👀 10 fallas de seguridad de los dispositivos de «Internet de las Cosas»

La Fundación OWASP (Open Web Application Security Project) es una organización dedicada al análisis y divulgación de temas, documentos y herramientas relacionadas con la seguridad del software a nivel global. Recientemente publicaron su “IoT Top 10 2018” como parte de su proyecto enfocado a la Internet de las Cosas. Un breve documento en el que se indica cuáles son los 10 principales problemas de seguridad asociados con dispositivos de la Internet de las Cosas (IoT) y que deberían ser tenidos en cuenta por todos aquellos que desarrollen, creen o manejo sistemas IoT.

Foto: Chesky vía Shutterstock

1. Contraseñas débiles, predecibles o dentro del código: Uso de credenciales no modificables, disponibles de manera pública o fáciles de adivinar mediante fuerza bruta; e incluso de backdoors en firmware o software cliente que permiten obtener acceso no autorizado a sistemas aprovechando estas contraseñas vulnerables.

2. Servicios de red inseguros: Servicios de red inseguros e innecesarios corriendo en el propio dispositivo, especialmente en aquellos expuestos a Internet, que comprometen la confidencialidad, autenticidad o disponibilidad de la información o permiten control no autorizado de manera remota.

3. Ecosistema de interfaces inseguros: Problemas de seguridad en interfaces web, móviles, en la nube, o API de backend en ecosistemas que están fuera de los dispositivos y que permiten que tanto los dispositivos como ciertos componentes relacionados puedan ser comprometidos.

4. Falta de mecanismos de actualización seguros: Falta de un sistema sencillo para actualizar el dispositivo de manera segura. Esto incluye: falta de validación del firmware en el dispositivo, falta de seguridad en el envío (tránsito no cifrado), falta de mecanismos que permitan evitar volver un paso hacia atrás, y falta de notificaciones acerca de cambios de seguridad debido a las actualizaciones.

5. Uso de componentes poco seguros o anticuados: Uso de componentes/librerías de software obsoletas y/o inseguras que podrían permitir que el dispositivo sea comprometido. Esto incluye personalizaciones inseguras de la plataforma del sistema operativo y el uso de software de terceras partes o componentes de hardware de una cadena de suministro comprometida.

6. Insuficiente protección a la privacidad: Información personal del usuario almacenada en el dispositivo o en el entorno al cual se conecta el dispositivo que es utilizada de manera poco segura, inapropiada o sin permiso.

7. Transferencia y almacenamiento de datos de manera poco seguro: Falta de cifrado o control de acceso para datos sensibles que están dentro del ecosistema; incluyendo datos en reposo, en tránsito o durante su procesamiento.

8. Falta de controles de gestión: Falta de soporte de seguridad en dispositivos lanzados a producción, incluyendo la gestión de activos, gestión de actualizaciones, desarmado seguro, monitoreo de sistemas y capacidades de respuesta.

9. Configuración poco segura por defecto: Dispositivos o sistemas lanzados con configuraciones por defecto poco seguras o sin la posibilidad de hacer más seguro al sistema mediante la aplicación de restricciones a partir de cambios en la configuración.

10. Falta de hardening: Falta de medidas que permitan robustecer los dispositivos desde el punto de vista físico, lo que permite a potenciales atacantes llegar a información sensible que podría ser de utilidad en un futuro ataque remoto o tomar control local del dispositivo.

Origen: 10 principales fallos de seguridad de los dispositivos IoT

AltaDensidad.TV




Samsung Flex Titanium: la tecnología que promete acabar con el pliegue en las pantallas plegables

Samsung presenta oficialmente su nueva tecnología de pantalla llamada Flex Titanium. El anuncio llega el 15 de julio de 2026, una semana antes del evento Galaxy Unpacked. Ese evento tiene lugar el 22 de julio y ahí debutan los nuevos plegables de la marca. Flex Titanium busca resolver los dos problemas históricos de los teléfonos...

"Zoológico de bots" en retail: el problema que complica la experiencia de compra digital y física

El comercio electrónico sigue creciendo en América Latina y particularmente en Colombia. Pero mientras las ventas digitales aumentan y las empresas incorporan más herramientas de inteligencia artificial, también aparece un nuevo problema: sistemas desconectados que complican la experiencia del cliente en lugar de mejorarla. La situación ya tiene nombre dentro de la industria tecnológica. Algunos...

Chaîne Météo moderniza su operación 24/7 y automatiza el archivo de boletines con tecnología de Actus Digital

La televisión meteorológica también enfrenta presión tecnológica. Las señales 24/7 necesitan registrar transmisiones, almacenar contenido y garantizar continuidad operativa mientras actualizan información prácticamente en tiempo real. En ese escenario, Actus Digital anunció que la empresa meteorológica francesa METEO CONSULT implementa su plataforma inteligente de monitoreo y cumplimiento broadcast para modernizar las operaciones de La Chaîne...

Una nueva campaña de fraude digital pone nuevamente bajo presión a la seguridad de Android y a los controles de Google Play. Investigadores de la firma de ciberseguridad ESET detectan 28 aplicaciones fraudulentas que prometen acceder al historial de llamadas, registros SMS y hasta llamadas de WhatsApp de cualquier número telefónico. Todo es falso… pero...

Una nueva filtración de datos, en esta ocasión, Burger King Italia, vuelve a poner sobre la mesa un problema cada vez más frecuente: los ataques a proveedores externos que manejan información de clientes. La empresa de comida rápida informó a sus usuarios que los sistemas de uno de sus proveedores fueron objeto de un acceso...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo