👀 10 fallas de seguridad de los dispositivos de «Internet de las Cosas»

La Fundación OWASP (Open Web Application Security Project) es una organización dedicada al análisis y divulgación de temas, documentos y herramientas relacionadas con la seguridad del software a nivel global. Recientemente publicaron su “IoT Top 10 2018” como parte de su proyecto enfocado a la Internet de las Cosas. Un breve documento en el que se indica cuáles son los 10 principales problemas de seguridad asociados con dispositivos de la Internet de las Cosas (IoT) y que deberían ser tenidos en cuenta por todos aquellos que desarrollen, creen o manejo sistemas IoT.

Foto: Chesky vía Shutterstock

1. Contraseñas débiles, predecibles o dentro del código: Uso de credenciales no modificables, disponibles de manera pública o fáciles de adivinar mediante fuerza bruta; e incluso de backdoors en firmware o software cliente que permiten obtener acceso no autorizado a sistemas aprovechando estas contraseñas vulnerables.

2. Servicios de red inseguros: Servicios de red inseguros e innecesarios corriendo en el propio dispositivo, especialmente en aquellos expuestos a Internet, que comprometen la confidencialidad, autenticidad o disponibilidad de la información o permiten control no autorizado de manera remota.

3. Ecosistema de interfaces inseguros: Problemas de seguridad en interfaces web, móviles, en la nube, o API de backend en ecosistemas que están fuera de los dispositivos y que permiten que tanto los dispositivos como ciertos componentes relacionados puedan ser comprometidos.

4. Falta de mecanismos de actualización seguros: Falta de un sistema sencillo para actualizar el dispositivo de manera segura. Esto incluye: falta de validación del firmware en el dispositivo, falta de seguridad en el envío (tránsito no cifrado), falta de mecanismos que permitan evitar volver un paso hacia atrás, y falta de notificaciones acerca de cambios de seguridad debido a las actualizaciones.

5. Uso de componentes poco seguros o anticuados: Uso de componentes/librerías de software obsoletas y/o inseguras que podrían permitir que el dispositivo sea comprometido. Esto incluye personalizaciones inseguras de la plataforma del sistema operativo y el uso de software de terceras partes o componentes de hardware de una cadena de suministro comprometida.

6. Insuficiente protección a la privacidad: Información personal del usuario almacenada en el dispositivo o en el entorno al cual se conecta el dispositivo que es utilizada de manera poco segura, inapropiada o sin permiso.

7. Transferencia y almacenamiento de datos de manera poco seguro: Falta de cifrado o control de acceso para datos sensibles que están dentro del ecosistema; incluyendo datos en reposo, en tránsito o durante su procesamiento.

8. Falta de controles de gestión: Falta de soporte de seguridad en dispositivos lanzados a producción, incluyendo la gestión de activos, gestión de actualizaciones, desarmado seguro, monitoreo de sistemas y capacidades de respuesta.

9. Configuración poco segura por defecto: Dispositivos o sistemas lanzados con configuraciones por defecto poco seguras o sin la posibilidad de hacer más seguro al sistema mediante la aplicación de restricciones a partir de cambios en la configuración.

10. Falta de hardening: Falta de medidas que permitan robustecer los dispositivos desde el punto de vista físico, lo que permite a potenciales atacantes llegar a información sensible que podría ser de utilidad en un futuro ataque remoto o tomar control local del dispositivo.

Origen: 10 principales fallos de seguridad de los dispositivos IoT

AltaDensidad.TV




Huawei presenta HarmonyOS 7: más inteligencia artificial, diseño renovado y nuevas funciones contra fraudes

Huawei aprovecha su conferencia anual para desarrolladores HDC 2026 y presenta oficialmente HarmonyOS 7, una de las actualizaciones más ambiciosas de su sistema operativo en los últimos años. La nueva versión apuesta por una experiencia visual más sofisticada, una integración mucho más profunda de inteligencia artificial y nuevas herramientas de seguridad diseñadas para combatir fraudes...

Últimos días para inscribirse gratis en el Programa de Formación de Microempresarios Banesco 2026

Los emprendedores venezolanos todavía tienen oportunidad de inscribirse en el Programa de Formación de Microempresarios (PFM) de Banesco, una iniciativa gratis avalada por la Universidad Central de Venezuela (UCV) que busca ofrecer herramientas administrativas, financieras y gerenciales a personas interesadas en iniciar o fortalecer un negocio propio. La fecha límite de postulación es el próximo...

Un nuevo grupo de ciberataques pone en jaque a organizaciones gubernamentales y diplomáticas en varios continentes. Investigadores de Kaspersky bautizan la operación como StrikeShark. El vector principal es un programa malicioso para Windows hasta ahora desconocido: SharkLoader. Colombia figura entre los países afectados. La firma de ciberseguridad Kaspersky detecta esta campaña a través de su...

Zelle, uno de los servicios de pagos digitales más utilizados en Estados Unidos, prepara su llegada a India como parte de una estrategia de expansión internacional que marca un cambio importante para la plataforma. El movimiento representa la primera incursión de Zelle en un mercado extranjero desde su lanzamiento en 2017 y refleja cómo los...

Chaîne Météo moderniza su operación 24/7 y automatiza el archivo de boletines con tecnología de Actus Digital

La televisión meteorológica también enfrenta presión tecnológica. Las señales 24/7 necesitan registrar transmisiones, almacenar contenido y garantizar continuidad operativa mientras actualizan información prácticamente en tiempo real. En ese escenario, Actus Digital anunció que la empresa meteorológica francesa METEO CONSULT implementa su plataforma inteligente de monitoreo y cumplimiento broadcast para modernizar las operaciones de La Chaîne...

La Guaira recupera parte de su red móvil: Movistar amplía cobertura con Starlink

Las telecomunicaciones continúan entre los servicios críticos que avanzan en su recuperación tras el doble terremoto que golpeó al estado La Guaira el pasado 24 de junio. Mientras las labores de rescate y reconstrucción siguen en marcha, los operadores móviles despliegan soluciones temporales para devolver la conectividad a las zonas donde la infraestructura quedó destruida...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo