{"id":239,"date":"2021-04-27T01:34:43","date_gmt":"2021-04-27T01:34:43","guid":{"rendered":"https:\/\/www.fgcsecurity.com\/viejaweb\/?p=239"},"modified":"2021-04-27T02:15:54","modified_gmt":"2021-04-27T02:15:54","slug":"owasp-top-10-de-vulnerabilidades-del-internet-de-las-cosas-iot","status":"publish","type":"post","link":"https:\/\/www.fgcsecurity.com\/viejaweb\/owasp-top-10-de-vulnerabilidades-del-internet-de-las-cosas-iot\/","title":{"rendered":"OWASP Top 10 de vulnerabilidades del Internet de las cosas (IoT)"},"content":{"rendered":"\n\n<p>Te podr\u00e1s imaginar que <strong>cualquier dispositivo conectado a una red o a Internet ser\u00e1 un objetivo para un atacante<\/strong> (sobre todo si le encuentra vulnerabilidades). Antes los \u00fanicos dispositivos que ten\u00edan conectividad eran servidores, PCs\/laptops y celulares, pero <strong>\u00faltimamente las \u00abcosas\u00bb se est\u00e1n conectado a Internet<\/strong>, ofreciendo facilidades y mejoras en la calidad de vida, pero pueden presentar vectores de ataque importantes que pongan en riesgo la seguridad<\/p><p>.<\/p>\n\n\n\n<p>El <strong>Internet de las cosas (IoT por sus siglas en ingl\u00e9s)<\/strong>, es cualquier \u00abcosa\u00bb o dispositivo que se conecte a una red o a otros objetos (como un reloj inteligente que se conecta a tu celular) y, por lo general, cuentan con sensores que permiten medir o realizar diferentes actividades (ej. medir la temperatura de una casa y encender\/apagar el aire acondicionado).<\/p><p><br><\/p>\n\n\n\n<p>Una de las grandes ventajas de los dispositivos IoT es su bajo costo, lo que ha hecho que se incremente su uso en hogares, empresas, industrias, el mundo militar y hasta directamente en las personas (ej. marcapasos). <\/p><br>\n\n\n\n<p>Los dispositivos IoT, al ser equipos electr\u00f3nicos, que cuentan con procesadores, tarjetas de red, memoria y sistemas operativos, tambi\u00e9n presentan vulnerabilidades que pueden ser aprovechadas por atacantes. Por esta raz\u00f3n el equipo de OWASP (Open Web Security Project) el 2018 emiti\u00f3 <a rel=\"noreferrer noopener\" href=\"https:\/\/wiki.owasp.org\/index.php\/OWASP_Internet_of_Things_Project#tab=IoT_Top_10\" target=\"_blank\">el Top 10 vulnerabilidades en dispositivos IoT<\/a>, para servirle de gu\u00eda a usuarios, especialistas y fabricantes para que \u00e9stos puedan establecer medidas de prevenci\u00f3n y correcci\u00f3n a la hora de usar, implementar y desarrollar los diversos dispositivos.<\/p><br>\n\n\n\n<p><strong>El OWASP Top 10 de vulnerabilidades IoT es el siguiente:<\/strong><\/p><br>\n\n\n\n<ul><li><strong>Contrase\u00f1as D\u00e9biles, Adivinables o codificadas<\/strong>:  F\u00e1ciles de adivinar o que, por defecto, permiten acceder a la configuraci\u00f3n del dispositivo<\/li><li><strong>Servicios de Red Inseguros (o innecesarios):<\/strong> Algunos dispotivos cuentan con servicios de red sin las medidas de seguridad adecuadas o tienen servicios innecesarios que solo los hacen m\u00e1s vulnerables<\/li><li><strong>Ecosistema de interfaces inseguras:<\/strong> Ocurre cu\u00e1ndo la vulnerabilidad no est\u00e1 en el dispositivo, sino en las aplicaciones que lo administran (ej. un reloj que se conecta a una app insegura en el celular)<\/li><li><strong>Ausencia de un mecanismo de actualizaci\u00f3n seguro:<\/strong> Cu\u00e1ndo no se cuentan con mecanismos para realizar una actualizaci\u00f3n o no son seguros<\/li><li><strong>Uso de componentes inseguros o desactualizados:<\/strong> Corresponde software o hardware con vulnerabilidades y que son utilizados en los dispositivos<\/li><li><strong>Insuficiente protecci\u00f3n a la privacidad:<\/strong> Algunos dispositivos no cuentan con mecanismos suficientes para proteger y resguardar la informaci\u00f3n personal y confidencial que se guarda, procesa o trasmite por el dispositivo<\/li><li><strong>Transferencia y almacenamiento de datos inseguros<\/strong>: Los dispotivos no cuentan con mecanismos para encriptar la data<\/li><li><strong>Ausencia de gesti\u00f3n de dispositivos:<\/strong> Una vulnerabilidad de gesti\u00f3n en d\u00f3nde los usuarios y empresas desconocen la cantidad de dispositivos que se conectan a su red y el tipo de informaci\u00f3n que manejan<\/li><li><strong>Configuraciones por defecto insegura:<\/strong> Cu\u00e1ndo las configuraciones que vienen en el dispositivo por parte del fabricante son inseguras<\/li><li><strong>Ausencia de seguridad f\u00edsica:<\/strong> Cu\u00e1ndo se pueden hacer cambios f\u00edsicos al dispositivo y explotar vulnerabilidades.<\/li><\/ul><br><p>\nPara mayor informaci\u00f3n de las vulnerabilidades IoT y algunos ejemplos de \u00e9stas, puedes ver nuestra presentaci\u00f3n <a rel=\"noreferrer noopener\" href=\"https:\/\/youtu.be\/pL4JVDErmXo?t=2255\" data-type=\"URL\" data-id=\"https:\/\/youtu.be\/pL4JVDErmXo?t=2255\" target=\"_blank\" style=\"\">OWASP Top 10 IoT<\/a>, que dimos en los 10 a\u00f1os de OWASP Chile en INACAP Arica (ver minuto 37:35). Tambi\u00e9n estuvieron Juan Carlos Reyes presentando \u00abCiber Operaciones antifraude\u00bb y Mauricio Eastman \u00abFraude una oportunidad laboral audit\u00e1ndolos\u00bb, acompa\u00f1\u00e1ndonos Ra\u00fal Herrera (Director del departamento de ingenier\u00eda en computaci\u00f3n de INACAP), <a rel=\"noreferrer noopener\" href=\"https:\/\/www.linkedin.com\/in\/carlosallendes\/\" target=\"_blank\" style=\"\">Carlos Allendes<\/a> (Presidente de OWASP Chile) y Boris Contreras (IACC).<\/p><br>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><p class=\"wp-block-embed__wrapper\">\n<iframe loading=\"lazy\" title=\"OWASPCHILE 10 a\u00f1os -  Arica\" width=\"500\" height=\"281\" src=\"https:\/\/www.youtube.com\/embed\/pL4JVDErmXo?start=2255&amp;feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture\" allowfullscreen=\"\"><\/iframe>\n<\/p><figcaption>Charla OWASP Top 10 IoT<\/figcaption><\/figure>\n\n\n\n<br><p>Y si necesitas asesor\u00eda para la gesti\u00f3n de seguridad para los dispositivos IoT en tu organizaci\u00f3n puedes <a rel=\"noreferrer noopener\" href=\"https:\/\/www.fgcsecurity.com\/viejaweb\/contacto\/\" data-type=\"URL\" data-id=\"https:\/\/www.fgcsecurity.com\/viejaweb\/contacto\/\" target=\"_blank\">contactarnos<\/a> y con gusto te asesoraremos.<\/p>\n\n\n","protected":false},"excerpt":{"rendered":"","protected":false},"author":1,"featured_media":266,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"pagelayer_contact_templates":[],"_pagelayer_content":"","footnotes":""},"categories":[1],"tags":[14,20,13],"class_list":["post-239","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized","tag-charlas","tag-iot","tag-owasp"],"_links":{"self":[{"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/posts\/239"}],"collection":[{"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/comments?post=239"}],"version-history":[{"count":15,"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/posts\/239\/revisions"}],"predecessor-version":[{"id":271,"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/posts\/239\/revisions\/271"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/media\/266"}],"wp:attachment":[{"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/media?parent=239"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/categories?post=239"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.fgcsecurity.com\/viejaweb\/wp-json\/wp\/v2\/tags?post=239"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}