
Aviso legal. El aviso legal delprimer artículo de la serie se aplica íntegramente a este y a todas las entregas posteriores de la serie de artículos.
Dongle de ataque físico
Las empresas externas están analizando sus opciones en cuanto a las diferentes formas de comercializar sus servicios entre los propietarios de vehículos. Uno de los ejemplos más destacados de los últimos tiempos ha sido el dispositivo que se conecta al puerto OBD-II. Varias aseguradoras han estado promocionando estos dispositivos como una forma de reducir la prima del seguro de los propietarios de vehículos.
Un ejemplo reciente de ello, que aún no se ha aprovechado abiertamente, es el Verizon Hum. Este dispositivo «…convierte casi cualquier coche en un vehículo más inteligente, más seguro y más conectado…», según Verizon. Este servicio permite realizar diagnósticos del vehículo, ofrecer asistencia en carretera, enviar alertas de velocidad y ubicación, consultar el historial de conducción, localizar un vehículo robado y registrar dónde ha aparcado el propietario el vehículo.
El equipo de Verizon consta de un adaptador que se conecta al puerto OBD-II, un altavoz Bluetooth que se acopla a la visera del vehículo (utilizado para la asistencia en carretera y la ayuda de emergencia) y la aplicación instalada en el teléfono inteligente del propietario.
Como parte del servicio, existen obligaciones contractuales recogidas en el acuerdo de Términos y condiciones (T&C). En particular,
- En la sección de privacidad, el cliente autoriza al sistema Hum a recopilar datos sobre el uso y el rendimiento del vehículo,
- Esta información puede ser compartida.
- Pueden combinar esta información con otros datos para obtener una visión más clara de los usuarios de HUM.
- Su responsabilidad
- El cliente informará inmediatamente a Verizon de cualquier violación de la seguridad o uso no autorizado.
- El cliente no llevará a cabo ingeniería inversa, desmontará, eliminará, modificará, eludirá ni manipulará de ningún otro modo ninguna tecnología de seguridad,
- Propiedad/Confidencialidad
- El cliente no publicará, difundirá, retransmitirá ni reproducirá de ningún otro modo la información… Cualquier incumplimiento… constituye una violación de los derechos de autor o de los derechos de propiedad…»
Tras leer esto, quedaban varias preguntas sin respuesta, entre ellas:
- ¿Cómo se recopilan los datos?
- ¿Cómo se recopilan los datos del dispositivo Hum a través del puerto OBD-II y se transmiten al Bluetooth, a los servidores de Verizon o a terceros proveedores (por ejemplo, en caso de avería del vehículo)?
- ¿Con quién se comparten los datos?
- ¿Cómo se almacena la contraseña de la cuenta?
Se consultó a Verizon sobre el dispositivo Hum a través de una publicación en la comunidad del sitio web de asistencia de Verizon el 1 de mayo de 2016, de otra publicación en la página de Facebook de Verizon Wireless el 1 de mayo de 2016 y de la página de Facebook de Verizon el 3 de mayo de 2016. A fecha de 8 de mayo de 2016, no se había recibido respuesta. Finalmente, se llamó a Verizon el 9 de mayo de 2016. Se habló con «Ken» sobre el protocolo de seguridad. Su respuesta a la pregunta general sobre el protocolo de seguridad fue «No lo sé», aunque sí afirmó que el método consistía en «No transmitir en texto sin cifrar, creo». Esto no tranquilizó mucho en lo que respecta a la seguridad y podría suponer un punto de acceso adicional para el análisis y el ataque.
Un proveedor que se centra especialmente en la seguridad es Allstate. Esta compañía de seguros cuenta con la aplicación móvil Allstate Drivewise. Además, Allstate respondió con una rapidez excepcional a nuestras preguntas, lo cual se valoró enormemente. Con su servicio, los clientes están en buenas manos. Su aplicación funciona a través del propio dispositivo móvil, sin necesidad de conectar dispositivos de terceros a los puertos del vehículo. El sistema recopila datos de GPS a través del teléfono. La seguridad se gestiona mediante el teléfono inteligente y la aplicación instalada en él.
Descubra más formas de proteger su empresa en el Instituto Nacional de Ciberseguridad.
Fuente
Verizon. Hum: la tecnología diseñada para que su coche sea más inteligente, más seguro y esté más conectado. Extraído de
Charles Parker II lleva más de una década trabajando en el ámbito de la seguridad de la información, realizando pruebas de penetración y evaluaciones de vulnerabilidades, prestando asesoramiento a pequeñas y medianas empresas para mitigar y resolver sus problemas, y elaborando políticas y procedimientos de TI y seguridad de la información. La trayectoria profesional del Sr. Parker abarca su labor en los sectores bancario, sanitario, automovilístico y de selección de personal.
El Sr. Parker se ha matriculado y ha obtenido los títulos de MBA, MSA, JD y LLM, y se encuentra en la fase final del doctorado en Seguridad y Protección de la Información (ABD) por la Universidad de Capella. Entre las áreas de interés del Sr. Parker se encuentran la criptografía, los antivirus y los sistemas SCADA.



