Una red de mil medidores es también una red de mil dispositivos conectados, y la pregunta de seguridad no es paranoia: es requisito de compra. La buena noticia es que las tecnologías serias del sector nacieron con seguridad integrada. El riesgo real casi nunca está en el protocolo: está en las malas configuraciones y en las llaves de fábrica que nadie cambió.
Lo que traen de fábrica las tecnologías serias
El punto de partida es mejor de lo que la gente supone.
- •LoRaWAN cifra de extremo a extremo con llaves AES-128 por dispositivo.
- •NB-IoT hereda la seguridad de la red celular con autenticación por SIM.
- •El transporte hacia la plataforma debe ir siempre por TLS.
- •Las APIs deben usar tokens con permisos mínimos y rotación programada.
Los errores que abren la puerta
Aquí es donde ocurren los incidentes reales.
| Error | Riesgo | Solución |
|---|---|---|
| Llaves iguales en todo el lote | Comprometer uno compromete todos | Llaves únicas por dispositivo |
| Gateway con contraseña por defecto | Acceso total a la red | Cambiar y documentar credenciales |
| Plataforma sin doble factor | Robo de cuenta de administrador | 2FA obligatorio para admins |
| Firmware sin actualización remota | Vulnerabilidades sin parchar | OTA firmada desde el diseño |
| Sin bitácora de acceso | Imposible auditar un incidente | Registro de quién hizo qué |
Qué exigir al proveedor por escrito
Cinco preguntas que separan a un proveedor serio de uno que improvisa.
- 1¿Las llaves son únicas por dispositivo?Si son del lote, es una vulnerabilidad de diseño.
- 2¿Hay actualización de firmware remota y firmada?Sin firma, un atacante podría instalar firmware falso.
- 3¿Los datos van cifrados en reposo?No basta cifrar el tránsito.
- 4¿Existe bitácora de acceso a la plataforma?Indispensable para auditar.
- 5¿Cuál es la política de reporte de vulnerabilidades?Un proveedor que no tiene respuesta, tampoco tiene proceso.
Por qué importa aunque parezca exagerado: los datos de consumo revelan patrones de ocupación de viviendas, y las válvulas son actuadores físicos que cortan un servicio esencial. El incentivo existe y la protección es barata.
Preguntas frecuentes
¿Alguien querría atacar medidores de agua?
Los datos de consumo revelan cuándo una casa está vacía, y en medidores con válvula hay capacidad de afectar el servicio. No es un escenario teórico.
¿La interferencia de radio es un ataque?
No necesariamente. LoRaWAN tolera interferencia con reintentos y cambio de parámetros; un ataque deliberado de bloqueo es otra cosa y se detecta por patrón.
¿Qué pasa si roban un medidor?
Con llaves únicas, ese dispositivo se da de baja y no compromete al resto de la red.
¿INTEGRA cumple con esto?
Sí: TLS, llaves únicas por dispositivo, doble factor para administradores y bitácora completa de acceso.
¿Cada cuánto se deben rotar credenciales?
Las de sistemas integrados, al menos anualmente y siempre que cambie el personal con acceso.
¿Lo aplicamos a tu proyecto?
CJ-Intellia (Zapopan / Guadalajara, Jalisco) entrega la solución completa en todo México: diagnóstico sin costo, equipo, conectividad y la plataforma INTEGRA.