Saltar al contenido
Zyberum Cyber Security Firm
Menú

Seguridad IoT y de producto

Productos conectados que siguen siendo seguros durante toda su vida útil.

Los dispositivos inteligentes, los gateways y los controladores, y las apps y nubes que hay detrás, reciben ataques desde el primer día. Probamos todo el stack IoT, del hardware y el firmware a las interfaces inalámbricas, las apps y las API en la nube, y ayudamos a los fabricantes a integrar la seguridad desde el diseño, como ya exige el Cyber Resilience Act de la UE.

  • EU Cyber Resilience Act
  • ETSI EN 303 645
  • IEC 62443-4-2

En resumen

Las pruebas de seguridad IoT son una evaluación práctica del producto conectado en su conjunto: hardware del dispositivo, firmware, interfaces inalámbricas, apps asociadas y backends en la nube. Zyberum realiza tests de penetración IoT y análisis de firmware, apoya el desarrollo seguro y la gestión de vulnerabilidades, y prepara a los fabricantes para el Cyber Resilience Act de la UE y para normas como ETSI EN 303 645 e IEC 62443-4-2.

Alcance de las pruebas

Toda la superficie de ataque IoT

Los atacantes eligen el camino más fácil. Nosotros los probamos todos, en nuestro laboratorio o en sus instalaciones.

Hardware e interfaces de depuración

UART, JTAG/SWD, extracción de la memoria flash, inyección de fallos y resistencia del dispositivo a la manipulación.

Análisis de firmware

Ingeniería inversa, secretos incrustados en el código, componentes obsoletos, arranque seguro e integridad de las actualizaciones.

Radio y protocolos

Bluetooth LE, Wi-Fi, Zigbee, Thread/Matter, LoRaWAN, redes móviles, MQTT y CoAP.

Apps y nube

Apps asociadas (iOS/Android), interfaces web, API entre el dispositivo y la nube, y aprovisionamiento.

Seguridad desde el diseño

Seguridad integrada, no añadida a posteriori

Corregir una vulnerabilidad cuando ya hay miles de dispositivos en el mercado es caro y, a veces, imposible. Trabajamos con su equipo de ingeniería desde la fase de concepto: modelado de amenazas, arquitectura de seguridad y mecanismos de actualización seguros.

Nuestros servicios de desarrollo seguro y nuestra formación en secure coding hacen más robusto el firmware que escribe su equipo, y nuestras pruebas lo demuestran antes del lanzamiento.

  • Modelado de amenazas y requisitos de seguridad
  • Arranque seguro, gestión de claves y actualizaciones firmadas
  • SBOM y monitorización de vulnerabilidades
  • Divulgación coordinada de vulnerabilidades (PSIRT)

Metodología

Del desmontaje al informe

  1. 01

    Alcance y modelo de amenazas

    Definimos el alcance con usted y elaboramos un modelo de amenazas del dispositivo, sus interfaces y su backend.

  2. 02

    Hardware y firmware

    Desmontaje, acceso de depuración, extracción del firmware y análisis en busca de secretos y componentes vulnerables.

  3. 03

    Interfaces y nube

    Ataques a los protocolos de radio, las apps y las API en la nube, encadenados para demostrar el impacto real.

  4. 04

    Informe, corrección y retest

    Hallazgos con puntuación CVSS, recomendaciones de corrección y un retest, listos para la documentación técnica del CRA.

Casos prácticos

Dos productos IoT que hemos desmontado

FAQ

Preguntas frecuentes sobre seguridad IoT

¿Qué es un test de penetración IoT?

Un test de penetración IoT es una evaluación de seguridad de un producto conectado en todas sus capas: hardware, firmware, interfaces de radio, apps móviles y servicios en la nube. Los pentesters emplean técnicas de ataque reales para encontrar las vulnerabilidades antes de que el producto salga al mercado.

¿Se aplica el Cyber Resilience Act a los dispositivos IoT?

Sí. Casi todos los dispositivos conectados que se venden en la UE son productos con elementos digitales según el CRA. A partir del 11 de diciembre de 2027 deben cumplir sus requisitos esenciales de ciberseguridad; la notificación de las vulnerabilidades explotadas activamente ya es obligatoria desde el 11 de septiembre de 2026.

¿Qué normas son relevantes para la seguridad IoT?

ETSI EN 303 645 para el IoT de consumo, IEC 62443-4-1 y 4-2 para los componentes industriales, y las normas armonizadas que se están elaborando en el marco del CRA. Para los dispositivos inalámbricos, los requisitos de ciberseguridad de la Directiva de Equipos Radioeléctricos (EN 18031) se aplican desde el 1 de agosto de 2025.

¿Cuánto dura un pentest IoT?

Normalmente, de dos a cuatro semanas por producto, según el número de interfaces y de si los ataques de hardware entran en el alcance. Tras una breve llamada para definir el alcance recibirá una oferta con alcance cerrado.

Empiece ahora

Defina el alcance de su pentest IoT en 15 minutos

Enséñenos su dispositivo y sus interfaces. Definimos juntos el alcance de las pruebas y le enviamos una oferta a precio cerrado.

  • Alcance: hardware, firmware, radio, app y nube
  • Oferta a precio cerrado tras la llamada
  • Comprobación rápida: ¿su producto entra en el CRA?
Tom Zaubermann

Su llamada será conTom ZaubermannFundador y CEO de Zyberum

Llámenos: +49 176 439 17074info@zyberum.com

O escríbanos

Respondemos en un día laborable.

LlámenosSolicitar presupuesto IoT

Elija la hora que mejor le convenga

Abrir en una pestaña nueva