Port-Security am Switch so konfigurieren, dass der Port permanent deaktiviert wird, sobald der Link einmal weg ist. Optimal wäre dann noch, wenn die Kamera 802.1x kann.
Dann müsste jemand schon in die laufende Kamera einbrechen, ohne den Link zum Switch zu deaktivieren, und sich darüber irgendwie in den Traffic einklinken. Alles andere würde bemerkt werden und durch den toten Switchport verhindert. Als Sahnehäubchen kann die Kamera dann noch IPsec zum Router. Dann hilft nicht mal, sich in das heiße Kabel einzuklinken.
Dass die Kamera über den Switchport hinaus in einer gefilterten DMZ hängen sollte, versteht sich von selbst.