07/06/2022
👉 Comunicaciones seguras con dispositivos
🟢 La interfaz para acceder al dispositivo, además de contar con credenciales de acceso robustas, tendrá que utilizar técnicas criptográficas que cifren la información. Cuando se accede al dispositivo por medio de un navegador se comprobará que al comienzo de la dirección se utiliza el protocolo. Esto es fácilmente identificable cuando en la barra de navegación la dirección comienza por «https://»
🟢 Como alternativa a las comunicaciones no cifradas, y siempre que sea necesaria la comunicación con el dispositivo vía Internet, existe la opción de utilizar redes privadas virtuales o VPN, por sus siglas en inglés Virtual Private Network. La implementación de una ofrece comunicaciones seguras con el dispositivo IoT desde cualquier tipo de conexión, incluidas redes wifi públicas.
🟢 En caso de que el acceso al dispositivo no cuente con el protocolo de comunicación HTTPS se recomienda no administrarlo desde Internet si no se utiliza algún mecanismo de seguridad complementario, como una red privada virtual o VPN, ya que en ese caso las credenciales de acceso se transmitirán por un canal no seguro y cualquier ciberdelincuente podría hacerse con ellas. Como alternativa se recomienda acceder al aparato IoT utilizando la misma red local y un dispositivo seguro.
🟢 Cuando el acceso se realiza por medio de una aplicación móvil se aconseja comprobar en las especificaciones de la propia aplicación si se utilizan mecanismos seguros de comunicación. En caso de no indicarlo es necesario contactar con el fabricante para que informe si los datos en tránsito están protegidos o no. Si la aplicación no cifra las comunicaciones, de la misma forma que sucede con el acceso por medio de una interfaz web, se debe utilizar una VPN.
🟢 Además del acceso al propio panel de administración del dispositivo, toda la información que envía es recomendable que viaje cifrada. En caso de no ser posible se deberán aplicar otras medidas de seguridad como la segmentación de redes o las VPN. La información, dependiendo del tipo de aparato elegido, puede ser sensible y de ser interceptada por un ciberdelincuente puede utilizarse con fines maliciosos.
✔️ Para el nombre de usuario se ha de evitar usar nombres genéricos como «admin», «administrador», «root», etc., y nombres fácilmente adivinables como el de la empresa.
✔️ Se ha de utilizar una contraseña robusta que incluya mayúsculas, minúsculas, números y símbolos y tenga una longitud de ocho caracteres como mínimo, siempre considerando que cuantos más caracteres tenga y más variados sean más robusta será.
➡️ Al igual que para cualquier otra aplicación que descarguemos en los móviles, debemos comprobar que es legítima, descargarla únicamente desde la tienda oficial, bien sea la App Store o Play Store, y mantenerla siempre actualizada a la última versión.