Auditoría de seguridad IoT
Los dispositivos conectados amplían la superficie de ataque de la empresa más allá del perímetro tradicional: firmware, protocolos radio, APIs de backend y apps de control. Auditamos cada capa del ecosistema IoT para identificar vulnerabilidades explotables antes de que lleguen a producción o a un atacante real.
Solicitar este servicioQué incluye
- Extracción y análisis estático/dinámico de firmware: bootloader, sistema de archivos, binarios y credenciales embebidas
- Auditoría de hardware: puertos de depuración (JTAG/UART/SWD), buses SPI/I2C, protección de flash y resistencia a manipulación física
- Análisis de protocolos de comunicación inalámbrica (BLE, Zigbee, LoRaWAN, Wi-Fi, NFC/RFID) y cifrado en tránsito
- Revisión de APIs y backend cloud que gestionan la flota de dispositivos: autenticación, autorización y aislamiento entre tenants
- Evaluación del mecanismo de actualización OTA: integridad de imágenes, firma de firmware y resistencia a rollback
- Pruebas sobre la app móvil o web de control: almacenamiento local, comunicación con el dispositivo y con el backend
Dirigido a
Fabricantes e integradores de dispositivos conectados, y empresas industriales o de infraestructuras que despliegan IoT/OT en su operación.
La auditoría de seguridad IoT de RowanGuard examina el dispositivo conectado como un sistema completo: hardware, firmware, protocolos de comunicación, backend en la nube y las aplicaciones que lo controlan. No nos limitamos a escanear el dispositivo en red; desmontamos la electrónica, extraemos y analizamos el firmware, interceptamos el tráfico entre el dispositivo y sus servicios cloud, y probamos la app móvil o web asociada. El objetivo es reproducir las rutas de ataque reales: desde el acceso físico al equipo hasta el compromiso remoto de miles de unidades desplegadas.
El trabajo combina ingeniería inversa de hardware y firmware con pruebas de intrusión sobre protocolos de red y servicios cloud, tomando como referencia metodologías del sector como el OWASP IoT Top 10, OWASP ASVS/MASVS para las apps de control y MITRE ATT&CK for ICS a la hora de mapear técnicas y tácticas. Cada hallazgo se valida con una prueba de concepto funcional -no basta con un CVE de librería sin explotar-, y se prioriza según el impacto real: qué permite hacer un atacante con acceso físico al dispositivo, con acceso a su red local, o de forma remota a través de la nube.
El cliente recibe un informe técnico con cada vulnerabilidad documentada (evidencia, PoC, componente afectado y puntuación CVSS), una hoja de ruta de remediación priorizada por explotabilidad e impacto, y una sesión de retest tras aplicar las correcciones para verificar que quedan cerradas. Si el dispositivo forma parte de un despliegue a gran escala, el informe incluye también recomendaciones sobre el proceso de fabricación y actualización, para evitar que la misma vulnerabilidad se replique en toda la flota.
Preguntas frecuentes
¿Necesitáis acceso físico al dispositivo para hacer la auditoría?
Sí, trabajamos con al menos una unidad física del dispositivo y, a ser posible, su documentación técnica o esquemas. Sin acceso físico solo podemos cubrir la parte de red, backend y app, dejando fuera hardware y firmware.
¿Auditáis protocolos industriales como Modbus o solo IoT de consumo?
El servicio cubre tanto IoT de consumo o empresarial como dispositivos que usan protocolos industriales tipo Modbus, MQTT o BACnet. En entornos OT/SCADA con sistemas críticos ajustamos las pruebas como alcance específico para no afectar a la disponibilidad del proceso.
¿Qué pasa si encontráis una vulnerabilidad crítica ya en producción?
Os avisamos de inmediato, sin esperar al informe final, junto con una valoración del riesgo y opciones de mitigación mientras preparáis un parche. El informe completo con el resto de hallazgos llega al cierre del proyecto.