¿Qué es un dispositivo IoT?
Antes de adentrarnos en los problemas y desafĂos, comprendamos mejor quĂ© son los dispositivos IoT . Un dispositivo IoT es aquel que cuenta con un sensor y transmite datos de un objeto a otro o a personas a travĂ©s de Internet. Los dispositivos IoT incluyen sensores inalámbricos, software, actuadores y dispositivos informáticos. Cualquier dispositivo que se conecte a una red para acceder a Internet se considera un dispositivo IoT; por lo tanto, las computadoras personales, los telĂ©fonos celulares, los altavoces e incluso algunos enchufes se consideran dispositivos IoT.
Hoy en dĂa, incluso los coches y aviones utilizan dispositivos IoT, lo que significa que si estos dispositivos son atacados por agentes de amenazas, podrĂan ser secuestrados o robados. Con el uso tan extendido de dispositivos IoT a nivel mundial, autenticar y autorizar dispositivos IoT dentro de la red de su organizaciĂłn se ha vuelto vital. Permitir el acceso no autorizado de dispositivos IoT a su red puede provocar que los agentes de amenazas los aprovechen para realizar ataques de malware dentro de su organizaciĂłn.
Necesidad de seguridad en el IoT
Las brechas de seguridad en los dispositivos IoT pueden ocurrir en cualquier momento, incluyendo la fabricaciĂłn, la implementaciĂłn de la red y las actualizaciones de software. Estas vulnerabilidades proporcionan puntos de entrada para que los hackers introduzcan malware en el dispositivo IoT y lo corrompan. Además, dado que todos los dispositivos están conectados a Internet, por ejemplo, a travĂ©s de Wi-Fi, una falla en un dispositivo podrĂa comprometer toda la red, provocando el mal funcionamiento de otros dispositivos. Algunos requisitos clave para la seguridad del IoT son:
- Seguridad del dispositivo, como la autenticación del dispositivo a través de Certificados digitales y firmas.
- Seguridad de los datos, incluida la autenticaciĂłn del dispositivo y la confidencialidad e integridad de los datos.
- Cumplir con los requisitos reglamentarios y las solicitudes para garantizar que los dispositivos IoT cumplan con las regulaciones establecidas por la industria en la que se utilizan.
DesafĂos de seguridad del IoT:
Malware y Ransomware
El número de malware y ransomware utilizados para explotar dispositivos conectados a IoT seguirá aumentando en los próximos años a medida que crezca la cantidad de dispositivos conectados. Si bien el ransomware clásico utiliza el cifrado para bloquear completamente el acceso de los usuarios a diversos dispositivos y plataformas, la hibridación de malware y ransomware está en auge para integrar múltiples ataques.
Los ataques de ransomware podrĂan reducir o inhabilitar las funciones del dispositivo mientras roban datos del usuario. Por ejemplo, una simple cámara IP (Protocolo de Internet) puede recopilar informaciĂłn confidencial de su casa, oficina, etc.
Seguridad y privacidad de los datos
La privacidad y la seguridad de los datos son los problemas más crĂticos en el mundo interconectado actual. Grandes organizaciones utilizan diversos dispositivos IoT, como televisores inteligentes, cámaras IP, altavoces, sistemas de iluminaciĂłn, impresoras, etc., para capturar, enviar, almacenar y procesar datos constantemente. Todos los datos de los usuarios se comparten o incluso se venden a numerosas empresas, lo que vulnera los derechos de privacidad y seguridad de los datos y genera desconfianza pĂşblica.
Antes de almacenar y disociar las cargas Ăştiles de datos de IoT de la informaciĂłn que podrĂa usarse para identificar personalmente a los usuarios, la organizaciĂłn debe establecer pautas de cumplimiento y privacidad especĂficas que redacten y anonimicen los datos confidenciales.
Las aplicaciones mĂłviles, web, en la nube y otros servicios utilizados para acceder, gestionar y procesar datos asociados con dispositivos IoT deben cumplir con estas directrices. Los datos almacenados en cachĂ© que ya no se necesitan deben eliminarse de forma segura. Si se guardan, el mayor desafĂo será cumplir con las diversas estructuras legales y regulatorias.
Ataques de fuerza bruta
SegĂşn informes gubernamentales, los fabricantes deberĂan evitar vender dispositivos IoT con credenciales predeterminadas, ya que utilizan "admin" como nombre de usuario y contraseña. Sin embargo, estas son solo directrices por el momento, y no existen sanciones legales que obliguen a los fabricantes a dejar de usar este mĂ©todo arriesgado. Además, casi todos los dispositivos IoT son vulnerables al hackeo de contraseñas y a la fuerza bruta debido a credenciales y datos de inicio de sesiĂłn dĂ©biles.
Por la misma razón, el malware Mirai detectó con éxito dispositivos IoT vulnerables y los comprometió utilizando nombres de usuario y contraseñas predeterminados.
Brecha de habilidades
Hoy en dĂa, las organizaciones se enfrentan a una importante brecha de habilidades en IoT que les impide aprovechar al máximo las nuevas oportunidades. Dado que no siempre es posible contratar a un nuevo equipo, es necesario implementar programas de capacitaciĂłn. Se deben organizar talleres de capacitaciĂłn y actividades prácticas adecuadas para hackear un dispositivo inteligente especĂfico. Cuanto más conocimiento tengan los miembros de su equipo sobre IoT, más productivo y seguro será su IoT.
Falta de actualizaciones y mecanismo de actualización débil
Los productos IoT se diseñan pensando en la conectividad y la facilidad de uso. Si bien pueden ser seguros al momento de su compra, se vuelven vulnerables cuando los hackers encuentran nuevas fallas o vulnerabilidades de seguridad. Además, los dispositivos IoT se vuelven vulnerables con el tiempo si no se actualizan periódicamente.
Principales vulnerabilidades del IoT
El Proyecto Abierto de Seguridad de Aplicaciones Web (OWASP) ha publicado las vulnerabilidades de IoT , un excelente recurso tanto para fabricantes como para usuarios.
Protección de contraseña débil
Uso de credenciales fácilmente violables, disponibles públicamente o inmodificables, incluidas puertas traseras en el firmware o software de cliente que otorgan acceso no autorizado a los sistemas implementados.
Las credenciales débiles, adivinables, predeterminadas y codificadas son la forma más fácil de hackear y atacar dispositivos directamente y lanzar botnets a gran escala y otro malware.
En 2018, se aprobĂł la ley SB-327 de California sobre el Internet de las Cosas (IoT), que prohĂbe el uso de certificados predeterminados. Esta ley busca solucionar las vulnerabilidades derivadas del uso de contraseñas dĂ©biles.
Servicios de red inseguros
Los servicios de red innecesarios o inseguros que se ejecutan en los dispositivos, particularmente aquellos que están expuestos a Internet, ponen en peligro la disponibilidad de la confidencialidad, la integridad/autenticidad de la información y abren el riesgo de control remoto no autorizado de dispositivos IoT.
Las redes inseguras facilitan que los ciberdelincuentes exploten las vulnerabilidades de los protocolos y servicios que se ejecutan en los dispositivos IoT. Una vez que han explotado la red, los atacantes pueden comprometer la información confidencial o sensible transmitida entre el dispositivo del usuario y el servidor. Las redes inseguras son especialmente vulnerables a los ataques Man-in-the-Middle (MITM), que roban las credenciales y la autenticación del dispositivo como parte de ciberataques más amplios.
Interfaces de ecosistemas inseguras
Interfaces web, API de backend, en la nube o mĂłviles inseguras en el ecosistema externo al dispositivo que permiten la vulneraciĂłn del dispositivo o sus componentes. Los problemas comunes incluyen la falta de autenticaciĂłn/autorizaciĂłn, un cifrado deficiente o deficiente, y la falta de filtrado de entrada y salida.
Las herramientas de identificaciĂłn Ăştiles ayudan al servidor a distinguir los dispositivos legĂtimos de los usuarios maliciosos. Las interfaces de ecosistema inseguras, como las interfaces de programaciĂłn de aplicaciones (API), las aplicaciones web y los dispositivos mĂłviles, permiten a los atacantes comprometer los dispositivos. Las organizaciones deben implementar procesos de autenticaciĂłn y autorizaciĂłn para autenticar a los usuarios y proteger sus interfaces en la nube y mĂłviles.
Componentes inseguros u obsoletos
Uso de componentes o bibliotecas de software obsoletos o inseguros que podrĂan permitir la vulneraciĂłn del dispositivo. Esto incluye la personalizaciĂłn insegura de plataformas de sistemas operativos y el uso de software o hardware de terceros de una cadena de suministro comprometida.
El ecosistema del IoT puede verse comprometido por vulnerabilidades de cĂłdigo y software, asĂ como por sistemas heredados. El uso de componentes inseguros u obsoletos, como software de cĂłdigo abierto o de terceros, puede generar vulnerabilidades de seguridad que amplĂan la superficie de ataque de una organizaciĂłn.
Falta de protecciĂłn adecuada de la privacidad
InformaciĂłn personal del usuario almacenada en el dispositivo o en el ecosistema que se utiliza de forma insegura, indebida o sin permiso.
Los dispositivos IoT suelen recopilar datos personales que las organizaciones deben almacenar y procesar de forma segura para cumplir con diversas normativas de privacidad de datos. No proteger estos datos puede resultar en multas, pérdida de reputación y pérdida de negocio. No implementar una seguridad adecuada puede provocar fugas de datos que pongan en peligro la privacidad del usuario.
ConfiguraciĂłn predeterminada insegura
Dispositivos o sistemas enviados con configuraciones predeterminadas inseguras o que carecen de la capacidad de hacer que el sistema sea más seguro restringiendo a los operadores la modificación de las configuraciones.
Los dispositivos IoT, al igual que los dispositivos personales, vienen con configuraciones predeterminadas predefinidas que facilitan su configuración. Sin embargo, estas configuraciones predeterminadas son muy inseguras y vulnerables a los atacantes. Una vez comprometidas, los hackers pueden explotar las vulnerabilidades del firmware del dispositivo y lanzar ataques más amplios dirigidos a empresas.
Falta de endurecimiento fĂsico
Falta de medidas de endurecimiento fĂsico, lo que permite a posibles atacantes obtener informaciĂłn confidencial que puede ayudar en un futuro ataque remoto o tomar el control local del dispositivo.
La naturaleza de los dispositivos IoT sugiere que se implementan en entornos remotos, en lugar de en escenarios fáciles de gestionar y controlar. Esto facilita que los atacantes ataquen, interrumpan, manipulen o saboteen sistemas crĂticos de una organizaciĂłn.
Falta de mecanismos de actualizaciĂłn seguros
Imposibilidad de actualizar el dispositivo de forma segura. Esto incluye la falta de validación del firmware en el dispositivo, la falta de entrega segura (sin cifrar en tránsito), la falta de mecanismos antirretroceso y la falta de notificaciones de cambios de seguridad debido a las actualizaciones.
Las actualizaciones de firmware y software no autorizadas representan una gran amenaza para lanzar ataques contra dispositivos IoT.
ConclusiĂłn
Encryption Consulting LLC (EC) se encargará de la descarga completa del entorno de Infraestructura de Clave PĂşblica y construirá la infraestructura PKI para dirigir y gestionar el entorno PKI (local, PKI en la nube, infraestructura PKI hĂbrida basada en la nube) de su organizaciĂłn. Encryption Consulting implementará y dará soporte a su PKI mediante un conjunto de procedimientos y procesos auditados completamente desarrollados y probados.
No se requerirán permisos de administrador para su Active Directory, y usted siempre mantendrá el control sobre su infraestructura de clave pĂşblica (PKI) y sus procesos de negocio asociados. Además, para garantizar la máxima seguridad, las claves de la CA se almacenarán en mĂłdulos de seguridad de hardware (HSM) con certificaciĂłn FIPS 140-2 Nivel 3, alojados en su centro de datos seguro o en nuestro centro de datos de consultorĂa de cifrado en Dallas, Texas.
