Reservar cita

Pentesting IoT: superficies de ataque de dispositivos conectados

Los productos conectados no son meros sistemas de software: se componen de placa electrónica, firmware, enlaces de radio, backend cloud y app. Un pentest IoT examina estas capas de forma integral, justo donde actúan los atacantes.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

5superficies de ataque: placa, firmware, enlaces de radio, backend cloud, app
13áreas temáticas de la línea base de IoT de consumo ETSI EN 303 645
9fases de la OWASP FSTM: de la recopilación de información a la verificación
1dispositivo basta: las claves extraídas suelen afectar a toda la flota

En los dispositivos conectados, la superficie de ataque no se limita a la red, sino que alcanza también al hardware: quien tiene un dispositivo físicamente en sus manos puede acceder a las interfaces de depuración, volcar la memoria flash y analizar el firmware. Las credenciales o claves de firma extraídas de un solo dispositivo suelen afectar a toda la flota. Para estructurar estas auditorías existen catálogos consolidados: el OWASP IoT Security Verification Standard (ISVS) para los requisitos, el OWASP IoT Security Testing Guide (ISTG) para la ejecución de las pruebas y ETSI EN 303 645 como línea base para el IoT de consumo. En el plano regulatorio, la materia es vinculante desde el 1 de agosto de 2025 a través del acto delegado de la Directiva de equipos radioeléctricos y quedará absorbida por el Cyber Resilience Act a partir del 11 de diciembre de 2027.

Del catálogo de pruebas a la obligación legal

Cinco fechas marcan el marco — toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Cinco superficies de ataque, un ecosistema

Cada capa corresponde a una categoría de requisitos del OWASP ISVS — elija una pestaña.

Hardware Platform
  • En la práctica, las consolas serie (UART) exponen con frecuencia logs de arranque, acceso al bootloader o una shell insuficientemente protegida.
  • Las interfaces de depuración como JTAG o SWD permiten, según el estado de bloqueo del controlador, detener la CPU y acceder a la memoria en lectura y escritura.
  • Se comprueba si los puertos de depuración están desactivados o autenticados en producción, si el secure boot es efectivo y si los parámetros sensibles se almacenan cifrados o en un elemento seguro.
UARTJTAGSWDSPII2CSecure boot

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ETSI · 2024

ETSI EN 303 645 V3.1.3 (2024-09), CYBER; Cyber Security for Consumer Internet of Things: Baseline Requirements

Línea base actual para el IoT de consumo con 13 áreas temáticas y un capítulo adicional sobre disposiciones de protección de datos; referencia para los requisitos del dispositivo en el pentest.

ETSI · 2025

ETSI TS 103 701 V2.1.1 (2025-05), Cyber Security (CYBER); Cyber Security for Consumer Internet of Things: Conformance Assessment of Baseline Requirements

Metodología de evaluación con casos de prueba por provisión de la EN 303 645; el BSI la utiliza, junto con la norma, como base del distintivo de seguridad TI (IT-Sicherheitskennzeichen).

OWASP Foundation · 2020

OWASP IoT Security Verification Standard (ISVS), Pre-Release 1.0RC

Catálogo de requisitos en cinco categorías (IoT Ecosystem, User Space Application, Software Platform, Communication, Hardware Platform); base para el alcance de la prueba y el self-assessment.

OWASP Foundation · 2024

OWASP IoT Security Testing Guide (ISTG) 1.0

Metodología de pentest con modelo de dispositivo y de atacante y un catálogo de casos de prueba por componente del dispositivo; publicada el 1 de marzo de 2024.

Amtsblatt der EU / EUR-Lex · 2022

Delegierte Verordnung (EU) 2022/30 zur Ergänzung der Richtlinie 2014/53/EU

Hace aplicables el artículo 3, apartado 3, letras d), e) y f) de la Directiva de equipos radioeléctricos; en vigor desde el 1 de agosto de 2025 tras el aplazamiento por el Reglamento Delegado (UE) 2023/2444.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

El anexo I exige, entre otros, pruebas de seguridad periódicas y una lista de materiales de software; obligaciones de notificación desde el 11 de septiembre de 2026, resto de obligaciones desde el 11 de diciembre de 2027.

¿Su producto conectado a prueba?

Situamos la profundidad de la prueba, la referencia normativa y la trazabilidad de las evidencias en el contexto de su producto, desde la placa hasta el backend cloud. Hablemos en una primera reunión.