Categoría · Seguridad de dispositivos conectados
Evaluación de ciberseguridad de dispositivos conectados y de sistemas de control
Los dispositivos conectados llegan al mercado con contraseñas de fábrica iguales para todos, servicios abiertos y sin manera de actualizarse, y terminan convertidos en la puerta de entrada a la red de una casa, de un hospital o de una planta. La evaluación encuentra esos problemas antes de que los encuentre otro, es un requisito creciente de las compras corporativas y del sector salud, y en los sistemas de control industrial es una cuestión de seguridad física y no solo de datos.
- Fundamento
- La evaluación recorre las superficies de ataque del dispositivo. En la interfaz de red se identifican los servicios expuestos y sus versiones, se buscan vulnerabilidades conocidas y se prueban las configuraciones por defecto, en particular las credenciales de fábrica, que siguen siendo la causa principal de compromiso masivo. Se analiza el tráfico entre el dispositivo, la aplicación móvil y los servicios en la nube, verificando que se cifre, que se validen los certificados y que no se transmitan credenciales ni datos personales en claro, algo que se comprueba interponiendo un proxy y observando el tráfico. Se analiza el firmware, obtenido de la actualización publicada o extraído del propio dispositivo, buscando claves y certificados embebidos, servicios de depuración activos, contraseñas en el sistema de archivos y componentes de terceros con vulnerabilidades conocidas, para lo que se construye el inventario de componentes del software. En el hardware se buscan interfaces de depuración accesibles, se evalúa si el arranque está verificado y si el almacenamiento está cifrado, y en dispositivos críticos se ensaya la extracción directa de la memoria. Se evalúan además el mecanismo de actualización, que debe ser firmado y verificado, la gestión del ciclo de vida y el proceso del fabricante para recibir y resolver reportes de vulnerabilidades. Todo hallazgo se clasifica por severidad con un sistema de puntuación reconocido y se reporta al fabricante bajo divulgación responsable.
- Matriz (en qué muestra)
- Dispositivos de internet de las cosas; cámaras, cerraduras y medidores inteligentes; equipamiento médico conectado; controladores industriales; enrutadores domésticos; aplicaciones asociadas
- Equipamiento necesario¿Dónde lo compro?
- Laboratorio con red aislada y equipamiento de red gestionable; analizadores de tráfico; herramientas de escaneo y de explotación controlada; estación de análisis de firmware; equipamiento de hardware con programadores, analizadores lógicos y adaptadores de interfaces de depuración; osciloscopio; estación de soldadura.
- Reactivos¿Dónde lo compro?
- Ninguno.
- Material de laboratorio¿Dónde lo compro?
- Cables y adaptadores; tarjetas de suscriptor y puntos de acceso de prueba; medios de almacenamiento; dispositivos de repuesto.
- Consumibles¿Dónde lo compro?
- Dispositivos ensayados, que pueden dañarse en los ensayos de hardware.
- Unidad
- 1 · número de hallazgos por severidad · puntaje de severidad de cada vulnerabilidad · cumplimiento por requisito de la norma aplicada
- Rango de referencia
- Las evaluaciones se informan por severidad crítica, alta, media y baja con su puntaje; el cumplimiento de ETSI EN 303 645 se expresa requisito por requisito con su justificación
- Norma que lo exige
- Ley 25.326 de protección de datos personales, que obliga a adoptar medidas de seguridad sobre los datos; Ley 26.388; las políticas de seguridad de la información del sector público y los requisitos de las compras estatales; Disposición ANMAT 2318/2002 y las guías sobre ciberseguridad de productos médicos; los requisitos de los clientes corporativos y de los seguros de riesgo cibernéticoargentina e internacional
- Norma que describe la técnica
- ETSI EN 303 645 sobre requisitos de ciberseguridad para dispositivos de consumo conectados, que es la referencia más difundida y prohíbe las contraseñas de fábrica universales; IEC 62443 en sus partes para la seguridad de sistemas de automatización y control industrial; ISO/IEC 27001 y 27002 como marco de gestión; OWASP con sus guías de pruebas para aplicaciones, móviles e internet de las cosas; ISO/IEC 29147 y 30111 sobre divulgación y gestión de vulnerabilidadesargentina e internacional
- Edición y vigencia de la norma
- ETSI EN 303 645 V2.1.1 (2020); IEC 62443, series vigentes
- Volumen de muestra
- Se ensayan varias unidades del modelo, porque algunas pruebas de hardware son destructivas
- Conservación y transporte
- Las pruebas se hacen en un entorno aislado y sobre equipamiento propio o con autorización expresa y por escrito del titular, con alcance y ventana de tiempo definidos: probar sobre sistemas ajenos sin esa autorización es un delito, y ese es el límite que la disciplina cuida con más rigor. Los hallazgos se comunican primero al fabricante bajo divulgación responsable y con un plazo razonable antes de cualquier publicación. Los datos personales que aparezcan durante las pruebas no se conservan. El informe incluye el alcance, lo que se probó y lo que no, porque una evaluación no exhaustiva declarada como completa da una falsa seguridad.
- Límite de detección típico
- No aplica
- Incertidumbre típica
- Una evaluación acota el riesgo pero no prueba la ausencia de vulnerabilidades, y el informe lo dice de manera explícita
- Área
- Electrotecnia; Criminalística; Instrumentación y control
Fecha de última actualización: 10/9/2026
¿Quién lo hace?
111 laboratorios trabajan en estas áreas.
Sin confirmación del laboratorio, el cruce es por área de trabajo y no por esta técnica en particular: conviene preguntar antes de mandar la muestra.
…y 81 laboratorios más en estas áreas. Buscalos con los filtros.
Qué significa verificado. Que le escribimos al mail de contacto público del laboratorio y desde ahí nos respondieron confirmando sus datos y los ensayos que realiza. La verificación se renueva una vez por año.
Otras técnicas de Electrotecnia
- Elipsometría
- Sensor capacitivo de desplazamiento
- Sensor confocal cromático
- Máquina de medición por visión (video-medidor)
- Resistencia de sensado (current sense) con amplificador low-side
- Amplificador de sensado high-side
- Amplificador aislado sigma-delta sobre shunt
- Convertidor corriente-tensión (amplificador de transimpedancia)
- Sensor de efecto Hall de lazo abierto
- Sensor de efecto Hall de lazo cerrado (compensación de flujo nulo)
- Sensor magnetorresistivo (AMR / GMR / TMR)
- Unidad fuente-medida (SMU) — curva I-V
- Amperímetro térmico (termopar / hilo caliente)
- Transformador de corriente (TI) con amperímetro
- Transformador de corriente de baja potencia (LPCT) con salida de tensión
- Bobina de Rogowski con integrador
- Sonda de corriente para osciloscopio (híbrida Hall + transformador)
- Sonda de corriente de RF y pinza de inyección (EMC)
- Sensor óptico de corriente por efecto Faraday
- Analizador de calidad de energía
- Medición de corriente de arranque con captura de pico
- Ensayo de rotor bloqueado (medición de corriente)
- Medición de corriente en salida de variador (True RMS de ancho de banda adecuado)
- Medición de corriente de neutro y desequilibrio