NOTICIAS

Un estudio de HP revela vulnerabilidades alarmantes en los sistemas de seguridad domésticos vinculados al Internet de las Cosas

HP ha difundido los resultados de un estudio de pruebas de seguridad que revela que los propietarios de sistemas de seguridad domésticos conectados a Internet posiblemente no sean los únicos que monitorizan sus hogares. El estudio muestra que el cien por cien de los dispositivos estudiados que se emplean en la seguridad doméstica presenta importantes vulnerabilidades, entre las que se incluyen problemas en la seguridad de las contraseñas, de encriptación y autentificación.  

Los sistemas de seguridad domésticos, como son videocámaras y detectores de movimiento, han ganado popularidad ya que se han unido al floreciente mercado del Internet de las Cosas (IoT, por sus siglas en inglés).  Gartner, Inc. prevé que se utilizarán 4.900 millones de objetos conectados en 2015, lo que supone un incremento del 30% respecto a 2014, cifra que alcanzará los 25.000 millones en 2020.(1) El nuevo estudio de HP pone de manifiesto lo deficientemente equipado que está el mercado  desde el punto de vista de la seguridad, teniendo en cuenta el enorme crecimiento que se espera entorno al Internet de las cosas. 

Los fabricantes están introduciendo de forma muy rápida en el mercado sistemas de seguridad conectados que ofrecen capacidades de monitorización remota. La conectividad de red y acceso necesarios para la monitorización remota generan nuevos problemas de seguridad que no existían previamente en la anterior generación de sistemas que no contaban con conexión a Internet.

El estudio de HP pone en cuestión el que los dispositivos de seguridad conectados  realmente contribuyen a que nuestros hogares sean más seguros o, por el contrario, los exponen a una situación de mayor riesgo, al proporcionar un acceso electrónico fácil a través de productos inseguros vinculados al Internet de las Cosas.

En este contexto, HP empleó HP Fortify on Demand para evaluar 10 dispositivos domésticos IoT  junto a sus componentes de aplicaciones cloud y móviles, y se descubrió que ninguno de los sistemas requiere el uso de una contraseña segura y que el cien por cien de ellos no ofrece autenticación de dos factores.

Los problemas de seguridad más común y fácilmente subsanables que se incluyen en el informe son:

·         Insuficiente autorización: todos los sistemas que incluían sus propias interfaces web basadas en cloud e interfaces móviles no requieren contraseñas de suficiente complejidad y longitud, de forma que la mayoría solo requerían passwords de seis caracteres alfanuméricos. Todos los sistemas también carecían de la capacidad de bloquear las cuentas después de un cierto número de intentos fallidos.

·         Interfaces inseguras:

Todas las interfaces web basadas en la nube que se probaron presentaron problemas relativos a seguridad de forma que permitían a un potencial atacante tener acceso  a través de la vía de entrada a la cuenta al existir tres defectos de aplicación; enumeración de la cuenta, débil política de contraseñas y carencia de bloqueo de la cuenta. Del mismo modo, cinco de los diez sistemas probados mostraron  problemas en la introducción de datos de entrada a través de la aplicación móvil exponiendo a los consumidores a riesgos similares.

·         Dudas sobre privacidad: Todos los sistemas recogen  algún tipo de información de carácter personal, como el nombre, la dirección, fecha de nacimiento, número de teléfono e incluso números de tarjetas de crédito. La exposición de esta información personal es motivo de preocupación, dado que los problemas de recopilación de los datos de la cuenta alcanzan a todo los sistemas. También vale la pena señalar que el uso del video es una característica clave de muchos sistemas de seguridad para el hogar, que hace posible la visualización  través de aplicaciones móviles e interfaces web basados en la nube. La privacidad de las imágenes de vídeo procedentes el interior de la casa se convierte en una preocupación añadida.

·         Carencias en el cifrado de los datos transmitidos: Si bien todos los sistemas tenían implementada la encriptación para la transmisión de datos, como SSL / TLS, muchas de las conexiones en la nube siguen siendo vulnerables a los ataques (por ejemplo, el ataque POODLE). La importancia de contar con una encriptación correctamente configurada es especialmente importante ya que la seguridad es una función primordial de estos sistemas.

“Dado que continuamos aprovechando las ventajas  y la disponibilidad de los dispositivos conectados, debemos ser cada vez más conscientes de la situación de vulnerabilidad en la que pueden quedar nuestros hogares y familias «, afirma Jason Schmitt , Vicepresidente y Director General de Fortify, en el área de Enterprise Security Products de HP. «Teniendo en cuenta que los diez sistemas de seguridad más destacados carecen de las características fundamentales de protección, los consumidores deberían ser muy diligentes  a la hora de adoptar de medidas de seguridad sencillas y prácticas, cuando sea posible. Por su parte, los fabricantes de dispositivos deberán asumir la responsabilidad de incorporar elementos de seguridad a sus productos para evitar exponer a sus clientes, sin que éstos lo sepan, a grave amenazas».

A medida que los fabricantes de productos IoT van trabajando en la incorporación de medidas de seguridad  que se necesitan de forma cada vez más acuciante, se insta a los consumidores a que consideren la seguridad como un aspecto básico a la hora de elegir un sistema de monitorización para su hogar. La implementación de redes domésticas seguras antes de incorporar dispositivos IoT inseguros, la creación de contraseñas complejas, la incorporación de sistemas de bloqueos de cuentas y la autenticación de dos factores, son sólo algunas medidas que los consumidores pueden adoptar para hacer más segura su experiencia en el Internet de las Cosas. Los legisladores también se están involucrando, como es el caso de la Comisión Federal de Comercio de Estados Unidos que ha difundido recientemente un informe en el que se analiza el equilibrio entre las preocupaciones relativas a la seguridad y la privacidad en relación con el desarrollo de los dispositivos IoT.

Global Gold Sponsor

Ventajas de ser socio

¿POR QUÉ HACERSE SOCIO DE ISMS FORUM?

  • Tendrás acceso gratuito a todos los eventos organizados por ISMS Forum, incluyendo la Jornada Internacional de Seguridad de la Información anual.
  • Contarás con descuentos especiales para matricularte en las actividades formativas organizadas por ISMS Forum, como cursos o seminarios.
  • Podrás darte de alta en el Registro de Profesionales Certificados de España y poner a disposición del mercado, si lo deseas, tus datos de contacto. El único requisito es poseer al menos alguna de las siguientes certificaciones:
    • CDPP, CCSP, CPCC, CAIP, CDPD
    • CISA, CISM, CISSP, CDPSE, CC
  • Recibirás la newsletter de la Asociación y tendrás acceso a la descarga gratuita de estudios y publicaciones fruto de la labor de los Grupos de Trabajo de ISMS Forum u otros de especial interés para el sector.
  • Gracias al networking podrías incrementar tu red de contactos e intercambiar experiencias con otros profesionales de la Seguridad de la Información que desarrollan su labor en empresas, administraciones públicas, universidades y centros de investigación, otras asociaciones y organismos de todos los sectores.
  • Podrás formar parte de los grupos de trabajo de las distintas iniciativas de ISMS Forum (Data Privacy Institute (DPI), Cloud Security Alliance España (CSA-ES), Cyber Security Center (CSC), Grupo de Inteligencia Artificial (GIA), y Cyber Resilien Centre (CRC), y participar directamente en el desarrollo de sus actividades.

Y ADEMÁS LAS EMPRESAS

  • Podrán hacer visible su compromiso con la Seguridad de la Información y materializar la Responsabilidad Social Corporativa.
  • Si eres empresa tendrás la capacidad para nombrar a 8 trabajadores de la empresa como socios de pleno derecho.
  • Si eres microempresa (empresas de menos de 10 trabajadores) podrás nombrar hasta 2 trabajadores como socios de pleno derecho.
  • Si eres una gran empresa tendrás la capacidad para nombrar a 24 trabajadores de la empresa como socios de pleno derecho

Si te haces socio de ISMS Forum, formarás parte de la mayor red activa de organizaciones y expertos comprometidos con la Seguridad de la Información en España.