
Actualmente nos encontramos en la Era Digital Avanzada, también conocida como la Cuarta Revolución Industrial o Industria 4.0, cuya característica principal es la conectividad total, donde dispositivos, personas y sistemas inteligentes están interconectados todos ellos a través de Internet. En este contexto, la ciberseguridad se vuelve vital.
¿Por qué la ciberseguridad es clave en los sistemas de seguridad física?
Los sistemas de seguridad física como pueden ser las cámaras de videovigilancia, las centrales de robo, los sistemas de detección y extinción de incendio, los sistemas de control de acceso y en general todos los dispositivos IoT están conectados a Internet y por tanto son susceptibles de recibir un ciberataque.
Organismos como NIST (National Institute of Standards and Technology), ENISA (European Union Agency for Cybersecurity) e INCIBE (Instituto Nacional de Ciberseguridad) coinciden en definir un ciberataque como un ataque realizado a través de medios digitales o redes informáticas con el objetivo de dañar, acceder, alterar o interrumpir sistemas, servicios o datos.
Es decir, un ciberataque perpetrado sobre un Sistema de Seguridad podría conllevar, por ejemplo, que un ciberdelincuente desactivase un sistema de intrusión, inutilizase un sistema de videovigilancia, robase y/o eliminase imágenes, deshabilitase un control de accesos o abriese una cerradura electrónica. Acarreando a su vez consecuencias para la seguridad de instalaciones y personas, que podrían ser muy graves tanto a nivel operativo y económico, como legal y de reputación.
La realidad es que no se trata solo de cosas que podrían pasar, sino que son cosas que ya han pasado y que pasan.
Casos reales que evidencian la vulnerabilidad en ciberseguridad
A modo de ejemplo, a continuación, cito algunos casos relacionados con vulnerabilidades en sistemas de seguridad que se han hecho eco en el mundo de la ciberseguridad en los últimos años:
- AVTECH: En enero de 2025, la compañía norteamericana de Ciberseguridad Qualys publicó un informe técnico sobre la Murdoc Botnet, donde se recogía que dispositivos de la marca AVTECH, fabricante taiwanés de sistemas de videovigilancia, se habían visto afectados desde julio de 2024 por este malware que explotaba la vulnerabilidad identificada CVE-2024-7029. Este malware permite tomar control remoto de los dispositivos, lo que puede implicar la inutilización de los dispositivos, el robo de imágenes, así como el uso de los dispositivos afectados como vectores de ataque a otros sistemas.
- Verkada: El 9 de marzo de 2021 la compañía estadounidense Verkada, fabricante de sistemas de videovigilancia y control de acceso, publicó en su web un informe relativo a un incidente de seguridad en el que exponían que sus dispositivos habían sido ciberatacados por un grupo de hackers liderado por el suizo Tillie Kottmann. Se estima que, potencialmente, pudieron acceder a unas 150.000 cámaras de seguridad instaladas en hospitales, cárceles, escuelas y empresas como Tesla y Cloudflare. (https://www.verkada.com/security-update/report/)
- Applied Risk: En 2018 y 2019 el experto en ciberseguridad industrial Gjoko Krstic, de la compañía holandesa Applied Risk analizó vulnerabilidades en edificios inteligentes y demostró que era posible desactivar alarmas, abrir o bloquear puertas electrónicas, controlar ascensores, interceptar sistemas de videovigilancia, etc, aprovechando vulnerabilidades en redes Wi-Fi y en los dispositivos y sistemas conectados a ellas. Presentó su trabajo en conferencias como Hack In The Box de Ámsterdam y la ICS Cyber Security Conference de Singapur.
En este contexto y partiendo de la premisa de que la seguridad total en ciberseguridad no existe, ¿Qué podemos hacer para intentar que los sistemas de seguridad sean lo más ciberseguros posible?
Buenas prácticas para reforzar la ciberseguridad en sistemas de seguridad
Mantener los dispositivos actualizados con la última versión de firmware y software disponible para evitar vulnerabilidades ya conocidas:
En este sentido, la NVD (National Vulnerability Database) gestionada por el NIST, es la base de datos oficial de vulnerabilidades del gobierno de los Estados Unidos. Su objetivo es recopilar, analizar y publicar información sobre vulnerabilidades de seguridad en software, hardware y sistemas conectados; y ofrece detalles técnicos de vulnerabilidades (CVE), puntuaciones de severidad (CVSS), información de productos afectados, soluciones y enlaces a parches, etc.
Algunos ejemplos de vulnerabilidades identificadas por la NVD con afectación en sistemas de seguridad son:
- CVE-2024-7029 afectó a dispositivos AVTECH permitiendo la infección por el malware Murdoc.
- CVE-2023-28808 afectó a dispositivos HIKVISION permitiendo la ejecución remota de código y el acceso no autenticado.
- CVE-2021-33044 afectó a dispositivos DAHUA permitiendo el acceso no autorizado con posibilidad de control total del dispositivo.
Gracias a esta base de datos, una vez identificada una vulnerabilidad, los fabricantes pueden publicar una nueva versión de firmware con el fin de eliminar la vulnerabilidad en cuestión de sus dispositivos.
Utilizar contraseñas complejas, nunca utilizar contraseñas por defecto y utilizar sistemas multifactor si es posible:
Se entiende por contraseña compleja a aquellas que tienen doce caracteres o más, tienen números, letras mayúsculas, letras minúsculas y símbolos; además de no guardar ninguna relación con los datos de los usuarios que las generan ni con los sistemas en los que se emplean; todo ello con el fin de dificultar que la contraseña pueda ser deducida o que sea fácil de hackear mediante un ataque de fuerza bruta o de diccionario.
Por ejemplo, la botnet Mirai en 2016 afectó a cámaras IP y DVRs OEM fabricados por marcas como XiongMai Technologies porque usaban credenciales por defecto como admin/admin o root/12345.
Evitar puertos predeterminados, deshabilitar los innecesarios y utilizar comunicaciones cifradas con el protocolo TLS:
Volviendo al caso de la botnet Mirai, este malware escaneaba Internet en busca de dispositivos IoT (como por ejemplo cámaras de videovigilancia) con puertos abiertos y credenciales por defecto. Si encontraba abierto el puerto 23 (telnet) que permite el acceso remoto sin cifrado, el malware intentaba acceder al dispositivo utilizando contraseñas por defecto como admin/admin. Por otro lado, siempre deben utilizarse interfaces web y comunicaciones seguras, como HTTPS que cifra mediante TLS la comunicación, lo que imposibilita que la información sea accesible para un atacante. En este sentido, de utilizarse un acceso web HTTP sin cifrado, los datos que viajan serían ser fácilmente accesibles para un atacante.
Configurar la red de forma segura:
- Segmentar la red implementando VLANs a nivel de switch para evitar que los sistemas de seguridad sean accesibles para cualquier dispositivo, sistema o persona que esté conectado a la red.
- Utilizar conexiones remotas VPN para acceder desde fuera de la red a los sistemas de seguridad con el fin de evitar que estos estén expuestos en Internet.
- Permitir el acceso a la red únicamente a los dispositivos autorizados, por ejemplo, mediante el control de la MAC.
Instalar dispositivos certificados como ciberseguros:
- ETSI EN 303 645: Estándar europeo para la ciberseguridad de dispositivos IoT de consumo, que garantiza una serie de requisitos mínimos como no usar contraseñas por defecto, permitir actualizaciones seguras, cifrado de datos, y protección contra accesos no autorizados.
- ETSI EN 18031: Estándar europeo complementario al EN 303 645, centrado en la evaluación de la seguridad de productos IoT.
Monitorear el tráfico de red en busca de comportamientos anómalos:
Aporta los siguientes beneficios:
- Detección temprana de amenazas
Permite identificar comportamientos anómalos como conexiones no autorizadas, escaneos de puertos o tráfico hacia servidores desconocidos.
- Prevención de ataques
Al detectar patrones inusuales, se pueden bloquear acciones maliciosas antes de que causen daño (por ejemplo, un intento de exfiltración de datos desde una cámara IP).
- Visibilidad completa de la red
Ayuda a entender qué dispositivos están conectados, cómo se comunican y si están actuando fuera de lo esperado.
- Respuesta rápida a incidentes
Facilita la investigación y contención de incidentes de seguridad, reduciendo el tiempo de exposición.
- Cumplimiento normativo
ISO 27001 y ENS exigen capacidades de monitoreo y registro de eventos de red.
Detección de dispositivos comprometidos
Si se detecta que una cámara o cualquier otro dispositivo de un sistema de seguridad envía datos a una IP desconocida, puede ser señal de que ha sido infectado o atacado.
Formar al personal en ciberseguridad básica:
Contribuye a:
- La configuración adecuada en cuanto a ciberseguridad de los distintos dispositivos de los que se compone un sistema de seguridad.
- La identificación de amenazas tempranas detectando, por ejemplo, comportamientos anómalos o accesos sospechosos.
- La capacidad para responder adecuadamente en caso de producirse un incidente.
Revisa nuestra categoría de ciberseguridad o contacta con tu comercial para estar preparado.








