← Volver a Guías Técnicas/Directiva NIS2 & Hardening

Guía de Ciberseguridad & Bastionado de Redes CCTV

Protocolo integral de endurecimiento (*hardening*) para cámaras IP, grabadores NVR y switches PoE. Cumplimiento de la Directiva Europea NIS2, Esquema Nacional de Seguridad (ENS) y prevención de intrusiones físicas o lógicas en la red de seguridad.

Auditoría en Vivo

Nivel de Bastionado NIS2 de la Instalación

0%(0/8 medidas aplicadas)

Topología Recomendada: Aislamiento por VLAN y Router de Borde

Las cámaras IP jamás deben tener salida directa a Internet (`0.0.0.0/0`) ni visibilidad con los PCs de la oficina.

VLAN 20 (CCTV / Cámaras)

Rango `10.20.0.0/24`. Sin Gateway hacia Internet. Solo acepta tráfico desde la IP del NVR. Puerto switch con 802.1X activado.

NVR / Grabador (Dual NIC)

Tarjeta LAN1 en VLAN 20 (Cámaras) y Tarjeta LAN2 en VLAN 10 (Gestión interna). Actúa como puente controlado sin enrutamiento directo.

Acceso Remoto Seguro

Acceso externo exclusivamente mediante VPN WireGuard / IPsec con certificado digital y 2FA. Sin mapeo de puertos NAT en router.

Checklist Interactivo

Medidas de Endurecimiento Paso a Paso

Segmentación Estricta de VLAN de Videovigilancia (VLAN CCTV)

Riesgo CRITICALNIS2 Art. 21 / ENS Medida [mp.if.1]

Las cámaras IP y grabadores nunca deben convivir en la misma subred que terminales de usuario o redes WiFi corporativas. El switch gestionable debe aislar el tráfico con una VLAN dedicada y ACLs que solo permitan comunicación hacia la IP del NVR.

Desactivación Obligatoria de UPnP en Routers, NVRs y Cámaras

Riesgo CRITICALUNE-EN 62443-4-2

Universal Plug and Play (UPnP) permite a las cámaras abrir puertos automáticamente en el router hacia Internet sin autenticación, dejando streams RTSP y paneles web expuestos a bots como Mirai o escaneos Shodan.

Autenticación de Puerto 802.1X / EAP-TLS en Cámaras Exteriores

Riesgo HIGHNIS2 Requisito de Seguridad Física y de Enlace

Si una cámara exterior es desmontada del poste o fachada, un atacante no puede conectar un portátil al cable Ethernet y acceder a la red interna, ya que el switch bloqueará el puerto hasta que se valide el certificado X.509 de la cámara.

Forzado de HTTPS con Certificado TLS 1.3 / X.509

Riesgo HIGHRGPD Art. 32 (Seguridad del tratamiento)

Deshabilitar el puerto HTTP 80 en cámaras y grabadores. Todo el tráfico web y la interfaz de gestión deben operar bajo HTTPS cifrado para evitar intercepción de credenciales en tránsito (Man-In-The-Middle).

Autenticación Digest en Streams RTSP (Prohibir Basic Auth)

Riesgo CRITICALONVIF Core Specification v22.12

Los flujos de vídeo `rtsp://` no deben transmitirse con autenticación Basic en texto plano. La autenticación Digest con nonce criptográfico impide que sniffers de red capturen el usuario y clave de visualización.

Cierre de Nube P2P en Instalaciones Críticas / Grado 3

Riesgo HIGHEsquema Nacional de Seguridad (ENS Nivel Alto)

En infraestructuras críticas, banca o Grado 3, las conexiones P2P propietarias de fabricantes (Hik-Connect, Dahua Easy4ip, Uniview EZCloud) deben desactivarse en favor de túneles VPN dedicados (WireGuard / IPsec) con autenticación multifactor (MFA).

Sincronización Horaria NTP Criptográfica (Validez Judicial)

Riesgo MEDIUMLey de Enjuiciamiento Criminal Art. 326

Un NVR con desfase horario invalida las grabaciones como prueba pericial en juicio. Se debe configurar sincronización continua contra servidores de hora del Real Instituto y Observatorio de la Armada (ROA: `hora.roa.es`) o servidores de red interna aislados.

Usuarios de Servicio ONVIF Separados del Administrador del NVR

Riesgo MEDIUMPrincipio de Menor Privilegio (PoLP)

Nunca utilizar la contraseña maestra del NVR para vincular cámaras por ONVIF. Crear un usuario de servicio `onvif_media` con permisos exclusivos de streaming para mitigar el impacto si una cámara es comprometida.

Matriz de Puertos y Servicios en Equipos CCTV

Comprueba qué servicios deben permanecer cerrados en la configuración de fábrica de los fabricantes.

Puerto / ServicioEstado RecomendadoVulnerabilidad / Vector de AtaqueAlternativa Segura
HTTP (TCP 80)DESACTIVAREnvío de claves y cookies en texto claroHTTPS (TCP 443 con TLS 1.3)
Telnet (TCP 23)DESACTIVARConsola de depuración con contraseñas de fabricanteSSH v2 o deshabilitado
UPnP (UDP 1900)DESACTIVARApertura no autorizada de puertos hacia InternetSin NAT / Túnel VPN
RTSP sin Auth (TCP 554)DESACTIVAREspionaje de vídeo en directo sin credencialesRTSP Digest Auth / RTSPS (TCP 322)
SNMP v1/v2c (UDP 161)DESACTIVARCommunity strings 'public' revelan modelo y firmwareSNMPv3 con AuthPriv (SHA-256 / AES)