
Atualmente encontramo-nos na Era Digital Avançada, também conhecida como a Quarta Revolução Industrial ou Indústria 4.0, cuja característica principal é a conectividade total, onde dispositivos, pessoas e sistemas inteligentes estão interligados entre si através da Internet. Neste contexto, a cibersegurança torna-se vital.
Porque é que a cibersegurança é fundamental para os sistemas de segurança física?
Os sistemas de segurança física como podem ser as câmaras de videovigilância, as centrais de intrusão, os sistemas de deteção e extinção de incêndio, os sistemas de controlo de acessos e, em geral, todos os dispositivos IoT estão conectados à Internet e, portanto, são suscetíveis de sofrer um ciberataque.
Organismos como o NIST (National Institute of Standards and Technology), a ENISA (European Union Agency for Cybersecurity) e o INCIBE (Instituto Nacional de Ciberseguridad) coincidem em definir um ciberataque como um ataque realizado mediante de meios digitais ou redes informáticas para de danificar, aceder, alterar ou interromper sistemas, serviços ou dados.
Ou seja, um ciberataque perpetrado sobre um Sistema de Segurança poderia implicar, por exemplo, que um ciberdelinquente desativasse um sistema de intrusão, inutilizasse um sistema de videovigilância, roubasse e/ou eliminasse imagens, desativasse um controlo de acessos ou abrisse uma fechadura eletrónica. Acarretando, por sua vez, consequências para a segurança de instalações e pessoas, que poderiam ser muito graves tanto a nível operativo e económico, como legal e de reputação.
A realidade é que não se trata apenas de coisas que poderiam acontecer, mas sim de coisas que já aconteceram e que continuam a acontecer.
Casos reais de vulnerabilidade na cibersegurança
A título de exemplo, a seguir, cito alguns casos relacionados com vulnerabilidades em sistemas de segurança que se tornaram conhecidos no mundo da cibersegurança nos últimos anos:
- AVTECH: Em janeiro de 2025, a empresa norte-americana de Cibersegurança Qualys publicou um relatório técnico sobre a Murdoc Botnet, onde se referia que dispositivos da marca AVTECH, fabricante taiwanês de sistemas de videovigilância, foram afetados desde julho de 2024 por este malware que explorava a vulnerabilidade identificada CVE-2024-7029. Este malware permite tomar controlo remoto dos dispositivos, o que pode implicar a inutilização dos dispositivos, o roubo de imagens, bem como a utilização dos dispositivos afetados como vetores de ataque a outros sistemas.
- Verkada: A 9 de março de 2021, a empresa norte-americana Verkada, fabricante de sistemas de videovigilância e controlo de acessos, publicou no seu website um relatório relativo a um incidente de segurança no qual expunha que os seus dispositivos tinham sido alvo de um ciberataque por parte de um grupo de hackers liderado pelo suíço Tillie Kottmann. Estima-se que, potencialmente, puderam aceder a cerca de 150.000 câmaras de segurança instaladas em hospitais, prisões, escolas e empresas como a Tesla e a Cloudflare. (https://www.verkada.com/security-update/report/)
- Applied Risk: Em 2018 e 2019, o especialista em cibersegurança industrial Gjoko Krstic, da empresa holandesa Applied Risk, analisou vulnerabilidades em edifícios inteligentes e demonstrou que era possível desativar alarmes, abrir ou bloquear portas eletrónicas, controlar elevadores, intercetar sistemas de videovigilância, etc., aproveitando vulnerabilidades em redes Wi-Fi e nos dispositivos e sistemas a elas conectados. Apresentou o seu trabalho em conferências como a Hack In The Box de Amesterdão e a ICS Cyber Security Conference de Singapura.
Neste contexto, e partindo do princípio de que a segurança total em cibersegurança não existe, o que podemos fazer para tentar que os sistemas de segurança sejam o mais ciberseguros possível?
Boas práticas para reforçar a cibersegurança nos sistemas de segurança
Manter os dispositivos atualizados com a última versão de firmware e software disponível para evitar vulnerabilidades já conhecidas:
Neste sentido, a NVD (National Vulnerability Database) gerida pelo NIST, é a base de dados oficial de vulnerabilidades do governo dos Estados Unidos. O seu objetivo é compilar, analisar e publicar informações sobre vulnerabilidades de segurança em software, hardware e sistemas conectados; e oferece detalhes técnicos das vulnerabilidades (CVE), pontuações de severidade (CVSS), informação sobre produtos afetados, soluções e ligações para patches, etc.
Alguns exemplos de vulnerabilidades identificadas pela NVD com impacto em sistemas de segurança são:
- CVE-2024-7029 afetou dispositivos AVTECH permitindo a infeção pelo malware Murdoc.
- CVE-2023-28808 afetou dispositivos HIKVISION permitindo a execução remota de código e o acesso não autenticado.
- CVE-2021-33044 afetou dispositivos DAHUA permitindo o acesso não autorizado com possibilidade de controlo total do dispositivo.
Graças a esta base de dados, uma vez identificada uma vulnerabilidade, os fabricantes podem publicar uma nova versão de firmware para de eliminar a vulnerabilidade em questão dos seus dispositivos.
Utilizar palavras-passe complexas, nunca utilizar palavras-passe por defeito e utilizar sistemas multifator sempre que possível:
Entende-se por palavra-passe complexa aquela que tem doze caracteres ou mais, contém números, letras maiúsculas, letras minúsculas e símbolos; além de não ter nenhuma relação com os dados dos utilizadores que a geram nem com os sistemas em que são utilizadas; tudo isto com o fim de dificultar que a palavra-passe possa ser deduzida ou que seja fácil de hackearmediante um ataque de força bruta ou de dicionário.
Por exemplo, a botnet Mirai em 2016 afetou câmaras IP e DVRs OEM fabricados por marcas como a XiongMai Technologies porque usavam credenciais por defeito como admin/admin ou root/12345.
Evitar portas predefinidas, desativar as desnecessárias e utilizar comunicações cifradas com o protocolo TLS:
Voltando ao caso da botnet Mirai, este malware analisava a Internet em busca de dispositivos IoT (como, por exemplo, câmaras de videovigilância) com portas abertas e credenciais por defeito. Se encontrasse aberta a porta 23 (telnet) que permite o acesso remoto sem encriptação, o malware tentava aceder ao dispositivo utilizando palavras-passe por defeito como admin/admin. Por outro lado, devem ser sempre utilizadas interfaces web e comunicações seguras, como HTTPS que cifra a comunicação mediante TLS, o que impossibilita que a informação seja acessível a um atacante. Neste sentido, se for utilizado um acesso web HTTP sem cifrarem, os dados que circulam poderão ser facilmente acessíveis para um atacante.
Configurar a rede seguramente:
- Segmentar a rede implementando VLANs ao nível do switch para evitar que os sistemas de segurança sejam acessíveis a qualquer dispositivo, sistema ou pessoa ligada à rede.
- Utilizar ligações remotas VPN para aceder a partir do exterior da rede aos sistemas de segurança de modo a evitar que estes estejam expostos na Internet.
- Permitir o acesso à rede somente a dispositivos autorizados, por exemplo, através do controlo de endereços MAC.
Instalar dispositivos certificados como ciberseguros:
- ETSI EN 303 645: norma europeia para a cibersegurança de dispositivos IoT de consumo, que garante uma série de requisitos mínimos como não usar palavras-passe por defeito, permitir atualizações seguras, encriptação de dados e proteção contra acessos não autorizados.
- ETSI EN 18031: Norma europeia complementar à EN 303 645, centrada na avaliação da segurança de produtos IoT.
Monitorizar o tráfego de rede em busca de comportamentos anómalos:
Proporciona os seguintes benefícios:
- Deteção precoce de ameaças
Permite identificar comportamentos anómalos como conexões não autorizadas, varrimentos de portas ou tráfego para servidores desconhecidos.
- Prevenção de ataques
Ao detetar padrões invulgares, é possível bloquear ações maliciosas antes que causem danos (por exemplo, uma tentativa de ex filtração de dados a partir de uma câmara IP).
- Visibilidade completa da rede
Ajuda a entender que dispositivos estão ligados, como comunicam e se comportam-se de inesperadamente.
- Resposta rápida a incidentes
Facilita a investigação e contenção de incidentes de segurança, reduzindo o tempo de exposição.
- Conformidade normativa
As normas ISO 27001 e ENS exigem capacidades de monitorização e registo de eventos de rede.
- Deteção de dispositivos comprometidos
Se se detetar que uma câmara ou qualquer outro dispositivo de um sistema de segurança envia dados para um IP desconhecido, pode ser sinal de que foi infetado ou atacado.
Formar o pessoal em cibersegurança básica:
Contribui para:
- A configuração adequada em termos de cibersegurança dos diversos dispositivos que compõem um sistema de segurança
- A identificação precoce de ameaças, detetando, por exemplo, comportamentos anómalos ou acessos suspeitos
- A capacidade de resposta adequada em caso de ocorrência de um incidente
Consulte a nossa categoria de cibersegurança ou contacte o seu representante de vendas para estar preparado.








