Lista de comprobación de seguridad de 10 minutos para reducir el riesgo de hackeo de cámaras domésticas ======================================================================================================= Si utiliza una cámara doméstica conectada a Internet, compruebe primero la contraseña, la autenticación en dos pasos y las actualizaciones del firmware en la aplicación oficial del fabricante. Después, revise el método de almacenamiento y el cifrado, la visualización remota, las cuentas compartidas y la cubierta de la lente para reducir el riesgo de exposición de su privacidad. - Acceda a la aplicación oficial del fabricante y cambie la contraseña inicial de la cámara doméstica y la de la cuenta vinculada por contraseñas únicas distintas. - Active la autenticación en dos pasos de la cuenta de la cámara doméstica y compruebe el correo electrónico y el número de teléfono de recuperación, así como la lista de dispositivos con sesiones iniciadas. - Actualice el firmware y la aplicación a la versión más reciente y, después, active la función de actualización automática. - Compruebe los métodos de almacenamiento en la nube, microSD y NVR, el cifrado de los vídeos, la ubicación de los servidores y el periodo de conservación. - Si no necesita acceso externo, desactive la visualización remota, los usos compartidos innecesarios y los puertos abiertos, y cubra la lente cuando no utilice la cámara. Las cámaras domésticas conectadas a Internet son útiles para vigilar a niños o mascotas, pero las grabaciones pueden quedar expuestas por el robo de cuentas, un firmware desactualizado o una configuración de uso compartido incorrecta. El procedimiento siguiente no se limita a los nombres de menús de un producto concreto, sino que recoge aspectos de seguridad comunes que deben revisarse en la mayoría de las cámaras domésticas. Cualquier persona que utilice una cámara doméstica conectada a Internet debe realizar esta revisión. No existe un plazo específico y se recomienda repetirla inmediatamente después de la instalación y tras cualquier aviso sobre incidentes de seguridad. Antes de empezar, prepare la aplicación oficial del fabricante, los datos de la cuenta de la cámara doméstica, el correo electrónico o número de teléfono de recuperación y, si es necesario, los datos de administración del router. La configuración y el firmware solo deben descargarse desde la aplicación oficial o la página de soporte oficial del fabricante, y no desde enlaces del vendedor ni archivos no oficiales. Configuración de seguridad de una cámara doméstica en 10 minutos Los nombres de los menús varían según el producto, pero normalmente estas opciones se encuentran en Cuenta, Seguridad, Configuración del dispositivo, Privacidad, Almacenamiento o Firmware. 1. Cambiar la contraseña inicial y las contraseñas reutilizadas Abra la aplicación oficial del fabricante o la pantalla de administración local de la cámara. Cambie la contraseña de la cuenta en la nube por una contraseña larga que no utilice en ningún otro servicio. Si existen contraseñas independientes para dispositivo, administrador, RTSP, ONVIF o conexión NVR, revíselas todas y cambie los valores predeterminados. No compartan una misma cuenta; utilice la función de invitación para cada miembro de la familia. Si reutiliza el mismo correo electrónico y la misma contraseña en varios dispositivos IoT, las credenciales filtradas en otros servicios también pueden probarse en la cámara doméstica. Un atacante puede iniciar sesión con credenciales reutilizadas sin necesidad de aprovechar una vulnerabilidad de la propia cámara. 2. Comprobar la autenticación en dos pasos y los medios de recuperación de la cuenta Busque y active el menú Autenticación en dos pasos, 2FA, MFA o Autenticación de inicio de sesión. Si admite una aplicación de autenticación, compare esta opción con la de mensajes de texto y guarde los códigos de recuperación en un lugar seguro y separado de la cámara doméstica. Compruebe también lo siguiente: Si el correo electrónico y el número de teléfono de recuperación son los que utiliza actualmente Si hay teléfonos móviles o navegadores desconocidos con sesiones iniciadas Si puede activar las notificaciones de inicio de sesión desde nuevos dispositivos Si puede cerrar todas las sesiones existentes a la vez Si el producto no admite autenticación en dos pasos, debe utilizar una contraseña especialmente robusta y única. Si no necesita acceso externo, desactive la visualización remota y considere a largo plazo sustituirlo por un producto que admita autenticación en dos pasos y actualizaciones de seguridad. 3. Actualizar el firmware y la aplicación Compruebe que el dispositivo esté actualizado en los menús Información del dispositivo, Firmware o Actualización de software de la aplicación y active las actualizaciones automáticas. Actualice también la aplicación de la cámara doméstica en el teléfono a través del canal oficial de distribución de aplicaciones. Si el fabricante publica una fecha de fin de soporte, conviene anotarla. Aunque la aplicación siga funcionando, una cámara que ya no reciba parches de seguridad podría no estar protegida frente a nuevas vulnerabilidades. No instale manualmente archivos de firmware de procedencia dudosa, ya que existe el riesgo de introducir código malicioso o averiar el dispositivo. 4. Comprobar el método de almacenamiento, el cifrado y la ubicación de los servidores La nube, las tarjetas microSD y los NVR tienen características de seguridad y recuperación diferentes. Ningún método es automáticamente el más seguro; también debe comprobarse la protección de la cuenta y el uso de cifrado. Método de almacenamiento Principales ventajas Principales riesgos Aspectos que comprobar Nube Las grabaciones pueden conservarse aunque la cámara resulte dañada o sea robada Robo de la cuenta, interrupciones del servicio e influencia de las políticas de conservación del proveedor Cifrado durante la transmisión y el almacenamiento, autenticación en dos pasos, periodo de conservación, método de eliminación, país de los servidores microSD Permite grabar incluso durante interrupciones de Internet y puede reducir las transmisiones externas Puede ser robada junto con la cámara o alguien puede extraer la tarjeta y leer las grabaciones Cifrado de la tarjeta, grabación en bucle, avisos de fallos, método de copia de seguridad NVR o NAS Facilita la gestión directa de las grabaciones de varias cámaras y la definición de políticas de conservación Si la cuenta del NVR o la red interna se ven comprometidas, pueden quedar expuestas varias grabaciones a la vez Contraseña de administrador, actualizaciones, permisos de acceso, red separada, copias de seguridad En el cifrado de las grabaciones deben distinguirse los tres aspectos siguientes: Cifrado en tránsito: compruebe si las grabaciones se cifran entre la cámara, la aplicación y el servidor. Cifrado de los datos almacenados: compruebe si los archivos guardados en la nube, la tarjeta o el NVR están cifrados. Cifrado de extremo a extremo: compruebe si la arquitectura impide que los intermediarios, incluido el proveedor del servicio, descifren las grabaciones y quién gestiona las claves de cifrado. La presencia de un icono de candado en la pantalla de la aplicación no garantiza el cifrado de extremo a extremo. Compruebe por separado si se admite encryption in transit, encryption at rest y end-to-end encryption en la política de privacidad, la documentación de seguridad o los documentos de soporte del fabricante. Que los servidores estén en el país o en el extranjero puede afectar a la legislación aplicable, la transferencia de datos, las solicitudes de soporte y los procedimientos de eliminación, pero no es posible determinar el nivel de seguridad únicamente por el país de los servidores. Además de su ubicación, debe comprobar el cifrado, los controles de acceso, el periodo de conservación y cómo se gestionan las grabaciones tras eliminar la cuenta. 5. Visualización remota y bloqueo físico de la grabación Si no necesita ver las grabaciones desde el exterior, desactive en la aplicación las funciones de Acceso remoto, Visualización externa, Conexión P2P o Acceso a la nube. Si ha configurado directamente el reenvío de puertos en el router o UPnP está activado sin necesidad, considere eliminarlo o desactivarlo. No obstante, desactivar UPnP también puede afectar al modo de conexión de consolas de videojuegos u otros dispositivos inteligentes. Cuando no utilice la cámara, puede impedir físicamente la grabación mediante los métodos siguientes: Cierre el obturador físico integrado de la lente. Utilice un interruptor de corte de corriente o un enchufe inteligente. No la instale en lugares donde una exposición causaría graves daños, como dormitorios, baños o vestidores. En lugar de cubrir el indicador de estado por su cuenta, consulte el manual para comprobar si refleja realmente el estado de grabación. Una cubierta para la lente impide grabar imágenes, pero no bloquea la captación de sonido por el micrófono ni las comunicaciones de red del propio dispositivo. Si también necesita bloquear el audio, compruebe las funciones para desactivar el micrófono o cortar la corriente. Revisar también el router y la red doméstica Cambiar únicamente la configuración de la cámara doméstica puede reducir el riesgo, pero si la seguridad del router es débil, podrían acceder a ella por otras vías. Cambie la contraseña predeterminada de administración del router. Actualice el firmware del router y, si es posible, active las actualizaciones automáticas. Utilice cifrado WPA2 o WPA3 y no use el antiguo WEP. Si el router lo permite, separe la cámara doméstica en una red para invitados o exclusiva para IoT. Desactive la administración remota que permite acceder a la pantalla de administración del router desde Internet si no la necesita. Compruebe las reglas desconocidas de reenvío de puertos y los dispositivos conectados. Separar una red exclusiva para IoT ayuda a reducir las vías de acceso a ordenadores personales o dispositivos de almacenamiento, incluso si la cámara doméstica se ve comprometida. Sin embargo, algunas cámaras domésticas deben estar en la misma red local que el teléfono para poder configurarlas inicialmente o reproducir grabaciones de forma local, por lo que debe consultar primero las indicaciones del fabricante. Configurar el uso compartido familiar y las funciones de audio Si varias personas comparten una sola cuenta de administrador y contraseña, es difícil rastrear quién ha accedido y la pérdida del dispositivo de una persona puede provocar la exposición de toda la cuenta. Siempre que sea posible, invite a cada usuario con una cuenta independiente y concédale únicamente los permisos necesarios. No conceda permisos de administrador a quienes solo necesiten ver imágenes en tiempo real. Elimine los permisos de usuarios temporales, antiguos residentes y cuidadores. Desactive el audio bidireccional, la detección de sonido y el reconocimiento facial si no son necesarios. Compruebe si puede establecer una fecha de caducidad o una contraseña para los enlaces de grabaciones compartidas. Gestione la ubicación y el ámbito de uso de la cámara para que los niños y visitantes sepan que están siendo grabados. Cómo actuar ante una posible intrusión Un aspecto que suele faltar en las recomendaciones existentes es cómo actuar tras detectar indicios de una intrusión. Los siguientes fenómenos no confirman necesariamente que se haya producido un ataque, pero sí justifican una revisión inmediata. La cámara se mueve o el indicador cambia de estado sin que nadie la esté utilizando Llegan notificaciones desconocidas de inicio de sesión o cambio de contraseña Aparecen usuarios compartidos o dispositivos conectados desconocidos Se eliminan grabaciones o la configuración cambia repetidamente Se oyen voces desconocidas por el altavoz Si sospecha de una intrusión, siga este orden: Desconecte la cámara de Internet o desenchúfela de la corriente. Capture las notificaciones, el historial de inicio de sesión, los usuarios desconocidos y las pantallas de configuración. Desde un teléfono u ordenador de confianza, cambie las contraseñas de la cuenta de correo electrónico y de la cuenta de la cámara doméstica. Cierre todas las sesiones, elimine todos los usuarios compartidos y vuelva a configurar la autenticación en dos pasos. Consulte los avisos de seguridad y el firmware más reciente en el canal oficial de soporte del fabricante. Tras conservar los registros necesarios, restablezca la cámara a los valores de fábrica y configúrela de nuevo con datos de cuenta nuevos. Si sospecha de una vulneración de la privacidad o de un delito, consulte a la policía o al organismo de denuncia de ciberdelitos de su región. Si existe la posibilidad de que necesite pruebas, conserve el historial de inicio de sesión y las notificaciones antes de restablecer el dispositivo. El restablecimiento de fábrica puede borrar la configuración del dispositivo, pero no recupera las grabaciones que ya se hayan copiado a la nube ni una cuenta de correo electrónico comprometida. Requisitos de seguridad que debe comprobar al comprar una nueva cámara doméstica Además del precio y la calidad de imagen, incluya la estructura de soporte del producto entre los criterios de compra. ¿Exige crear una contraseña única durante la configuración inicial? ¿Admite autenticación en dos pasos y notificaciones de inicio de sesión? ¿Ofrece actualizaciones automáticas de seguridad y una fecha de fin de soporte? ¿Puede utilizarse únicamente con almacenamiento local, sin la nube? ¿Explica claramente los métodos de cifrado durante la transmisión y el almacenamiento? ¿Publica el país de los servidores de grabaciones, el periodo de conservación y el procedimiento para eliminar la cuenta? ¿Dispone de un obturador físico para la lente y una función para desactivar el micrófono? ¿Dispone de un canal para informar de vulnerabilidades de seguridad y de una página oficial de soporte? Cuando venda la cámara de segunda mano o la deseche, desvincule el dispositivo desde la aplicación, elimine las grabaciones de la nube y después restablézcala a los valores de fábrica. También debe retirar la tarjeta microSD y borrarla de forma segura o conservarla usted mismo. FAQ Q. ¿Se puede evitar el hackeo con solo cambiar la contraseña de la cámara doméstica? A. Cambiar la contraseña es una medida básica, pero no es suficiente. Use conjuntamente una contraseña única y la autenticación en dos pasos, y revise también las actualizaciones de firmware, los dispositivos con sesión iniciada, los usuarios compartidos, el acceso remoto y el cifrado del almacenamiento. Q. ¿Por qué es peligroso usar la misma contraseña en la cámara doméstica y en otros dispositivos IoT? A. Porque el correo electrónico y la contraseña filtrados de otro servicio pueden probarse automáticamente. Si queda expuesta la información de un dispositivo, la cámara doméstica y otros dispositivos inteligentes que usen las mismas credenciales pueden verse comprometidos en cadena. Q. ¿Qué debo hacer con una cámara doméstica que no admite la autenticación en dos pasos? A. Establezca una contraseña larga que no use en ningún otro sitio y, si no necesita ver la cámara desde el exterior, desactive el acceso remoto. Compruebe también si el fabricante ofrece actualizaciones de seguridad y, si la usa en un espacio sensible, puede considerar sustituirla por un producto que admita la autenticación en dos pasos. Q. ¿Qué opción es más segura, el almacenamiento en la nube o en microSD? A. Una opción no siempre es más segura que la otra. La nube facilita recuperar los vídeos incluso después del robo del dispositivo, pero está sujeta al secuestro de la cuenta y a la política de conservación del proveedor. La microSD puede reducir las transmisiones al exterior, pero los vídeos pueden quedar expuestos o perderse si alguien extrae la tarjeta o se lleva la cámara, por lo que debe comprobar si la tarjeta está cifrada y si se hacen copias de seguridad. Q. ¿Es segura una cámara doméstica si utiliza servidores nacionales? A. La seguridad no puede determinarse solo por la ubicación de los servidores. Que estén en el país o en el extranjero puede influir en las leyes aplicables y en los procedimientos de transferencia y eliminación de datos, pero para evaluar la seguridad real deben considerarse conjuntamente el cifrado durante la transmisión y el almacenamiento, el control de acceso, la autenticación en dos pasos, el periodo de conservación y la política de actualizaciones. Q. Si aparece el símbolo de un candado en la aplicación, ¿significa que los vídeos están cifrados de extremo a extremo? A. No necesariamente. El símbolo del candado puede indicar únicamente el cifrado de la transmisión entre la aplicación y el servidor. Consulte la documentación del fabricante para comprobar por separado si admite el cifrado del almacenamiento y el cifrado de extremo a extremo, y quién gestiona las claves de cifrado. Q. Si desactivo la visualización remota, ¿puedo ver los vídeos desde casa? A. Si el producto admite la visualización local, podrá verlos dentro de la misma red doméstica, pero algunos productos dependen de la nube para toda reproducción. Antes de desactivar el acceso remoto, consulte el manual del fabricante para comprobar si se mantienen las funciones de visualización local y grabación. Q. ¿Basta con cerrar la cubierta del objetivo para proteger la privacidad? A. La cubierta del objetivo bloquea eficazmente la grabación de imágenes de forma física, pero no desactiva el micrófono ni las comunicaciones de red. Para impedir también la captación de audio, debe utilizar la función de desactivación del micrófono o cortar la alimentación del dispositivo. Q. Si creo que han hackeado mi cámara doméstica, ¿debo restablecerla inmediatamente a los valores de fábrica? A. Es aconsejable desconectarla primero de Internet y hacer capturas del historial de inicio de sesión, las notificaciones y las cuentas desconocidas. Después de conservar las pruebas necesarias, cambie la contraseña de la cuenta desde un dispositivo seguro, cierre todas las sesiones y, a continuación, aplique el firmware oficial y restablezca el dispositivo. Q. ¿Qué debo eliminar antes de vender una cámara doméstica de segunda mano? A. Desvincule el dispositivo de la cuenta del fabricante, elimine los vídeos de la nube y los usuarios compartidos y, a continuación, restablézcalo a los valores de fábrica. Extraiga la tarjeta microSD y bórrela de forma segura o consérvela usted mismo, y no entregue al comprador los datos de la cuenta anterior. Sources - Federal Trade Commission — Cómo proteger las cámaras de seguridad de su hogar: https://consumer.ftc.gov/articles/how-secure-your-home-security-cameras - CISA Secure Our World — Use contraseñas seguras: https://www.cisa.gov/secure-our-world/use-strong-passwords - CISA Secure Our World — Active la MFA: https://www.cisa.gov/secure-our-world/turn-mfa - CISA Secure Our World — Actualice el software: https://www.cisa.gov/secure-our-world/update-software - Proyecto de Internet de las cosas de OWASP: https://owasp.org/www-project-internet-of-things/ Images - Mujer ajustando una cámara de seguridad doméstica con un móvil y un router Wi-Fi al fondo: https://injoys.com/rails/active_storage/blobs/proxy/eyJfcmFpbHMiOnsiZGF0YSI6MTQyNzIsInB1ciI6ImJsb2JfaWQifX0=--1df502c01592e2ce0a8b6237a243225ed5d7c462/ai-f8fb446a.webp - Cámara doméstica conectada a controles de móvil, bloqueo, actualizaciones, nube, router y usuarios: https://injoys.com/rails/active_storage/blobs/proxy/eyJfcmFpbHMiOnsiZGF0YSI6MTQyNzgsInB1ciI6ImJsb2JfaWQifX0=--dc5116096bb070b1542d9a324c9502df4c20a369/ai-ca205f6a.webp --- Category: Cómo hacer Source: https://injoys.com/es/articles/home-camera-security-settings-checklist License: cc_by Translation-Status: reviewed