Cómo lo mido
Lo que no se mide no existe
InicioTécnicasEvaluación de ciberseguridad de dispositivos conectados y de sistemas de control

Categoría · Seguridad de dispositivos conectados

Evaluación de ciberseguridad de dispositivos conectados y de sistemas de control

Los dispositivos conectados llegan al mercado con contraseñas de fábrica iguales para todos, servicios abiertos y sin manera de actualizarse, y terminan convertidos en la puerta de entrada a la red de una casa, de un hospital o de una planta. La evaluación encuentra esos problemas antes de que los encuentre otro, es un requisito creciente de las compras corporativas y del sector salud, y en los sistemas de control industrial es una cuestión de seguridad física y no solo de datos.

ElectrotecniaCriminalísticaInstrumentación y controlDispositivos de internet de las cosas; cámaras, cerraduras y medidores inteligentes; equipamiento médico conectado; controladores industriales; enrutadores domésticos; aplicaciones asociadas
Ficha en borrador. El contenido técnico está escrito pero las normas y los datos todavía no fueron verificados uno por uno.
Fundamento
La evaluación recorre las superficies de ataque del dispositivo. En la interfaz de red se identifican los servicios expuestos y sus versiones, se buscan vulnerabilidades conocidas y se prueban las configuraciones por defecto, en particular las credenciales de fábrica, que siguen siendo la causa principal de compromiso masivo. Se analiza el tráfico entre el dispositivo, la aplicación móvil y los servicios en la nube, verificando que se cifre, que se validen los certificados y que no se transmitan credenciales ni datos personales en claro, algo que se comprueba interponiendo un proxy y observando el tráfico. Se analiza el firmware, obtenido de la actualización publicada o extraído del propio dispositivo, buscando claves y certificados embebidos, servicios de depuración activos, contraseñas en el sistema de archivos y componentes de terceros con vulnerabilidades conocidas, para lo que se construye el inventario de componentes del software. En el hardware se buscan interfaces de depuración accesibles, se evalúa si el arranque está verificado y si el almacenamiento está cifrado, y en dispositivos críticos se ensaya la extracción directa de la memoria. Se evalúan además el mecanismo de actualización, que debe ser firmado y verificado, la gestión del ciclo de vida y el proceso del fabricante para recibir y resolver reportes de vulnerabilidades. Todo hallazgo se clasifica por severidad con un sistema de puntuación reconocido y se reporta al fabricante bajo divulgación responsable.
Matriz (en qué muestra)
Dispositivos de internet de las cosas; cámaras, cerraduras y medidores inteligentes; equipamiento médico conectado; controladores industriales; enrutadores domésticos; aplicaciones asociadas
Equipamiento necesario¿Dónde lo compro?
Laboratorio con red aislada y equipamiento de red gestionable; analizadores de tráfico; herramientas de escaneo y de explotación controlada; estación de análisis de firmware; equipamiento de hardware con programadores, analizadores lógicos y adaptadores de interfaces de depuración; osciloscopio; estación de soldadura.
Reactivos¿Dónde lo compro?
Ninguno.
Material de laboratorio¿Dónde lo compro?
Cables y adaptadores; tarjetas de suscriptor y puntos de acceso de prueba; medios de almacenamiento; dispositivos de repuesto.
Consumibles¿Dónde lo compro?
Dispositivos ensayados, que pueden dañarse en los ensayos de hardware.
Unidad
1 · número de hallazgos por severidad · puntaje de severidad de cada vulnerabilidad · cumplimiento por requisito de la norma aplicada
Rango de referencia
Las evaluaciones se informan por severidad crítica, alta, media y baja con su puntaje; el cumplimiento de ETSI EN 303 645 se expresa requisito por requisito con su justificación
Norma que lo exige
Ley 25.326 de protección de datos personales, que obliga a adoptar medidas de seguridad sobre los datos; Ley 26.388; las políticas de seguridad de la información del sector público y los requisitos de las compras estatales; Disposición ANMAT 2318/2002 y las guías sobre ciberseguridad de productos médicos; los requisitos de los clientes corporativos y de los seguros de riesgo cibernéticoargentina e internacional
Norma que describe la técnica
ETSI EN 303 645 sobre requisitos de ciberseguridad para dispositivos de consumo conectados, que es la referencia más difundida y prohíbe las contraseñas de fábrica universales; IEC 62443 en sus partes para la seguridad de sistemas de automatización y control industrial; ISO/IEC 27001 y 27002 como marco de gestión; OWASP con sus guías de pruebas para aplicaciones, móviles e internet de las cosas; ISO/IEC 29147 y 30111 sobre divulgación y gestión de vulnerabilidadesargentina e internacional
Edición y vigencia de la norma
ETSI EN 303 645 V2.1.1 (2020); IEC 62443, series vigentes
Volumen de muestra
Se ensayan varias unidades del modelo, porque algunas pruebas de hardware son destructivas
Conservación y transporte
Las pruebas se hacen en un entorno aislado y sobre equipamiento propio o con autorización expresa y por escrito del titular, con alcance y ventana de tiempo definidos: probar sobre sistemas ajenos sin esa autorización es un delito, y ese es el límite que la disciplina cuida con más rigor. Los hallazgos se comunican primero al fabricante bajo divulgación responsable y con un plazo razonable antes de cualquier publicación. Los datos personales que aparezcan durante las pruebas no se conservan. El informe incluye el alcance, lo que se probó y lo que no, porque una evaluación no exhaustiva declarada como completa da una falsa seguridad.
Límite de detección típico
No aplica
Incertidumbre típica
Una evaluación acota el riesgo pero no prueba la ausencia de vulnerabilidades, y el informe lo dice de manera explícita
Área
Electrotecnia; Criminalística; Instrumentación y control

Fecha de última actualización: 10/9/2026

¿Quién lo hace?

111 laboratorios trabajan en estas áreas.

Sin confirmación del laboratorio, el cruce es por área de trabajo y no por esta técnica en particular: conviene preguntar antes de mandar la muestra.

CONECTEC (CONEC-TEC S.A.) CABA, Buenos Aires · Privado afinella@conectec.com.ar1140472865sitio web
ISKRAEMECO S.R.L. CABA, Buenos Aires · Privado Jorge.salles@iskraemeco.com11 5642 0174sitio web
LABORATORIO CONSULTAR S.R.L Rosario, Santa Fe · Privado laboratorio@consultar.org0341-4654848sitio web
LEYDEN S.A.I.C y F Florencio Varela, Buenos Aires · Privado ds@leyden.com.ar5272-6347sitio web
MEDITERM S.R.L. Berazategui, Buenos Aires · Privado soporte@mediterm.com4256-1946sitio web
MITUTOYO SUL AMERICANA LTDA Vicente Lopez, Buenos Aires · Privado laboratorio@mitutoyo.com.ar4730-1433sitio web
SHITSUKE S.R.L Luján, Buenos Aires · Privado laboratorio@shitsukesrl.com.ar02323 - 20-1324sitio web
IADEV S.A. - Instituto Argentino de Ensayos de Verificación Parque Patricios, Ciudad Autónoma de Buenos Aires, CABA · Privado 011 4912-2444sitio web
ING. CAPINO SRL Villa Ballester, Buenos Aires · Privado ventas@ingcapino.com.ar11 5642-3696sitio web
CONIMED S.A. Santos Lugares, Buenos Aires · Privado (011) 4757-0383sitio web
HITEC SRL Ciudad Autónoma de Buenos Aires, CABA · Privado (011) 5274-0868sitio web
SICE - SERVICIOS DE INSTRUMENTACIÓN Y CONTROL S.R.L. Ciudad Autónoma de Buenos Aires, CABA · Privado info@sicesrl.com.ar(011) 4572-2762sitio web
AKRIMET DE AKRIBIS SRL Ciudad Autónoma de Buenos Aires, CABA · Privado contacto@akrimet.com011 7700-0200sitio web
VIDITEC SA Ciudad Autónoma de Buenos Aires, CABA · Privado sitio web
SERVAIND SA Ciudad Autónoma de Buenos Aires, CABA · Privado ventas@servaind.com(011) 4363-2300sitio web
Centro Tecnológico Metalúrgico CETEM Florencio Varela, Buenos Aires · Privado sitio web
ALUAR Aluminio Argentino S.A.I.C. Puerto Madryn, Chubut · Privado 0280 445-9000sitio web
UTN – FRBA Laboratorio de Calibración y Ensayos Eléctricos Ciudad Autónoma de Buenos Aires, CABA · Público info@sceu.frba.utn.edu.ar(011) 4867-7500sitio web

…y 81 laboratorios más en estas áreas. Buscalos con los filtros.

Qué significa verificado. Que le escribimos al mail de contacto público del laboratorio y desde ahí nos respondieron confirmando sus datos y los ensayos que realiza. La verificación se renueva una vez por año.

Otras técnicas de Electrotecnia