Las cinco capas, un solo proyecto
Hardware, firmware, radio, app y cloud auditados juntos y encadenados, porque una clave filtrada en el dispositivo solo importa cuando demostramos qué abre en todo el parque.
Un producto conectado nunca es un solo dispositivo. Es firmware, un enlace radio, una app móvil, un backend cloud y un canal de actualización OTA, y a un atacante le basta el más débil de todos. Desmontamos la cadena entera a mano y demostramos cómo una sola unidad encima de una mesa acaba comprometiendo todo tu parque.
Cómo funciona un pentest de IoTProtegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Te escribimos en un día laborable con los siguientes pasos.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















Atacamos como empieza una brecha de IoT de verdad: con una sola unidad encima de una mesa, sin credenciales, sin acceso privilegiado al cloud, solo con lo que tendría un cliente o un investigador. Desde ahí, avanzamos hacia fuera.
Un fallo en una sola capa casi nunca es la historia completa. Abrimos el dispositivo y leemos sus puertos de depuración (los conectores ocultos de la placa, UART y JTAG). Le sacamos el software y encontramos las claves incrustadas dentro (extracción de firmware y secretos embebidos). Grabamos el emparejamiento inalámbrico del dispositivo y lo reproducimos para hacernos con él (replay del emparejamiento por radio). Aplicamos ingeniería inversa a la app móvil y después abusamos del servicio cloud que gestiona todos los dispositivos que has vendido (la API del parque). Cada paso es reproducible, con las capturas y los comandos que tu equipo puede repetir para confirmar la corrección.
El detonante es una línea de producto nueva, una entrega de firmware, un plazo del regulador, un cliente grande que exige pruebas, o un incidente que casi pasa en campo.
La pregunta no es «¿tenemos hallazgos?» sino «¿hay otros caminos?». Enfocamos el proyecto en la exposición que se sospecha, confirmamos que está cerrada y sacamos a la luz cada camino contiguo en hardware, firmware, radio, app y cloud.
Con ISO 27001 o SOC 2 con productos conectados en el alcance, o la ciberseguridad pre-market de la FDA en juego, el informe tiene que aguantar el escrutinio: alcance trazable, metodología reconocida y retest firmado.
Cuando la petición es estratégica, necesitas un pentesting de IoT externo y dirigido por especialistas, y un entregable que traduzca a impacto en el negocio eso de que un dispositivo se convierte en un problema de todo el parque.
Cada producto conectado tiene un peor día distinto. Acotamos al tuyo y probamos la cadena entera: la placa y sus puertos de depuración, el firmware, el enlace radio, la app móvil y el cloud que gestiona todo el parque.
Avanzamos hacia fuera por las mismas cinco capas que has visto arriba, del dispositivo que tienes en la mano al parque que vive en el cloud, probando cada una antes de encadenarla con la siguiente. La versión corta está debajo; el paso a paso completo vive en su propia página.
Casi todas las revisiones de IoT se quedan en un escaneo de firmware o en una lista de comprobación de laboratorio. Aquí es donde vamos más lejos.
Hardware, firmware, radio, app y cloud auditados juntos y encadenados, porque una clave filtrada en el dispositivo solo importa cuando demostramos qué abre en todo el parque.
Un especialista senior trabaja con unidades de muestra reales y equipo real, desde abrir la placa hasta capturar la radio. Sin escaneos de emulador, sin falsos positivos, solo lo que funciona de verdad.
Cada hallazgo se mapea a OWASP IoT, ETSI EN 303 645 e IEC 62443, que es la evidencia que aceptan de verdad tus auditores y el departamento de compras de tus clientes grandes.
Modo opcional de varias revisiones: tras un cambio de firmware, de hardware o de cloud, volvemos a probar el diff contra el mismo producto para confirmar el cierre y cazar lo que haya introducido el cambio.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Con nombre, cargo y empresa.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Cuéntanos tu producto, la versión de su firmware y por dónde quieres que empecemos. Un consultor experimentado te responde con un alcance a medida, un precio cerrado y un calendario.
El pentesting de IoT es una auditoría de seguridad manual de un producto conectado en todas sus capas: el hardware, el firmware, la radio con la que se comunica, la app móvil que lo controla y el backend cloud que gestiona el parque. Como una vulnerabilidad de una capa se puede encadenar con las otras, el test demuestra hasta dónde llega un atacante desde un solo dispositivo, y si eso llega a todo tu parque. El entregable es un conjunto de cadenas de ataque demostradas, ordenadas por impacto en el negocio, cada una con una prueba de concepto reproducible.
No. Una certificación de laboratorio comprueba el producto contra una lista, por ejemplo ETSI EN 303 645, y confirma si están puestos los controles exigidos. Un pentest de IoT demuestra lo que un atacante puede hacer de verdad: si una unidad sobre el banco entrega una clave del cloud, una actualización para todo el parque o los datos de otro cliente. Un producto puede tener el certificado limpio y seguir siendo explotable de punta a punta. Casi todas las empresas que fabrican producto conectado a escala hacen las dos cosas: la certificación atada al lanzamiento del producto, y el pentest atado a las entregas de firmware, a las revisiones de hardware y a los hitos del parque.
Por las piezas que comparten todos los dispositivos. Una sola unidad sobre el banco suele revelar una clave incrustada, un endpoint de cloud o un mecanismo de actualización que es idéntico en todo el parque. Desde ahí, un atacante usa la API cloud compartida, el canal de actualización OTA o una separación débil entre clientes para pasar de un dispositivo a muchos. Por eso probamos siempre el camino que va de un solo dispositivo al parque entero, y no solo el dispositivo aislado.
Normalmente sí, al menos unos pocos. Auditar IoT de verdad significa hardware sobre el banco: abrir una unidad, leer sus puertos de depuración y extraer el firmware necesita el dispositivo físico. Solemos pedir dos o tres unidades de muestra, a ser posible con el acceso de depuración habilitado, además de acceso a la app móvil y al backend cloud. Cuando el acceso físico es imposible, acotamos a lo que sí se puede probar (imágenes de firmware, la app y el cloud) y lo decimos con claridad en la propuesta.
No. Trabajamos sobre unidades de muestra y entornos de staging, no sobre los dispositivos vivos de tus clientes, y cada proyecto va con sus reglas del encargo documentadas y un protocolo para los hallazgos críticos. Las pruebas de parque y de cloud se hacen contra un tenant de test controlado o con aprobación expresa, nunca como acciones destructivas en producción. Te llevas la visión del atacante sobre tu producto sin poner en riesgo los dispositivos que ya has vendido.
Un solo producto conectado con su backend cloud documentado suele llevar entre dos y tres semanas de pruebas activas, por el trabajo de hardware, firmware, radio y cloud que hay dentro; las familias de varios productos o las pilas de radio complejas llevan más. El alcance se acota antes y el retest va después de tus correcciones. El calendario lo confirmamos en la propuesta, que entregamos en las 48 horas siguientes a la primera llamada.
El precio sale del alcance: el número de dispositivos y de capas, los protocolos de radio que hay en juego, y si entra el backend del parque. Damos un precio cerrado, sin costes ocultos y sin obligación de renovar. Un proyecto enfocado a un solo producto está en la parte baja del rango; las familias de varios productos o los proyectos que necesitan hardware de radio especializado escalan desde ahí. El retest, contra la misma revisión de firmware y de hardware, va siempre incluido.
El hacker ético senior al que conoces en la primera llamada, de principio a fin. Nuestro equipo cuenta con credenciales OSCP, OSCE³, OSWE y OSEP, y en IoT sumamos experiencia de hardware, firmware y radio (herramientas como Ghidra, HackRF, Ubertooth y JTAGulator). Somos contribuidores verificados del Bug Bounty de la NASA con hallazgos publicados contra productos conectados. La misma persona acota, ejecuta y hace el retest. Es con quien tratas durante todo el proyecto.
Empieza con una primera reunión sin compromiso. Revisaremos tu parque de producto conectado (hardware, firmware, radio, app y cloud) y definiremos el pentesting de IoT adecuado antes de empezar el proyecto.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Solicitud recibida. Un especialista senior te responderá en un día laborable con el alcance, un precio cerrado y un calendario.
No se ha podido enviar. Inténtalo otra vez o escríbenos.
O escribe directamente a [email protected].
NUESTROS CLIENTES YA LO HAN HECHO
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.
Con Asperis no contratas un servicio, contratas un compañero.
Elige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.