El Internet de las Cosas se ha ido colando en nuestras vidas y, poco a poco, en nuestras empresas, proporcionando a los usuarios un mayor control sobre las herramientas tecnológicas y acceso a un volumen de información cada vez mayor. Pero en esta irrupción paulatina no hemos prestado atención a los riesgos que pueden derivarse de la llegada masiva del IoT, y que por el momento resultan desconocidos. Un reciente informe de Telefónica titulado “Alcance, escala y riesgos sin precedentes: asegurar el Internet de las Cosas” quiere servir de llamada de atención sobre este aspecto.

“La escala donde se está aplicando el IoT es masiva, todo está conectado, y hasta ahora no hemos sido cautos a la hora de analizar cuáles son las consecuencias de seguridad de esto. IoT se integra cada vez más en la empresa, generando riesgos que no se están teniendo en cuenta y que no conocemos”, explica Chema Alonso, CEO de ElevenPaths, filial de ciberseguridad de Telefónica.

Los peligros asociados al Internet de las Cosas llevan al directivo a hablar de Shadow IoT: el IoT se está colando en las empresas con posibles fallos de seguridad asociados, y a día de hoy no hay herramientas ni métricas para evaluar esos riesgos.

“Comprendamos el problema antes de que sea demasiado tarde y garanticemos que estamos en condiciones de ofrecer un plan de protección completo, aprovechando todos los conocimientos que se han generado en otros ámbito”, añade Alonso.

En una mesa redonda realizada en Madrid para presentar el informe, Jorge Lang, director de innovación de Intel para el sur de Europa, apuntaba que la situación es más positiva de lo que podamos pensar. “Es verdad que nadie imaginó las consecuencias de la tecnología, pero no nos pilla desprevenidos. Desde el propio desarrollo del IoT estamos pensando en seguridad, tanto dentro del hardware como en el software. La seguridad ya viene incorporada en el diseño”, explica Lang.

Alonso incide, no obstante, en que aunque la seguridad debe estar embebida en el diseño, los errores de seguridad existen. “La seguridad debe ser reauditada día a día, los 365 días del año, 24x7”, apunta.

Amenazas a los sistemas críticos

La expansión del Internet de las Cosas puede llevar asociado un incremento de los ataques, pero que en definitiva se basan en las mismas técnicas que existen actualmente. “Se trasladan las amenazas que ya conocemos al mundo IoT, y no afectan sólo a la seguridad, sino también a la privacidad de los datos”, en palabras de Vicente Díaz, investigador jefe del equipo global de Investigación y Análisis de Kaspersky Lab.

Así, por ejemplo, puede haber ataques de ransomware que afecten a las smart cities: los atacantes pueden bloquear los sistemas críticos de la ciudad, por ejemplo los semáforos, y pedir un rescate para recuperar el control.

“Los primeros sistemas que hay proteger son los sistemas SCADA, que son los más frágiles”, indica Díaz. “Detrás del IoT hay tecnología, servidores, redes, que pueden ser utilizados para un ataque. Cuantos más sistemas haya que dependan de un servidor, más consecuencias habrá. Hay que ser conscientes de la necesidad de implementar seguridad, empezando por los sistemas críticos”, añade.

“Es cierto que no es igual la seguridad que hay que hacer para una empresa de ganado que para una central basada en sistemas SCADA. Las diferentes alteraciones de la integridad de los datos tienen distintas repercusiones, que es necesario tener en cuenta”, matiza Pedro Pablo Pérez, vicepresidente de Producto y Servicios de ElevenPaths.