrenginio slaptažodį. Skirtingą kiekvienam, ne vieną visiems. Įrašymo įrenginys yra svarbiausias, nes per jį pasiekiamos visos kameros.
- Patikrinkite, ar yra atnaujinimų. Jeigu gamintojas modelio nebepalaiko, tai signalas planuoti keitimą.
- Išjunkite tai, ko nenaudojate. Nereikalingi protokolai, senos paskyros, nebeaktualūs vartotojai.
- Peržiūrėkite nuotolinę prieigą. Jei įrašymo įrenginys pasiekiamas tiesiogiai iš interneto per persiųstą prievadą, tai pakeiskite. Kaip veikia korektiškas nuotolinis prisijungimas, aprašėme straipsnyje apie tai, kaip stebėti vaizdo kameras per telefoną.
- Patikrinkite matymo lauką. Ar kamera mato daugiau, nei jums iš tikrųjų reikia? Apie tai, kaip parinkti kryptis ir zonas, rašėme apžvalgoje, kur montuoti vaizdo kameras. Valdomoms kameroms taikomos papildomos taisyklės, kurias aptarėme straipsnyje apie PTZ kameras.
Antra tipinė situacija, su kuria susiduriame. Įmonė turi tvarkingą sistemą, bet ją prieš penkerius metus montavo kitas rangovas, o dabartinis administratorius nežino nei slaptažodžių, nei kiek paskyrų sukurta. Tokiu atveju pirmas žingsnis yra ne nauja įranga, o esamos sistemos inventorizacija.
Norite, kad tai padarytų specialistas? Atliekame esamų vaizdo stebėjimo sistemų patikrą ir sutvarkome prieigos bei tinklo nustatymus. Gauti nemokamą konsultaciją.
Dažniausiai užduodami klausimai (DUK)
Ar tikrai galima įsilaužti į paprastą namų kamerą?
NKSC vertinime nustatytos spragos, kurios, pasak centro direktoriaus, leidžia nuotoliniu būdu valdyti kamerą arba pasiekti kitus tinklo įrenginius. Rizika didžiausia tada, kai palikti gamykliniai slaptažodžiai, įranga pasiekiama tiesiogiai iš interneto arba nebediegiami atnaujinimai.
Kokia yra dažniausia klaida?
Nepakeisti gamykliniai prisijungimo duomenys. Tai vienintelis punktas, kurį atskirai akcentuoja ir NKSC, ir VDAI.
Ar užtenka stipraus slaptažodžio?
Tai būtinas, bet ne vienintelis žingsnis. NKSC sąraše slaptažodžiai yra pirmoji iš dešimties priemonių. Šalia jų svarbūs atnaujinimai, nereikalingų protokolų išjungimas ir nuotolinės prieigos ribojimas per VPN.
Ką daryti, jei gamintojas nebeatnaujina mano kameros?
NKSC rekomenduoja tokių apleistų, gamintojo nebepalaikomų įrenginių atsisakyti ir juos pakeisti. Praktiškai tai reiškia, kad seną modelį verta įtraukti į artimiausio biudžeto planą.
Ar vaizdo kamerų kibernetinis saugumas svarbus ir privatiems namams?
Taip. Institucijos pabrėžia, kad net viena neapsaugota kamera gali tapti prieigos tašku prie viso namų ar organizacijos tinklo, kuriame yra kompiuteriai ir kiti įrenginiai.
Ar pakanka išjungti nuotolinę prieigą?
Tai sumažina riziką, bet dažniausiai atima ir patogumą, dėl kurio sistema buvo įrengta. Saugesnis kelias yra ne atsisakyti nuotolinės prieigos, o naudoti gamintojo rekomenduojamą sprendimą arba VPN.
Išvada
Vaizdo kamerų kibernetinis saugumas nustojo būti technine detale. 2026 m. rugpjūčio 26 d. NKSC, AOTD ir VSD paskelbė dešimt konkrečių rekomendacijų, o 2025 m. NKSC vertinimas parodė, kad realios spragos kamerose egzistuoja: nedokumentuoti prievadai, be slaptažodžio pasiekiama informacija ir pasenusios technologijos.
Trys dalykai, kuriuos verta įsidėmėti:
- Gamykliniai slaptažodžiai yra pagrindinė problema. Tai nurodo tiek NKSC, tiek VDAI, ir tai ištaisoma greičiausiai.
- Kamera yra tinklo įrenginys. Ji turi būti atnaujinama, ribojama ir stebima kaip ir bet kuris kitas kompiuteris.
- Saugumas yra ir teisinė pareiga. Jei stebėjimas apima ne tik jūsų valdą, taikomi BDAR reikalavimai dėl prieigos, saugojimo trukmės ir duomenų apsaugos.
Pradėkite nuo paprasčiausio žingsnio: šįvakar pakeiskite įrašymo įrenginio slaptažodį. Jeigu norite, kad sistemą peržiūrėtų specialistas, įvertintų tinklo konfigūraciją ir pasiūlytų konkretų planą, susisiekite su mumis. Gauti nemokamą konsultaciją.
Šaltiniai
- Nacionalinis kibernetinio saugumo centras, AOTD ir VSD. „Nuo privatumo iki nacionalinio saugumo: kodėl būtina apsaugoti vaizdo stebėjimo kameras", 2026 m. rugpjūčio 26 d. https://nksc.lrv.lt/lt/naujienos/nuo-privatumo-iki-nacionalinio-saugumo-kodel-butina-apsaugoti-vaizdo-stebejimo-kameras-8G7/
- Nacionalinis kibernetinio saugumo centras. „NKSC nustatė 2 vaizdo stebėjimo kamerų keliamas grėsmes duomenų saugumui", 2025 m. rugsėjo 8 d. https://nksc.lrv.lt/lt/naujienos/nksc-nustate-2-vaizdo-stebejimo-kameru-keliamas-gresmes-duomenu-saugumui-V6U/
- Valstybinė duomenų apsaugos inspekcija. „Rekomendacija dėl vaizdo duomenų tvarkymo daugiabučiuose ir privačiuose gyvenamuosiuose namuose", 2019 m. https://vdai.lrv.lt/uploads/vdai/documents/files/Rekomendacija_vaizdoduomenutvarkymo_20190425.pdf
- Lietuvos policija. „Nuo privatumo iki nacionalinio saugumo: kodėl būtina apsaugoti vaizdo stebėjimo kameras", 2026 m. rugpjūčio 26 d. https://policija.lrv.lt/lt/naujienos/nuo-privatumo-iki-nacionalinio-saugumo-kodel-butina-apsaugoti-vaizdo-stebejimo-kameras-9F4r/