Evaluación de los desafíos de seguridad de IoT

La dependencia empresarial del Internet de las cosas (IoT) está creciendo, no solo como un medio para ofrecer servicios a los usuarios, sino también para mantener vínculos con empleados, socios, contratistas e incluso competidores. Pero crece la preocupación de que las organizaciones se apresuren a cosechar las recompensas del IoT sin comprender completamente sus riesgos o tomar medidas para abordar incluso los desafíos básicos de seguridad.
Si los últimos años han demostrado algo, es cuán vulnerables son nuestros datos y sistemas críticos al robo y la manipulación. Las organizaciones que no toman medidas audaces para proteger la privacidad de los usuarios y asegurarse de que los sistemas funcionen en un entorno protegido corren el riesgo no solo de pérdidas graves de negocios y daños a la reputación, sino también de sanciones civiles e incluso penales. (Lea también: Notificación de violación de datos: el entorno legal y regulatorio).
Consideraciones de seguridad de IoT
Sin embargo, llevar el borde de la red al IoT y más allá aumenta las amenazas a la seguridad al aumentar drásticamente la cantidad y variedad de vectores de ataque que los delincuentes pueden explotar para ingresar a sistemas vitales: expande la superficie de ataque. Los premios principales son los datos «en reposo» dentro de los sistemas de almacenamiento y los datos «en movimiento» a través de la red y los recursos de procesamiento, sin mencionar la administración y los metadatos que se pueden usar para desconectar los sistemas o colapsarlos por completo.
Chuck Martin, de IoT World Today, señala que la escala rápida y dramática de IoT está aumentando la necesidad de una mayor seguridad en el perímetro, al mismo tiempo que aumenta la complejidad y el costo del desafío. Con unas 50 mil millones de unidades de IoT proyectadas para estar en línea para fin de año, las tareas bastante rutinarias como el descubrimiento y el monitoreo imponen cargas significativas a los departamentos de TI de todo el mundo. (Lea también: Maneras simples de mejorar la seguridad de IoT).
Al mismo tiempo, la aplicación de políticas de seguridad se vuelve más desalentadora, no solo debido a la rápida escala de la expansión, sino también al hecho de que incluso los dispositivos establecidos están en un estado constante de cambio de configuración a medida que los flujos de datos producen demandas cambiantes en las dependencias de la red, la asignación de recursos y otros factores.
Dado este entorno agitado, el mejor momento para establecer un régimen de seguridad de IoT dinámico y flexible es ahora, dice el CEO de Appknox, Harshit Agarwal. Cuanto más tarde este proceso, más difícil será para las organizaciones ver lo que se necesita proteger, y mucho menos hacerlo de manera eficaz y eficiente. Para comenzar, las organizaciones deben asegurarse de que las plataformas de IoT existentes proporcionen el cifrado, la gestión de datos, la privacidad y otras características adecuadas necesarias para brindar un servicio sólido sin poner en riesgo los datos o los usuarios. Y dado que muchos dispositivos IoT se ubicarán en el exterior, deben protegerse contra los elementos, así como contra robos y manipulaciones.
Una de las formas más efectivas de lograr estos objetivos es utilizar un sistema de detección basado en blockchain en lugar de un DNS tradicional. Solo necesitamos observar la interrupción de Facebook en octubre de 2023 para comprender las vulnerabilidades de las redes basadas en DNS. Un sistema de detección basado en blockchain ofrece una serie de beneficios sobre los sistemas tradicionales basados en DNS. Los mecanismos del protocolo están diseñados para detectar hasta el más mínimo cambio en los dispositivos en red, lo que lo hace ideal para proteger las redes IoT.
Un sistema de gestión de acceso híbrido proporciona un medio sólido para hacer converger la infraestructura de TI con la infraestructura de OT (tecnología operativa) para garantizar que no haya brechas explotables entre los dos. Las organizaciones también deben estar atentas al firmware, particularmente a los controladores de red, para reducir las superficies de ataque tanto como sea posible.
Ciclo de vida extendido de dispositivos IoT
IoT es diferente de las redes tradicionales en otra forma clave, dice el Dr. Mihai Voicu, CISO y director de gestión de productos de Telit IoT Platforms: se espera que sus dispositivos tengan una vida útil mucho más larga, tal vez extendiéndose durante una década o más. Esto significa que requerirán comunicaciones bidireccionales seguras de extremo a extremo con la capacidad de actualizarse de forma remota y sobre la marcha para evitar que los piratas informáticos exploten las vulnerabilidades que puedan surgir con el tiempo. Esto requerirá una vigilancia constante no solo por parte de la empresa, sino también un esfuerzo coordinado entre proveedores, integradores y otras partes interesadas.
Desafortunadamente, dice el tecnólogo jefe de Aruba, Simon Pamplin, una de las arquitecturas de seguridad de red más efectivas del mercado actual no está disponible para IoT. Zero Trust Network Access (ZTNA) ha demostrado ser muy eficaz para frustrar los ataques organizados en dispositivos como computadoras portátiles y teléfonos móviles, pero no se puede instalar en los dispositivos en gran parte sin agentes que pueblan el IoT porque no tienen la capacidad de soportar terceros. agentes Sin embargo, esta no es una opinión compartida en todo el mundo de la tecnología. En MicroTrend, Greg Young argumenta lo contrario: que desde estos dispositivos IoT se consideran poco confiables, por eso necesitan una arquitectura segura, y es por eso que los dispositivos IoT son el candidato ideal para hacer uso de Zero Trust.
(Lea también: Política de confianza cero: cómo pueden ayudar las plataformas de inteligencia de software).
Para superar esta limitación, la empresa debe crear una infraestructura de IoT en arquitecturas de red más avanzadas, como SD-WAN, que permitan llevar al límite soluciones de seguridad más centralizadas.
Conclusión
Una cosa sobre la seguridad de IoT es cierta: fallar no es una opción. Ya estamos en un punto en el que IoT proporciona conectividad crucial para todo tipo de funciones críticas de soporte vital, desde vehículos autónomos hasta marcapasos. Si estos dispositivos se ven comprometidos, la gente morirá; Es así de simple. Debemos preguntarnos, si la seguridad de IoT es tan importante (y lo es), ¿por qué falla una y otra vez? Mirando las implementaciones de IoT empresarial hoy en día, parece que los mismos errores básicos se repiten continuamente.
Es un comentario triste sobre la industria de TI que la seguridad ha sido tradicionalmente una idea de último momento. Con las infracciones que han afectado la infraestructura de datos heredada en los últimos años, sería el colmo de la negligencia liberar un ecosistema de datos completamente nuevo en el mundo solo para verlo convertirse en presa fácil para los ciberdelincuentes que buscan sacar provecho del dolor de otras personas. También es importante recordar que la seguridad de IoT no es un deporte de hoyo en uno. Requiere una vigilancia continua tanto por parte del equipo de seguridad de la información como de las partes interesadas del negocio, cuyos intereses se sirven en última instancia mediante la protección de los datos de la empresa.








