IoT: Cómo utilizar Microsoft Defender for IoT firmware Scanning para comprobar posibles vulnerabilidades y puntos débiles de seguridad
Hello Everyone!! Vamos a tratar de Obss la integración de la parte de Tecnologías de la Información (IT) con la Internet de las Cosas (IoT) es fundamental en la actualidad debido a la interconexión creciente entre dispositivos y sistemas. Al unificar IT e IoT en una misma red, se facilita la gestión y supervisión centralizada de todos los activos tecnológicos, permitiendo una mayor eficiencia operativa y una toma de decisiones más informada.
Esta integración posibilita una comunicación fluida entre los dispositivos IoT y los sistemas de información, optimizando procesos, mejorando la seguridad y maximizando el rendimiento global de la red. Además, al unir IT e IoT se potencia la capacidad de recopilar, analizar y utilizar datos en tiempo real para impulsar la innovación y la competitividad empresarial.
La convergencia de ambas áreas brinda oportunidades para desarrollar soluciones más avanzadas y personalizadas, aprovechando al máximo el potencial de la tecnología para mejorar la productividad, la experiencia del usuario y la calidad de los servicios ofrecidos. Esta integración también promueve la escalabilidad y flexibilidad de las infraestructuras tecnológicas, preparando a las organizaciones para adaptarse ágilmente a los cambios del mercado y las demandas del entorno empresarial actual.
Hace pocas fechas Microsoft anunció una nueva función de análisis de firmware en Defender for IoT. Con este nuevo análisis de firmware de Defender for IoT, es posible cargar imágenes de firmware para realizar análisis de seguridad y comprobar vulnerabilidades y puntos débiles.
La función de análisis de firmware de Defender for IoT (a la fecha de escritura de este articulo esta en fase preview) está disponible automáticamente cuando Defender for IoT se abre mediante el rol de administrador de seguridad, colaborador o propietario. En este articulo vamos a explicar más información relacionada con el modelo de permisos.
Esta nueva herramienta proviene de la adquisición de la empresa Refirm Labs y ahora está integrada en dentro de Defender for IoT. Exploremos esta nueva característica más a fondo.
Que es el análisis de firmware de Defender for IoT
El análisis de firmware de Microsoft Defender for IoT es una nueva función incluida en el portal de Defender for IoT. Con la nueva función, es posible obtener visibilidad de las vulnerabilidades de los dispositivos. Esta característica es realmente interesante ya que no tenemos necesidad de desplegar nada, no se requiere ningún agente de Defender for IoT ni herramientas adicionales para analizar el firmware. Esto es especialmente útil para dispositivos en los que no se pueden instalar herramientas EDR / Sensores IoT o un agente de análisis de vulnerabilidades.
En una red IT, estaremos analizando el tráfico de red, pero en una red IoT, el análisis del firmware ofrece resultados más exhaustivos. Esta nueva función nos resultará de gran valor bien cuando se crea el firmware internamente o bien recibamos una versión de firmware del fabricante.
Hasta ahora era difícil revisar el firmware y comprobar las vulnerabilidades potencialmente conocidas. Según los ataques recientes aún y cuando el firmware esta liberado por el fabricante es bueno ejecutar comprobaciones adicionales contra debilidades y vulnerabilidades conocidas.
Que es lo que analiza Defender for IoT
Microsoft Defender for IoT puede analizar su firmware en busca de debilidades y vulnerabilidades comunes, y proporcionar información sobre la seguridad de su firmware. Como hemos indicado, este análisis nos será de utilidad tanto si crea el firmware internamente como si lo recibe de su cadena de suministro:
- Lista de materiales de software (SBOM): (Por sus siglas en ingles, Software Bill of Materials) Recibe una lista detallada de los paquetes de código abierto utilizados durante el proceso de creación del firmware. Podemos ver la versión del paquete y qué licencia rige el uso del paquete de código abierto.
- Análisis CVE: Comprobar qué componentes del firmware tienen vulnerabilidades y exposiciones de seguridad conocidas públicamente.
- Análisis de binarios reforzados: Identificar los binarios que no han activado indicadores de seguridad específicos durante la compilación, como la protección contra desbordamiento del búfer, los ejecutables independientes de la posición y otras técnicas de refuerzo más comunes.
- Análisis de certificados SSL: Nos revela certificados TLS/SSL caducados y revocados.
- Análisis de claves públicas y privadas: Verificar que las claves criptográficas públicas y privadas descubiertas en el firmware son necesarias y no accidentales.
- Extracción de hash de contraseñas: Asegurar que los hashes de contraseñas de cuentas de usuario utilizan algoritmos criptográficos seguros.

Como funciona Microsoft Defender for IoT
El nuevo Microsoft Defender for IoT Firmware Analysis ejecuta el análisis basándose en las imágenes binarias de firmware cargadas. Para ejecutar el análisis no se necesita ningún agente adicional.
La imagen de firmware debe tener los siguientes requisitos previos:
- Imagen de firmware compilada
- La imagen de firmware no está cifrada y está basada en Linux
- La imagen de firmware debe tener un tamaño inferior a 1 GB.
- Cuando se cargue el firmware, se cargará la imagen de firmware en una región seleccionada configurada. Tras la carga, realizará el análisis. El tiempo de análisis variará en función del tamaño de la imagen de firmware y del número de archivos descubiertos en la imagen.
En general, se siguen los siguientes pasos:
- Imagen de firmware cargada a través del portal de Defender for IoT
- Firmware almacenado en la región configurada
- Microsoft extrae las imágenes de firmware (estado Extracción)
- Microsoft realiza el análisis (estado Análisis)
- Microsoft mostrará el análisis del firmware cuando el estado esté listo (estado listo)
Paso a Paso
Vamos a ir a describiendo los pasos necesarios:
Configurar el espacio de trabajo/característica de Análisis de Firmware
En primer lugar, es importante configurar la región para almacenar las imágenes de firmware y preparar la función Análisis de firmware.
Al abrir el portal de Defender for IoT vamos a necesitar tener acceso a los los siguientes roles:
- Administrador de seguridad
- Colaborador
- Propietario
- Cuando se asigna el rol SecurityReader es posible dar permisos al siguiente rol para el acceso independiente a la nueva función.
Configurar el portal
Abriremos el portal Azure y buscaremos Defender for IoT. El análisis de firmware forma parte del portal de Defender for IoT.
Abriremos la opción Análisis de firmware (vista previa) en la parte derecha del menú de la página de Defender for IoT.

El primer requisito es seleccionar la suscripción y configurar la región. La región es necesaria para almacenar y procesar todas las cargas.

A la hora de la escritura de este artículo, sólo están disponibles las regiones de Europa Occidental y Estados Unidos Oriental:

Creación del espacio de trabajo
En el backend se creará el espacio de trabajo de análisis de firmware (esto puede tardar algún tiempo hasta que se cree el espacio de trabajo). Cuando se configura la región el resultado es un nuevo grupo de Recursos en Azure con el nombre convention: FirmwareAnalysisRG y un grupo de trabajo con el nombre por defecto.

Cargar una imagen de firmware para su análisis
Con todos los pasos anteriores realizados ya estamos en disposición de cargar la primera imagen
- Inicie sesión en el portal de Azure y vaya a Defender for IoT.
- Seleccione Análisis de firmware > Inventario de firmware > Cargar.
- En el panel Cargar una imagen de firmware, seleccione Elegir archivo. Busque y seleccione el archivo de imagen de firmware que desea cargar.

- Seleccionaremos una suscripción que haya incorporado a Microsoft Defender for IoT para el análisis de firmware de IoT. A continuación, seleccionaremos un grupo de recursos al que desee cargar su imagen de firmware.
- Ingrese los siguientes detalles:
- El proveedor del firmware
- El modelo del firmware
- La versión del firmware
- Una descripción opcional del firmware (En mi opinión esta descripción es importante para luego distinguir la releases)
- Seleccione Cargar para cargar su firmware para su análisis.
- Su firmware aparecerá en la cuadrícula de la página Inventario de firmware.
Resultados del Análisis
El tiempo de análisis variará según el tamaño de la imagen del firmware y la cantidad de archivos descubiertos en la imagen. Mientras se realiza el análisis:
- El archivo de firmware se extraerá en el backend de Microsoft.
- Se analizará el firmware. Como hemos indicado, este paso puede llevar algún tiempo (depende del tamaño del firmware y del tipo de archivos)
- El informe estará listo. Cuando el estado muestra Listo, el informe está listo y se completa el análisis del firmware.
Vamos a verlo con imágenes de mi tenant



Ver resultados. En la vista de resultados, se abrirá el análisis de vulnerabilidades con información de seguridad más detallada sobre las vulnerabilidades y los hallazgos descubiertos.


Los resultados me han sorprendido
Comienza el informe con un Dashboard de 6 puntos:

- SBOM (lista de materiales de software) (1): Una lista detallada de los paquetes de código abierto utilizados durante el proceso de compilación del firmware.
- Análisis CVE (2): Los componentes del firmware tienen vulnerabilidades y exposiciones de seguridad conocidas públicamente.
- Análisis de endurecimiento binario (3): Identifique archivos binarios que no hayan habilitado indicadores de seguridad específicos durante la compilación, como protección contra desbordamiento del búfer,
- Extracción de hash de contraseña (4): Asegúrese de que los hash de contraseña de la cuenta de usuario utilicen algoritmos criptográficos seguros.
- Análisis de claves públicas y privadas (5): Verifique que las claves criptográficas públicas y privadas descubiertas en el firmware sean necesarias y no accidentales.
- Análisis de certificados SSL (6): Revelar certificados TLS/SSL caducados y revocados.
Desde la vista del panel de control se pueden ver los primeros conocimientos. Según el panel, podemos ver directamente que el componente glibc se usa con 12 CVE. En el desglose de las debilidades vemos que un recuento importante es parte de la gravedad crítica.
Componentes de Software
Lista de los componentes del software, la versión y las rutas ejecutables que forman parte de la imagen. Con esta vista se puede conocer los componentes utilizados del firmware. Los siguientes ejemplos muestran el componente OpenSSL y las rutas ejecutables del firmware.

Vulnerabilidades
Muestra la puntuación de debilidad de los componentes detectados. La lista CVE se deriva del NIST NVD (el NVD es el repositorio del gobierno de EE. UU. de datos de gestión de vulnerabilidades basados en estándares representados mediante la base de datos del Protocolo de automatización de contenido de seguridad (SCAP) basada en componentes de código abierto. Para el firmware Ubiquiti UniFi UI Dream Router , se han detectado un par de debilidades críticas relacionadas con el componente OpenSSL/glibc.
La página detallada muestra la puntuación CVSS/versión CVSS/componente y versión del componente:

Podemos acceder a la biblioteca del CVE con detalle

Hardeninzando
El hardening muestra las técnicas comunes de endurecimiento y los binarios que no han habilitado indicadores de seguridad específicos. Actualmente, Microsoft admite las siguientes configuraciones de seguridad recomendadas: NX, PIE, RELRO, CANARY, STRIPPED
Tras identificar las vulnerabilidades, el análisis del firmware va un paso más allá evaluando el hardening de los archivos binarios. Examina cómo se creó el código que ejecuta el dispositivo y si se ajusta a las mejores prácticas de seguridad, como Stack Canaries. El análisis del hardening de los archivos binarios muestra la dificultad o facilidad de una posible explotación del firmware y también es un buen indicador del nivel de seguridad general adoptada por el fabricante”.
Las mitigaciones como RELRO, NX, Stack Canaries y PIE son medidas de mitigación básicas. Con el análisis de hardening se obtiene una visión general de la seguridad y el hardening aplicado en el firmware.
NX: significa “Non-Execute”. NX comercializa áreas del programa como no ejecutables. Esto implica que la entrada o los datos almacenados no pueden ejecutarse como código.
PIE: significa “ejecutable independiente de la posición”. Indica que el ejecutable se ha construido de tal forma (PIE) que la sección “texto” del programa puede reubicarse en memoria.
RELRO: significa “Relocation Read-Only” (reubicación de sólo lectura). RELRO es una técnica genérica de mitigación para endurecer las secciones de datos de un binario/proceso ELF. Más información: Endurecimiento de binarios ELF mediante Relocation Read-Only (RELRO)
Stack Canary: se utiliza para detectar un desbordamiento del búfer de la pila. Un Stack Canary es un “valor secreto” colocado en la pila que fuerza un cambio cuando se inicia el programa.

Hashes de contraseña
La vista de datos de Hashes de contraseña brinda visibilidad a las cuentas integradas y a los hashes de contraseña asociados que forman parte del firmware. Seleccione la cuenta de usuario para obtener más información. En el ejemplo del firmware de la interfaz de usuario, los usuarios; La raíz y la interfaz de usuario están integradas en el firmware.

Certificados
Los certificados brindan visibilidad en la parte de los certificados TLS/SSL del firmware. Cada elemento del certificado se puede abrir para obtener información más detallada. Hay un desglose entre Caducado; Expirará pronto; Firma débil; Autofirmado; Certificados de tamaño de clave corta.

Keys
Keys ofrece una descripción general de las claves criptográficas públicas y privadas en el firmware. Cada elemento clave se puede abrir para obtener información más detallada.

Eliminar imágenes de Firmware
También podremos eliminar una imagen de firmware de Microsoft Defender para IoT cuando ya no necesite analizarla.
Después de eliminar una imagen, no hay forma de recuperar la imagen ni los resultados del análisis asociados. Si necesita los resultados, deberá cargar la imagen del firmware nuevamente para su análisis.
Para eliminar una imagen de firmware :
- Seleccione la casilla de verificación de la imagen de firmware que desea eliminar y luego seleccione Eliminar .
Esperamos que este análisis de la herramienta os haya servido de utilidad. como siempre sabéis que comentarios o sugerencias son bienvenidas. si os ha parecido de utilidad no olvidéis compartirlo y suscribiros a la web.
Nos vemos en las redes!!