Aprenda

¿Cómo proteger los dispositivos IoT?: Requerimientos de seguridad de IoT

Los requisitos clave para cualquier solución de seguridad IoT son:

  • Protección de datos y dispositivos IoT: autenticación de dispositivos, confidencialidad e integridad de datos, etc.
  • Implementación y ejecución de operaciones de seguridad a escala IoT
  • Cumplimiento de requisitos y peticiones de conformidad
  • Cumplimiento de requisitos de rendimiento según caso de uso

Las soluciones de seguridad del IoT deben implementar los bloques funcionales que se enumeran a continuación como módulos interconectados, no de forma aislada, para cumplir con los requisitos de escala, seguridad de datos, confianza del dispositivo y cumplimiento del IoT.

  • Confianza en dispositivos IoT: Determinar y administrar la identidad e integridad del dispositivo
  • Confianza en datos IoT: Aplicar políticas para garantizar la seguridad y privacidad de datos de extremo a extremo, desde la creación hasta el consumo.
  • Confianza en las operaciones: Automatizar la interacción basada en estándares con tecnologías y productos probados. Por ejemplo: Productos PKI.

Para participar de manera segura en la IoT, cada dispositivo conectado necesita una identidad única, incluso antes de tener una dirección IP. Esta credencial digital establece la raíz de confianza del dispositivo durante todo su ciclo de vida, desde el diseño y la fabricación iniciales hasta la implementación, el funcionamiento y la retirada.

A medida que las implementaciones del IoT se amplían a miles o millones de dispositivos, estas identidades se convierten en un punto de control fundamental para garantizar la seguridad, la disponibilidad y el cumplimiento normativo. Es fundamental gestionar estas credenciales a lo largo de todo su ciclo de vida.

Entrust utiliza módulos de seguridad de hardware (HSM) nShield, combinados con aplicaciones de seguridad complementarias de socios tecnológicos de Entrust, para permitir que los fabricantes aprovisionen cada dispositivo con una identidad única mediante un procesamiento criptográfico sólido, protección de claves y gestión segura de claves. Se integra un certificado digital en cada dispositivo para permitir:

  • Autenticación de cada dispositivo añadidos a la arquitectura de la organización
  • Verificación de la integridad del sistema operativo y las aplicaciones del dispositivo
  • Comunicaciones seguras entre dispositivos, pasarelas y la nube
  • Actualizaciones autorizadas de software y firmware basadas en código aprobado

Varias organizaciones han desarrollado pautas de seguridad IoT. Entre las cuales se incluyen:

  • “Best Practice Guidelines” de la IoT Security Foundation
  • “Security Guidance” del Open Web Application Security Project (OWASP)
  • “GSMA IoT Security Guidelines & Assessment” de la Groupe Spéciale Mobile Association (GSMA)
  • Estados Unidos Publicación especial 800-160 del Commerce National Institute of Standards and Technology (NIST) sobre seguridad en dispositivos IoT
  • “Future Proofing the Connected World" de la Cloud Security Alliance (CSA) 13 pasos para desarrollar productos IoT seguros”

Se requiere una autenticación fuerte para confiar en dispositivos IoT. Por ello, cada dispositivo IoT necesita una identidad única para autenticarse cuando se conecte a una pasarela o servidor central. Con esta identificación única, los administradores de TI pueden rastrear cada dispositivo a lo largo de su ciclo de vida, comunicarse de forma segura con él y evitar que ejecute procesos dañinos. Si un dispositivo muestra un comportamiento inesperado, los administradores pueden revocar sus privilegios.

Dispositivos IoT fabricados mediante procesos no seguros permiten alterar tareas de producción para introducir códigos no autorizados o producir unidades destinadas al mercado negro.

Para proteger procesos de fabricación, los módulos de seguridad hardware y software introducen claves criptográficas y certificados digitales. También controlan la cantidad de unidades producidas y el código incorporado en cada una.

Los desarrolladores han adoptado la firma de código para proteger contra malware a empresas, marcas, socios y usuarios. En IoT, la firma de código garantiza la integridad del software y las actualizaciones de firmware. También protege el software contra manipulaciones o incumplimientos de políticas de la organización.

En la criptografía de clave pública, la firma de código es una aplicación de la firma digital basada en certificados para que una organización verifique la identidad del proveedor de software y certifique la integridad del software.

Hoy en día hay más dispositivos conectados a Internet que personas en el planeta, y cada uno de ellos necesita una identidad digital fiable para funcionar de forma segura. A medida que las empresas transforman sus modelos de negocio, la rápida adopción de tecnologías IoT impulsa una mayor demanda de infraestructura de clave pública para el Internet de las cosas (IoT PKI). La PKI permite la emisión de certificados digitales para dispositivos, aplicaciones y el software y firmware que ejecutan.

A medida que los ecosistemas del IoT se amplían, la PKI se ha convertido en un punto de control fundamental para garantizar la seguridad de las identidades de los dispositivos. Con millones de dispositivos conectados y un volumen cada vez mayor de identidades de máquina, las organizaciones deben gestionar los certificados a gran escala, sobre todo ahora que el ciclo de vida de los certificados se ha reducido a 47 días y los entornos son cada vez más complejos.

Las implementaciones IoT seguras requieren confiar en la autenticidad de los dispositivos y en los datos que recopilan. Sin confianza en los dispositivos y datos IoT, no tiene sentido recopilar información y analizarla para tomar decisiones.

La adopción segura del IoT requiere:

  • Habilitar autenticación mutua entre dispositivos conectados y aplicaciones
  • Proteger la integridad y confidencialidad de datos recopilados por dispositivos
  • Garantizar la legitimidad e integridad del software descargado en los dispositivos
  • Preservar la privacidad de datos confidenciales conforme a las regulaciones de seguridad más estrictas

A medida que se amplían las implementaciones del IoT, estas capacidades deben aplicarse de forma coherente en infraestructuras de gran tamaño, a veces fragmentadas. Sin una visibilidad centralizada, automatización y gobernanza, las organizaciones corren el riesgo de sufrir interrupciones del servicio relacionadas con los certificados, brechas de seguridad y problemas de cumplimiento normativo. Esto convierte la gestión moderna de la PKI para IoT en un elemento esencial para unas operaciones seguras y escalables.

Anticípese al crecimiento de las identidades de dispositivos IoT y a la proliferación de certificados de corta duración.