Etiqueta: Video Surveillance

  • Una propuesta de un proveedor añadiría reconocimiento facial a los datos exportados de cámaras Flock

    Una propuesta de un proveedor añadiría reconocimiento facial a los datos exportados de cámaras Flock

    Un proveedor de software de vigilancia ha propuesto combinar imágenes exportadas de Flock Safety con capacidades de reconocimiento facial en una plataforma de pruebas independiente, según información basada en una propuesta comercial presentada a un departamento de policía de Tennessee. La propuesta destaca cómo los datos pueden adquirir nuevos usos analíticos después de salir del sistema que los recopiló originalmente.

    La integración propuesta no es una función desplegada de Flock

    VIDIZMO describió la incorporación de datos de Flock, grabaciones de cámaras corporales y otras pruebas a su Intelligence Hub para realizar búsquedas y análisis. El director ejecutivo de la empresa declaró a los periodistas que no había utilizado reconocimiento facial en grabaciones de Flock ni había creado la herramienta de exportación específica necesaria para el flujo de trabajo propuesto.

    Flock afirma que sus cámaras no utilizan reconocimiento facial y que su sistema de matrículas busca características de los vehículos en lugar de identidades. Por tanto, el análisis biométrico propuesto se realizaría posteriormente en el entorno de otro proveedor, no dentro de las cámaras Flock ni en el propio proceso de reconocimiento de Flock.

    Los límites de gobernanza de los datos deben mantenerse tras la exportación

    Los organismos que evalúen integraciones de vídeo deben definir los análisis permitidos, la retención, el registro de auditoría y los requisitos de aprobación antes de trasladar pruebas entre plataformas. Los controles de contratación deben abordar tanto el procesamiento posterior como las capacidades del sistema de cámaras original. SectechMedia sigue los avances relacionados en su cobertura de videovigilancia y tecnologías de imagen.

    Fuentes

  • Auditoría del diseño conjunto de iluminación perimetral y cámaras

    Auditoría del diseño conjunto de iluminación perimetral y cámaras

    La iluminación perimetral y la videovigilancia suelen ser diseñadas por equipos diferentes, aunque su rendimiento está estrechamente relacionado. Una mayor cantidad de luz no produce automáticamente mejores evidencias. Una orientación deficiente puede generar deslumbramiento, sombras profundas, reflejos y cambios rápidos de exposición que reducen el reconocimiento y desestabilizan la analítica. Una auditoría del diseño conjunto evalúa la cámara, la luminaria y la escena como un único sistema de detección.

    Definir la tarea operativa

    Para cada cámara, indique si el objetivo es la detección, la observación, el reconocimiento o la identificación. Registre el área objetivo, el movimiento esperado, la retención requerida y la respuesta del operador. Los criterios de iluminación deben ajustarse a esa tarea y no a un valor genérico de luminosidad para todo el emplazamiento.

    Documente la posición de la cámara, el objetivo, el campo de visión, la altura de montaje, el modo día/noche, la capacidad infrarroja y las zonas de analítica. Para la iluminación, registre el tipo de luminaria, el patrón del haz, las características cromáticas, los controles, la fuente de alimentación y el estado de mantenimiento.

    Medir la escena al anochecer

    Inspeccione el perímetro en condiciones nocturnas representativas. Evalúe la iluminación horizontal y vertical, la uniformidad, el contraste y la transición entre zonas claras y oscuras. Los objetivos de las cámaras son tridimensionales, por lo que un plano del suelo bien iluminado puede dejar aún en sombra los rostros o las marcas de los vehículos.

    Observe el deslumbramiento directo hacia el objetivo, los reflejos en vallados o superficies mojadas y la contraluz procedente de carreteras o propiedades adyacentes. Realice las pruebas con la vegetación, las puertas y los vehículos estacionados en sus posiciones reales. Las directrices de seguridad física de la CISA destacan la evaluación por capas en lugar de la dependencia de un único control.

    Probar la respuesta de la cámara y la analítica

    Revise el vídeo en directo y grabado mientras un objetivo representativo se desplaza por la escena. Compruebe el comportamiento del obturador, el desenfoque de movimiento, el ruido, el balance de blancos, la conmutación a infrarrojos y la compresión. Confirme que los cambios de iluminación no sobreexpongan los objetivos cercanos ni oculten los distantes.

    Ejecute pruebas de aceptación de la analítica en toda la zona y en las condiciones límite. Los faros, los insectos, la lluvia y las sombras móviles pueden generar alarmas molestas. La guía de SectechMedia sobre nueva puesta en servicio de la analítica de vídeo ofrece un método estructurado para validar las zonas después de cambios en la escena.

    Coordinar la resiliencia y los controles

    Determine qué ocurre durante un fallo de la red eléctrica, una transferencia al generador y la pérdida de la red de control de iluminación. Las cámaras críticas pueden requerir iluminación de emergencia o cobertura infrarroja independiente. Evite un único comando de control que pueda desactivar tanto la iluminación como la vigilancia sin generar una alarma.

    El acceso a los controles de iluminación debe estar restringido y registrarse. Los horarios, las fotocélulas y los comandos de gestión central necesitan relojes coherentes y anulaciones documentadas.

    Documentar las acciones correctivas y los cambios estacionales

    Utilice imágenes anotadas para registrar deslumbramientos, sombras, zonas muertas y cambios recomendados de orientación o de equipos. Repita las pruebas después del crecimiento de la vegetación, obras, modificaciones del vallado o sustitución de luminarias. Limpie los objetivos y las luminarias, verifique los soportes y analice las tendencias de las lámparas averiadas. Una auditoría satisfactoria demuestra que el sistema combinado proporciona evidencias utilizables y una detección estable en condiciones nocturnas reales.

    Fuentes

  • Pruebas de persistencia de máscaras de privacidad y desviación de configuración en cámaras

    Pruebas de persistencia de máscaras de privacidad y desviación de configuración en cámaras

    Las máscaras de privacidad están destinadas a impedir que los operadores, las grabaciones y los análisis posteriores visualicen áreas protegidas. Una máscara que parece correcta durante la puesta en servicio puede desviarse después de un ajuste del objetivo, un cambio en la estabilización electrónica, la sustitución de la cámara, una actualización de firmware o la modificación de un preajuste. Las pruebas de persistencia demuestran que la protección permanece alineada en todos los modos operativos reales de la cámara.

    Definir la escena protegida y la política

    Documente el motivo de cada máscara, la geometría protegida y las vistas en las que debe aplicarse. Registre el modelo de cámara, el firmware, la posición del objetivo, la resolución, la orientación y los ajustes de corrección de imagen. Utilice referencias fijas de la escena, como bordes de paredes, ventanas o marcadores estructurales, en lugar de muebles o vehículos móviles.

    Las capturas de pantalla por sí solas son insuficientes porque no describen lo que ocurre durante el zoom, la transición día/noche o el reinicio. Identifique al propietario aprobado y el proceso de cambio de cada máscara.

    Probar cada ruta de vídeo relevante

    Verifique la máscara en la visualización en directo, la reproducción grabada, los flujos secundarios, los clientes móviles, los decodificadores de videowall y los clips exportados. Confirme que las instantáneas, las miniaturas y las vistas previas de analítica no revelen la región protegida. Si la cámara genera metadatos fuera de la imagen enmascarada, determine si las coordenadas o clasificaciones siguen exponiendo actividad sensible.

    Pruebe cada resolución y relación de aspecto compatibles. Una máscara definida en un sistema de coordenadas puede desplazarse cuando un flujo se recorta o gira. La guía de SectechMedia sobre nueva puesta en servicio de la geometría de zonas de analítica de vídeo ofrece un método relacionado para comprobar la geometría de la escena.

    Ejercitar el movimiento y los modos operativos

    Para cámaras PTZ, pruebe cada preajuste, patrulla y límite manual. Confirme si las máscaras están vinculadas a coordenadas absolutas de giro, inclinación y zoom, y si permanecen estables durante el movimiento. Para cámaras fijas, pruebe el zoom óptico, la estabilización electrónica, la corrección de distorsión, el modo pasillo y la conmutación día/noche.

    Observe las transiciones, no solo las posiciones finales. Una ventana protegida no debe quedar visible brevemente mientras se desplaza un preajuste o cambia la exposición.

    Introducir cambios controlados de configuración

    Reinicie la cámara y el grabador, restaure una copia de seguridad de la configuración en un dispositivo representativo y aplique una actualización de firmware compatible. Verifique el número, la forma, la posición y la aplicación de las máscaras después de cada acción. Compare la configuración actual con una línea base aprobada para poder detectar desviaciones antes de la inspección visual.

    Restrinja la edición de máscaras a roles autorizados y confirme que los cambios generen un evento de auditoría. Las exportaciones de gestión que contengan coordenadas de máscaras deben recibir la misma protección que otros datos de configuración sensibles.

    Documentar las evidencias y los desencadenantes de nuevas pruebas

    Conserve imágenes de referencia anotadas de cada flujo y modo, hashes de configuración cuando sean compatibles, la identidad del operador y las marcas de tiempo de las pruebas. Clasifique los fallos como problemas de geometría, cliente, grabación, analítica o control de cambios. Repita las pruebas después de mover la cámara, intervenir el objetivo, cambiar el firmware, modificar la escena o revisar la política de privacidad. Los marcos de seguridad y privacidad del NIST proporcionan una base de gobernanza para mantener estas evidencias.

    Verificar el comportamiento del operador y del grabador

    Confirme que los roles no autorizados no puedan desactivar ni redimensionar las máscaras y que las superposiciones del lado del grabador no sustituyan la aplicación por parte de la cámara. Revise los registros de auditoría de cada cambio aprobado y compare después las vistas en directo, grabadas y exportadas una vez guardada la configuración.

    Fuentes de referencia

  • Ciclo de vida de los certificados de dispositivos de seguridad y pruebas de caducidad

    Ciclo de vida de los certificados de dispositivos de seguridad y pruebas de caducidad

    Los certificados protegen cada vez más la comunicación entre cámaras, controladores de acceso, grabadores, servidores de gestión y clientes de operador. También pueden convertirse en un punto único de fallo oculto. Un certificado caducado puede bloquear el acceso de gestión, interrumpir la entrega de eventos o alentar a los operadores a omitir la validación durante una interrupción. Por tanto, la gestión del ciclo de vida debe probarse como un control operativo y no tratarse como un ejercicio anual con hojas de cálculo.

    Crear un inventario basado en la responsabilidad

    Registre el sujeto, emisor, número de serie, periodo de validez, uso de la clave, punto final, cadena de confianza y responsable de cada certificado. Incluya dispositivos integrados, proxies inversos, API, credenciales móviles y servicios internos. El inventario debe distinguir los certificados públicos de los certificados de infraestructura de clave pública privada y de los certificados autofirmados generados por los dispositivos.

    La responsabilidad importa porque la renovación puede involucrar a distintos equipos. Un integrador de seguridad puede gestionar las cámaras, la infraestructura corporativa puede operar la autoridad de certificación y un proveedor puede controlar un conector en la nube. Cada certificado necesita una ruta de decisión designada antes de caducar.

    Probar la validación desde los clientes reales

    Un certificado puede parecer correcto en una consola de gestión y, aun así, fallar en un grabador o controlador antiguo que no disponga de la cadena emisora. Realice pruebas desde cada clase de cliente, incluidos puestos de trabajo de operadores, aplicaciones móviles, API y servidores de conmutación por error. Valide la coincidencia del nombre de host, los anclajes de confianza, el comportamiento de revocación y la sincronización horaria. Las directrices de NIST para la gestión de claves subrayan que los controles criptográficos dependen de claves protegidas, ciclos de vida definidos y procesos con responsabilidades claras.

    No desactive la validación para conseguir que una prueba se complete. Si un cliente no puede admitir el modelo de confianza requerido, documente la limitación y aísle el riesgo mientras planifica su sustitución o una pasarela aprobada.

    Ensayar la renovación antes de la fecha límite

    Utilice un punto final que no sea de producción o un dispositivo piloto para ensayar las solicitudes de firma de certificados, la aprobación, la instalación y los requisitos de reinicio del servicio. Confirme si las claves privadas pueden permanecer en el dispositivo y si la renovación cambia las huellas digitales utilizadas por las integraciones. Pruebe periodos de validez superpuestos para poder distribuir una cadena nueva antes de que caduque la anterior.

    La supervisión automatizada debe advertir en varios umbrales, pero las alertas no son suficientes. Un ejercicio de renovación debe demostrar que el equipo puede obtener, desplegar y validar el reemplazo dentro de la ventana disponible. La guía de SectechMedia sobre inventario de activos y gestión de la configuración muestra cómo la responsabilidad y los registros de referencia respaldan este proceso.

    Proteger las claves y el material de recuperación

    Las claves privadas deben generarse y almacenarse según el riesgo y las capacidades del dispositivo. Restrinja la exportación, proteja las credenciales de inscripción y registre los cambios administrativos. Cuando no se disponga de almacenamiento respaldado por hardware, utilice controles compensatorios como el aislamiento de red, la gestión con privilegios mínimos y procedimientos rápidos de revocación.

    Realice copias de seguridad de la configuración de la autoridad de certificación y documente las dependencias de recuperación, pero evite copiar claves privadas en sistemas generales de incidencias o carpetas compartidas. Las pruebas de recuperación deben demostrar que los certificados pueden volver a emitirse sin reutilizar material de claves comprometido.

    Medir el estado del ciclo de vida

    Entre las métricas útiles se incluyen los certificados desconocidos, los certificados sin responsable, las rutas de validación fallidas, las renovaciones completadas antes del umbral y las excepciones de emergencia. Revise el inventario después de sustituir dispositivos, actualizar firmware y modificar la arquitectura. El objetivo no es simplemente que no haya caducidades; es mantener una confianza cifrada que sobreviva al mantenimiento rutinario y a la respuesta ante incidentes.

    Fuentes de referencia

  • Validación de actualizaciones de firmware de cámaras IP y planificación de la reversión

    Validación de actualizaciones de firmware de cámaras IP y planificación de la reversión

    Las actualizaciones de firmware son esenciales para la seguridad de las cámaras IP, pero una actualización también constituye un cambio controlado en un sistema activo de detección y pruebas. Una cámara que se reinicia correctamente puede volver con los análisis alterados, certificados perdidos, una hora incorrecta, un perfil de transmisión modificado o una integración con el VMS averiada. Por tanto, la gestión eficaz de las actualizaciones combina la urgencia de la ciberseguridad con pruebas de aceptación operativa.

    Comenzar con una línea base precisa de los activos

    Registre el modelo de la cámara, la revisión del hardware, el firmware actual, el cargador de arranque cuando esté expuesto, la exportación de la configuración, los certificados, los ajustes de transmisión, las reglas de análisis, la fuente horaria y la asociación con el VMS. Confirme que el paquete del fabricante se aplica a la variante exacta del dispositivo y lea todos los requisitos de versiones intermedias. Las directrices de NIST para la gestión empresarial de parches hacen hincapié en la planificación basada en el riesgo, el inventario y la verificación, en lugar de tratar las actualizaciones como un único evento técnico.

    La línea base debe incluir la calidad de imagen, la frecuencia de fotogramas, la tasa de bits, la generación de eventos y el comportamiento de grabación actuales. Para cámaras críticas, conserve clips y capturas de pantalla representativos para que el equipo pueda comparar el rendimiento después del cambio.

    Utilizar un grupo piloto representativo

    Seleccione cámaras que reflejen el parque desplegado sin situar en primer lugar el punto de cobertura de mayor riesgo. Incluya al menos un dispositivo que utilice cada patrón de integración importante, como análisis en el borde, E/S externa, transmisión cifrada o almacenamiento local. Aplique la actualización durante una ventana definida y mantenga sin cambios el resto del parque hasta que el grupo piloto complete el periodo de observación.

    Compruebe si el firmware restablece credenciales, desactiva protocolos, regenera certificados o modifica el comportamiento de seguridad predeterminado. Pueden ser mejoras intencionadas, pero deben incorporarse al plan de despliegue antes de ampliarlo.

    Validar la función, la seguridad y las pruebas

    Las pruebas de aceptación deben abarcar vídeo en directo y grabado, negociación de transmisiones, transiciones con poca luz, eventos de análisis, metadatos de alarmas, audio cuando esté autorizado, almacenamiento local, supervisión del estado y conmutación por error del VMS. Confirme la sincronización NTP y compare las marcas de tiempo entre la cámara, el grabador y el cliente del operador. Pruebe la autenticación con los roles previstos y verifique que los servicios obsoletos sigan desactivados.

    La supervisión de red debe confirmar los destinos y puertos esperados después de la actualización. Las conexiones salientes inesperadas, los cambios en el comportamiento DNS o los servicios de gestión en interfaces nuevas requieren investigación. La guía de refuerzo de redes de videovigilancia de SectechMedia ofrece un marco de control más amplio para esta revisión.

    Diseñar la reversión antes del despliegue

    La reversión puede consistir en una versión anterior compatible, la restauración de una exportación de configuración, la sustitución por un repuesto preparado o el servicio temporal desde una cámara adyacente. No suponga que el firmware puede volver a una versión anterior; verifique la compatibilidad del fabricante y las restricciones de firma. Defina las condiciones de parada que activan la reversión, el responsable de la decisión y la pérdida máxima de cobertura aceptable.

    Mantenga los paquetes, los hashes, las copias de seguridad de la configuración y las pruebas bajo control de cambios. Un registro de actualización completado debe identificar cada dispositivo, resultado, excepción y acción de seguimiento. Esto crea un vínculo auditable entre la corrección de vulnerabilidades y la continuidad de la cobertura de seguridad.

    Cerrar el cambio con pruebas supervisadas

    Después del despliegue, supervise durante un periodo definido los reinicios, las transmisiones interrumpidas, las lagunas de almacenamiento, las tasas de error de los análisis y las advertencias de certificados. Concilie el inventario final de firmware con el alcance aprobado. Actualice la documentación y los registros de vulnerabilidades únicamente después de que las pruebas operativas confirmen que el parque está actualizado y funciona correctamente.

    Fuentes de referencia

  • CISA advierte de que un fallo de firmware en cámaras VIVOTEK podría permitir ejecutar comandos como root

    CISA advierte de que un fallo de firmware en cámaras VIVOTEK podría permitir ejecutar comandos como root

    CISA ha publicado un aviso sobre sistemas de control industrial relativo a una vulnerabilidad que afecta a varios modelos de cámaras V Series de VIVOTEK. La agencia indica que una explotación exitosa puede permitir la ejecución remota de comandos, posiblemente con privilegios de root, lo que abre una vía para comprometer por completo una cámara afectada.

    Comprometer una cámara puede tener consecuencias que van más allá de la pérdida de vídeo

    El problema se registra como CVE-2026-22755 y afecta a los modelos indicados FD9187, FD9189, FD9365, FD9387, FD9389 y FD9391. El aviso de CISA identifica el firmware afectado y dirige a los operadores a las actualizaciones proporcionadas por el fabricante. Una cámara comprometida puede convertirse en algo más que un sensor no disponible: puede exponer credenciales, proporcionar un punto de entrada a una red de videovigilancia o socavar la confianza en las pruebas grabadas.

    Actualizar con controles de inventario y reversión

    Los operadores deben identificar primero los modelos y las versiones de firmware exactos, confirmar las rutas de actualización compatibles y probar la actualización en una unidad representativa. Se debe minimizar la exposición de la red, restringir el acceso de gestión y segmentar el tráfico de las cámaras respecto de los sistemas empresariales generales. Después del despliegue, los equipos deben verificar el vídeo, los análisis, la grabación, la sincronización horaria y el comportamiento de los certificados, en lugar de considerar que un reinicio correcto demuestra que el proceso ha finalizado. La guía de SectechMedia sobre refuerzo de la ciberseguridad de cámaras y VMS aporta controles adicionales para reducir el riesgo en las redes de videovigilancia.

    Fuentes