Cuando protejo un hogar, no me ocupo sólo de las cerraduras de las puertas. Aplico la misma lógica a la red doméstica: lo que pertenece a la parte principal de la casa, lo separo de los dispositivos inteligentes, y lo que debería estar bloqueado, lo cierro de verdad. En seguridad de redes, el mayor error suele ser que las personas se relajen después de la configuración inicial y dejen de ver la red como un espacio habitable.
Trato la red doméstica como una casa con una entrada principal y una entrada de servicio
Cuando miro una red doméstica segura, siempre la imagino como una casa. Los ordenadores, teléfonos y dispositivos de trabajo pertenecen a la sala de estar. Las cámaras, los timbres, los televisores, los asistentes y otros dispositivos inteligentes se parecen más a una entrada de servicio que sólo debería conducir a donde realmente necesitan ir. Esta sencilla imagen también ayuda a las personas que no quieren perderse en detalles técnicos.
Un error común es dejar todo en un montón. En el momento en que una cámara u otro componente vulnerable se encuentra en la misma red que la banca en línea, un ordenador portátil del trabajo y los teléfonos familiares, le da acceso a un punto débil a toda la casa. Por eso hablo de separación, no de un cambio cosmético en el nombre del Wi-Fi.
El mismo principio se aplica a la protección física. No querrá que todos los que entren por la entrada lateral entren directamente a la sala de estar. Lo mismo ocurre con una red. Lo que importa no es sólo que un dispositivo funcione, sino exactamente a qué puede acceder y a dónde puede llamar por sí solo.
El primer paso es bloquear lo que se envía abierto de forma predeterminada
El primer paso y el más importante es cambiar la contraseña de administrador predeterminada del router y la contraseña de Wi-Fi predeterminada. Las credenciales predeterminadas para millones de dispositivos idénticos son públicamente conocidas, y ese es exactamente el tipo de clave que nadie debería dejar debajo del felpudo. Cualquiera que deje un router con la configuración de fábrica facilita innecesariamente el trabajo del atacante.
Inmediatamente después de eso, habilito WPA3 si el dispositivo lo permite. En los routers más nuevos, es la elección correcta, y si parte de la casa aún no puede manejar WPA3, tiene sentido un modo de transición WPA2/WPA3. El objetivo es claro: utilizar el cifrado más fuerte posible sin alterar innecesariamente el funcionamiento del hogar.
Al mismo tiempo, desactivo WPS. Es un ejemplo típico de una función diseñada para facilitar las conexiones, pero en una configuración segura es mejor dejarlo de lado. También considero esencial mantener actualizado el firmware del router y no dejar que un dispositivo cojee una vez finalizado el soporte. Un router sin parches es un agujero permanente en la pared.
- cambiar la contraseña del administrador del router
- cambie la contraseña de Wi-Fi por una que sea larga y única
- habilitar el modo de transición WPA3 o WPA2/WPA3
- desactivar WPS
- habilitar actualizaciones automáticas de firmware
Separo IoT tan estrictamente como las áreas de servicio en una casa
Los dispositivos IoT pertenecen a una red separada. En la práctica, basta con una red principal, una red de invitados y una red para dispositivos inteligentes. Si el router admite VLAN, lo uso. Si no, al menos coloco los dispositivos inteligentes en una red Wi-Fi para invitados separada. Habilito el aislamiento del cliente siempre que los dispositivos no necesiten comunicarse entre sí y acepto que el control se ejecutará a través de la nube del fabricante en lugar de la red local. Sin eso, la separación sólo aparece escrita en el menú y en realidad no funciona.
En ese tipo de red, cámaras, timbres, televisores, asistentes y electrodomésticos inteligentes se encuentran juntos, pero no hay ningún camino desde ellos hasta la parte principal de la casa. Si una bombilla vulnerable o un timbre mal protegido se ven comprometidos, el problema generalmente permanece en esa área y tiene una ruta mucho más difícil hacia un ordenador del trabajo o una aplicación bancaria. Ésa es exactamente la diferencia entre una puerta cerrada y un pasillo abierto.
Cuando el router lo permite, también configuro una regla de firewall. La red IoT no debe iniciar conexiones a la red principal, mientras que la red principal puede controlar los dispositivos IoT. Esto preserva la comodidad del control sin convertir un enchufe inteligente en un paso por toda la casa.
UPnP, la gestión remota y las cámaras son los lugares donde la gente suele dejar pasar los estándares
CISA recomienda desactivar UPnP y estoy totalmente de acuerdo. UPnP es conveniente, pero el malware dentro de la red puede abusar de él para abrir puertos a Internet y eludir la protección del router. Sólo tiene sentido cuando una aplicación específica requiere la apertura automática del puerto, e incluso entonces la habilito sólo temporalmente, verifico exactamente lo que abrió y la apago nuevamente después.
También desactivo la gestión remota del router desde Internet. Sin él, el router no ofrece su página de inicio de sesión a Internet en absoluto. Con las cámaras y grabadoras inteligentes, soy doblemente cauteloso. Los modelos con protección deficiente suelen ser el principal vector porque los ataques suelen tener como objetivo contraseñas predeterminadas o débiles.
La botnet Mirai construyó parte de su fuerza exactamente sobre esas credenciales, y variantes similares todavía las utilizan. Por lo tanto, con las cámaras, cambio la contraseña predeterminada después de la instalación, miro las actualizaciones y evito exponer las cámaras directamente a Internet a menos que sea una necesidad real. Prefiero manejar el acceso a través de VPN; Si solo queda la aplicación en la nube del fabricante, primero verifico su reputación de seguridad, soporte y configuración de la cuenta. Nunca a través de un puerto abierto.
El DNS cifrado pertenece a la misma lógica. DoH o DoT ocultan a los observadores de la red y, a menudo, también al proveedor de Internet, qué dominios visita. Al mismo tiempo, no hace que el tráfico sea invisible, porque las direcciones IP de destino y, a menudo, el nombre del servidor a través de TLS SNI permanecen visibles.
- deshabilite UPnP tan pronto como ninguna aplicación lo necesite
- deshabilitar la administración remota del router
- cambiar las contraseñas predeterminadas en cámaras y otros dispositivos IoT
- no exponga las cámaras a Internet mediante el reenvío de puertos
- verifique las actualizaciones en los dispositivos finales también
Cuando llega un técnico llevo el control de cuentas y accesos
Un riesgo importante no tiene por qué provenir únicamente de Internet. Recuerdo el caso de un técnico de la empresa de seguridad ADT que se agregaba como usuario en cuentas de clientes durante las instalaciones. Según su declaración de culpabilidad, durante varios años se conectó repetidamente a las cámaras de aproximadamente doscientos hogares. Esto demuestra que la amenaza no tiene por qué ser sólo un atacante anónimo externo, sino también un proveedor con acceso legítimo.
Por eso, cuando se instalan cámaras, una alarma u otro servicio externo, insisto en que el técnico no tenga acceso permanente una vez finalizado el trabajo. Después de la instalación, reviso la lista de usuarios y permisos. Si alguien tuviera acceso al sistema sólo para realizar un trabajo apropiado, no debería permanecer en él simplemente porque nadie quiere lidiar con él.
Mantengo la misma disciplina dentro de la familia. Si alguien instala la red, una cámara o una alarma, debe quedar claro quién tiene autoridad administrativa, quién tiene acceso ordinario y qué es realmente necesario para su funcionamiento. No es desconfianza. Es una disciplina estándar que también aplicaría a las llaves físicas.
- eliminar cuentas innecesarias después de la instalación
- consultar la lista de usuarios y permisos
- dejar sólo el acceso esencial en el sistema
Conclusión: una red doméstica segura es una intervención rutinaria, no puntual
En resumen, protejo una red doméstica de la misma manera que protejo una casa. Bloqueo los puntos de entrada predeterminados, separo el área de servicio de la sala de estar, desactivo funciones abiertas innecesariamente y vigilo las actualizaciones. Eso reduce la posibilidad de que una parte débil se convierta en un problema para todo el hogar.
Si desea un orden adecuado en su hogar en cuanto a router, IoT y derechos de acceso, podemos realizar una consulta objetiva y sin compromiso. No vendo miedo. Ayudo a montar una red para que sea práctica, clara y menos vulnerable.
"Una red doméstica es un límite más allá del cual solo permito aquello en lo que confío, e incluso dentro de ella mantengo cada dispositivo en su propio carril". — Robert Václavík





