- Necesidad de seguridad en el IoT
- El papel de la PKI en la seguridad del IoT
- Cómo utilizar la infraestructura de clave pública (PKI) para proteger dispositivos IoT
- Desafíos de seguridad del IoT
- Mejores prácticas para la seguridad de dispositivos IoT
- Cómo las PKI administradas de Encryption Consulting pueden proteger el IoT
- Conclusión
El Internet de las Cosas (IoT) se ha desarrollado y continúa evolucionando. Ya está consolidado en diversas industrias, como fábricas, ciudades inteligentes, comercio minorista, sanidad y otros sectores. Al permitir la conectividad de dispositivos, servicios y sistemas que van mucho más allá de las capacidades convencionales de máquina a máquina (M2M), el Internet de las Cosas ofrece una oportunidad única para ofrecer beneficios atractivos en numerosos sectores. Por otro lado, establecer confianza y seguridad es fundamental para garantizar que la innovación del IoT ofrezca los servicios que las personas y las organizaciones esperan.
Las soluciones de IoT se basan en trabajar con sistemas y datos fundamentalmente seguros. Esto significa que mantener la confidencialidad, la disponibilidad y la integridad es fundamental. Por ejemplo, el acceso a la información debe limitarse a quienes estén autorizados a acceder a ella para mantener la privacidad de los datos. Además, los datos transmitidos deben estar cifrados para evitar el acceso no autorizado.
Necesidad de seguridad en el IoT
Las brechas de seguridad en los dispositivos IoT pueden ocurrir en cualquier momento, incluyendo la fabricación, la implementación de la red y las actualizaciones de software. Estas vulnerabilidades proporcionan puntos de entrada para que los hackers introduzcan malware en el dispositivo IoT y lo corrompan. Además, dado que todos los dispositivos están conectados a internet, por ejemplo, a través de Wi-Fi, una falla en un dispositivo podría comprometer toda la red, provocando el mal funcionamiento de otros dispositivos.
Algunos requisitos clave para la seguridad del IoT son:
- Seguridad del dispositivo como la autenticación del dispositivo a través de Certificados digitales y firmas.
- Seguridad de los datos, incluida la autenticación del dispositivo y la confidencialidad e integridad de los datos.
- Cumplir con los requisitos reglamentarios y las solicitudes para garantizar que los dispositivos IoT cumplan con las regulaciones establecidas por la industria en la que se utilizan.
El papel de la PKI en la seguridad del IoT
Los dispositivos son los usuarios más frecuentes de Internet y requieren identificaciones digitales para funcionar de forma segura. Además, la rápida evolución de la tecnología del IoT está impulsando la demanda de infraestructura de clave pública del Internet de las Cosas (IoT PKI), ya que las empresas buscan adaptar sus modelos de negocio para mantenerse competitivas y seguras.
La PKI ha sido durante mucho tiempo un estándar importante de seguridad en Internet, con todas las características necesarias para proporcionar el alto grado de confianza y seguridad que exigen las implementaciones actuales de IoT. Proporciona una seguridad robusta y probada mediante cifrado y autenticación, así como firmas digitales para validar la integridad de los datos. La PKI también es un enfoque de seguridad dinámico diseñado para gestionar diversos casos de uso de IoT. Las organizaciones pueden usar la PKI para garantizar que los usuarios, sistemas y dispositivos estén autenticados de forma segura y que los datos estén protegidos, tanto en tránsito como en reposo.
La infraestructura de clave pública (PKI) Es un conjunto de hardware, software, políticas y procedimientos para crear, administrar, distribuir y actualizar certificados digitales a lo largo del tiempo. La PKI se ha considerado la columna vertebral de la seguridad en Internet durante décadas y ahora está evolucionando como una solución flexible y escalable capaz de satisfacer las necesidades de seguridad de datos y dispositivos del Internet de las Cosas.
La adopción y la productividad del usuario final se ven impulsadas al reducirse la fricción, y la PKI proporciona una experiencia intuitiva que incluye autenticación mutua, cifrado de datos confidenciales y garantía de integridad de datos. Además, permite una implementación flexible en diversos entornos y es escalable.
La PKI elimina la necesidad de contraseñas y complejas comprobaciones de autorización. Los dispositivos necesitan compartir sus claves públicas y pueden intercambiar datos. Los certificados digitales proporcionan un entorno seguro para el funcionamiento de los dispositivos IoT, minimizando la fuga de datos y los riesgos de piratería informática gracias al cifrado punto a punto y una autenticación impecable. Además, validan las actualizaciones de software, lo que dificulta el acceso de los hackers a la red. La PKI es un componente clave de TLS (Seguridad de la Capa de Transporte), y su incorporación al IoT podría proporcionar la consistencia necesaria.
Cómo utilizar la infraestructura de clave pública (PKI) para proteger dispositivos IoT
-
Asignar una identidad única a cada dispositivo IoT
Puede habilitar el acceso seguro a la red y la ejecución de código durante todo el ciclo de vida del dispositivo integrando una identidad única verificable criptográficamente en cada dispositivo. Estas identidades, es decir, los certificados digitales, también pueden modificarse según la política del fabricante.
-
Definir y hacer cumplir los estándares de seguridad
El estándar abierto para PKI permite a las organizaciones definir un sistema criptográfico con varias opciones para CA raíz confiables, revocación y protocolos estándar para la inscripción e implementación de certificados como el Protocolo simple de inscripción de certificados (SCEP), Entorno de gestión de certificados automatizado (ACME), etc.
-
Seguridad escalable
El cifrado asimétrico permite emitir certificados desde una única instancia de confianza. Autoridad de certificación (CA)Esta arquitectura de verificación desconectada elimina la necesidad de un servidor centralizado o un software basado en agente para autenticar dispositivos y aplicaciones.
-
Mantener un alto nivel de seguridad
Los certificados digitales emitidos por una PKI bien gestionada ofrecen una seguridad considerablemente mayor que las técnicas de autenticación convencionales. Además, los elementos de hardware seguros para el almacenamiento de claves criptográficas también pueden utilizarse en dispositivos IoT, con periodos de validez que superan considerablemente la vida útil de las contraseñas o tokens.
-
Seguridad con un mínimo impacto ambiental
Dado que los dispositivos con poca memoria y capacidad de procesamiento pueden usar claves asimétricas, la PKI permite a los fabricantes proteger dispositivos IoT con un mínimo impacto. La criptografía de curva elíptica (ECC) se considera ideal para sensores y dispositivos de red que utilizan claves de menor tamaño.
Desafíos de seguridad del IoT
-
Malware y Ransomware
La cantidad de malware y ransomware utilizados para explotar dispositivos conectados al IoT seguirá aumentando en los próximos años a medida que crece el número de dispositivos conectados. Si bien el ransomware clásico utiliza cifrado para bloquear por completo el acceso de los usuarios a diversos dispositivos y plataformas, la hibridación de cepas de malware y ransomware está en auge para integrar diversos ataques. Los ataques de ransomware podrían tener como objetivo reducir o inhabilitar el funcionamiento del dispositivo, a la vez que roban datos del usuario. Por ejemplo, una simple cámara IP (Protocolo de Internet) puede recopilar información confidencial de su casa, oficina, etc.
-
Seguridad y privacidad de los datos
La privacidad y la seguridad de los datos son los problemas más críticos en el mundo interconectado actual. Grandes organizaciones utilizan diversos dispositivos IoT, como televisores inteligentes, cámaras IP, altavoces, sistemas de iluminación, impresoras, etc., para capturar, enviar, almacenar y procesar datos constantemente. Todos los datos de los usuarios se comparten o incluso se venden a numerosas empresas, lo que vulnera los derechos de privacidad y seguridad de los datos y genera desconfianza pública.
Antes de almacenar y disociar las cargas útiles de datos de IoT de la información que podría utilizarse para identificar personalmente a los usuarios, la organización debe establecer directrices específicas de cumplimiento y privacidad que redacten y anonimicen los datos confidenciales. Los datos almacenados en caché que ya no se necesitan deben eliminarse de forma segura. Si se guardan, el mayor desafío será cumplir con las diversas estructuras legales y regulatorias. Las aplicaciones móviles, web, en la nube y otros servicios utilizados para acceder, gestionar y procesar datos asociados con dispositivos IoT deben cumplir con estas directrices. -
Ataques de fuerza bruta
Según informes gubernamentales, los fabricantes deberían evitar vender dispositivos IoT con credenciales predeterminadas, ya que utilizan "admin" como nombre de usuario y contraseña. Sin embargo, estas son solo directrices por el momento, y no existen sanciones legales que obliguen a los fabricantes a dejar de usar este método arriesgado. Además, casi todos los dispositivos IoT son vulnerables al hackeo de contraseñas y a ataques de fuerza bruta debido a credenciales y datos de inicio de sesión débiles. Por la misma razón, el malware Mirai detectó con éxito dispositivos IoT vulnerables y los comprometió utilizando nombres de usuario y contraseñas predeterminados.
-
Brecha de habilidades
Hoy en día, las organizaciones se enfrentan a una importante brecha de habilidades en IoT que les impide aprovechar al máximo las nuevas perspectivas. Dado que no siempre es posible contratar a un nuevo equipo, es necesario implementar programas de capacitación y desarrollo de habilidades. Se deben organizar talleres de capacitación y actividades prácticas adecuadas para hackear un dispositivo inteligente específico. Cuanto más conocimiento tengan los miembros de su equipo sobre IoT, más productivo y seguro será su IoT.
-
Falta de actualizaciones y mecanismo de actualización débil
Productos IoT diseñados pensando en la conectividad y la facilidad de uso. Si bien pueden ser seguros al momento de su compra, se vuelven vulnerables cuando los hackers encuentran nuevas fallas o vulnerabilidades de seguridad. Además, los dispositivos IoT se vuelven vulnerables con el tiempo si no se actualizan periódicamente.
Mejores prácticas para la seguridad de dispositivos IoT
A continuación se presentan algunas prácticas recomendadas que el equipo del fabricante debe seguir para proteger los dispositivos IoT.
-
Asignar credenciales únicas a cada dispositivo
Los dispositivos IoT deben ser capaces de enviar datos cifrados para que tanto los usuarios como los fabricantes confíen en que los datos que reciben son auténticos y están destinados a ellos. Esto se puede lograr proporcionando credenciales únicas a cada dispositivo IoT en forma de certificados digitales que ayudan a mejorar la autenticación y brindan mayor seguridad que la práctica habitual actual de usar contraseñas predeterminadas o compartir claves en el caso de la criptografía simétrica.
-
Protección de claves privadas
Se requerirá criptografía asimétrica para generar un certificado digital único para cada dispositivo IoT. La criptografía asimétrica genera pares de claves públicas y privadas, por lo que los fabricantes deben implementar medidas de seguridad adicionales al almacenar las claves privadas. Las claves privadas se pueden almacenar de forma segura en Módulo de seguridad de hardware (HSM), cual es FIP Cumple con el nivel 3 140-2.
-
Verificar actualizado mediante firma de código
Los fabricantes deben validar la autenticidad del nuevo firmware o software antes de instalarlo. De esta manera, si un hacker integra un script malicioso en la actualización de software, este puede ser detectado. Para ello, los fabricantes deben usar una firma digital, obtenida mediante un par de claves pública y privada. Cuando los desarrolladores firman su código con una clave privada, se puede verificar con la clave pública que la actualización no se modifica ni manipula durante su tránsito y se envía desde el fabricante autorizado. Más información sobre firma de código.
-
Establecer la raíz de confianza (RoT)
Debe existir una Raíz de Confianza (RoT) específica para cada organización. RoT facilita la autenticación inicial de la identidad al emitir nuevas claves o certificados digitales. RoT contiene la clave y proporciona a los fabricantes control total sobre la verificación de la identidad de las personas a las que emiten una clave de cifrado.
-
Gestión del ciclo de vida de claves, certificados y RoT
Todas las mejores prácticas mencionadas anteriormente requieren una gestión continua del ciclo de vida. Sin una gestión adecuada del ciclo de vida, los certificados digitales, los pares de claves y el RoT en uso se debilitarían con el tiempo. Se debe realizar un mapeo de todo lo que se utiliza para evitar la creación de información adicional. Se debe realizar una monitorización continua de las claves, los certificados y el RoT para detectar y corregir cualquier vulnerabilidad. Actualice las claves, los certificados digitales y el RoT si es necesario para mantener la seguridad.
Cómo las PKI administradas de Encryption Consulting pueden proteger el IoT
Consultoría de cifrado LLC (EC) descargará completamente el entorno de infraestructura de clave pública, lo que significa que EC se encargará de construir la infraestructura de PKI para liderar y administrar el entorno de PKI (local, PKI en la nube, infraestructura de PKI híbrida basada en la nube) de su organización.
Encryption Consulting implementará y dará soporte a su PKI mediante un conjunto de procedimientos y procesos auditados, completamente desarrollados y probados. No se requieren derechos de administrador para su Active Directory, y usted siempre tendrá el control de su PKI y sus procesos de negocio asociados. Además, por razones de seguridad, las claves de la CA se almacenarán en HSMs FIPS 140-2 Nivel 3, alojados en su centro de datos seguro o en nuestro centro de datos de Encryption Consulting en Dallas, Texas.
Conclusión
A medida que los dispositivos IoT se vuelven cada vez más populares en todos los sectores, la necesidad de contar con medidas de seguridad robustas es más importante que nunca. La infraestructura de clave pública (PKI) proporciona soluciones de cifrado, autenticación e integridad de datos esenciales para la seguridad del IoT.
Encryption Consulting ofrece servicios de PKI administrada adaptados al entorno de IoT, garantizando la privacidad de los datos y la integridad de los nodos. Al asociarse con nosotros, las organizaciones pueden eliminar las complejidades de la implementación de PKI y centrarse en su negocio principal, con la tranquilidad de que su ecosistema de IoT es seguro.
La consultoría de cifrado, con nuestra experiencia y compromiso con la excelencia, le brinda tranquilidad y confianza en la seguridad del IoT. Elija consejos de cifrado para una solución PKI fiable, confiable e integral.
- Necesidad de seguridad en el IoT
- El papel de la PKI en la seguridad del IoT
- Cómo utilizar la infraestructura de clave pública (PKI) para proteger dispositivos IoT
- Desafíos de seguridad del IoT
- Mejores prácticas para la seguridad de dispositivos IoT
- Cómo las PKI administradas de Encryption Consulting pueden proteger el IoT
- Conclusión
