Conceptos básicos de seguridad de Raspberry Pi para proyectos conectados 0 % leído
Raspberry Pi conectada a un cable de red para una configuración segura de proyecto conectado

Conceptos básicos de seguridad de Raspberry Pi para proyectos conectados

La seguridad de Raspberry Pi es la protección básica de cuentas, acceso a la red, datos y fiabilidad del sistema en proyectos conectados. Estos conceptos básicos de seguridad reducen los riesgos comunes, pero no garantizan la protección en toda configuración o circunstancia. En cuanto una Raspberry Pi se conecta a una red, el proyecto crea responsabilidades de seguridad.

En cuanto una Raspberry Pi se conecta a una red, el proyecto crea responsabilidades de seguridad.

Una Raspberry Pi puede comenzar como controlador local, concentrador de sensores o dispositivo de automatización del hogar. Agregar acceso remoto permite que el sistema reciba conexiones más allá del espacio de trabajo inmediato. Contraseñas débiles, puertos abiertos innecesarios o servicios expuestos pueden entonces aumentar la exposición de la red y crear un riesgo práctico.

Agregar acceso remoto permite que el sistema reciba conexiones más allá del espacio de trabajo inmediato.

La protección práctica trata los controles de seguridad como medidas de seguridad conectadas en lugar de tareas aisladas. Los permisos de cuenta y las contraseñas seguras limitan el inicio de sesión no autorizado, la autenticación SSH segura protege el acceso remoto y un cortafuegos restringe las conexiones entrantes no deseadas. Las actualizaciones respaldan el mantenimiento del software, mientras que una configuración física estable, la copia de seguridad y la planificación de la recuperación respaldan la fiabilidad después de un fallo o un fallo de almacenamiento.

El objetivo es reducir la exposición evitable mientras se mantiene el proyecto fiable y recuperable.

Este alcance cubre la seguridad básica para proyectos conectados con Raspberry Pi, en lugar del endurecimiento avanzado de servidores. El objetivo es reducir la exposición evitable mientras se mantiene el proyecto fiable y recuperable.

Tabla de contenidos

Por qué los proyectos conectados de Raspberry Pi necesitan controles de seguridad

Un proyecto conectado de Raspberry Pi necesita controles de seguridad porque unirse a una red cambia quién puede alcanzar o afectar el dispositivo. Una Raspberry Pi utilizada solo para tareas locales tiene un límite de exposición más reducido que una conectada a través de una red local u otra ruta de red accesible. En cuanto se añade conectividad de red, el estado de la conexión cambia quién puede interactuar con el dispositivo y cómo puede verse afectado.

Raspberry Pi conectada a una red doméstica que muestra las rutas de exposición local y de internet

Un proyecto conectado en una red local normalmente es accesible solo por dispositivos en esa red, mientras que un servicio que se hace intencionalmente accesible desde internet también puede ser accesible desde fuera de la red doméstica, dependiendo de la configuración del router, las opciones de administración remota y la configuración del servicio. Un proyecto desatendido o siempre encendido también tiene un período de funcionamiento más largo durante el cual los problemas de fiabilidad o seguridad pueden afectar el funcionamiento normal. En contraste, una Raspberry Pi utilizada solo para procesamiento local y sin servicios accesibles tiene un límite de exposición práctico más pequeño.

Una Raspberry Pi setup sólida proporciona la base para aplicar esos controles adecuadamente.

Los controles de seguridad reducen la exposición innecesaria al ajustar la protección a cómo se utiliza el proyecto conectado de Raspberry Pi, en lugar de asumir que toda configuración conectada tiene el mismo nivel de riesgo. Esta sección explica el riesgo práctico de proyectos conectados en lugar del endurecimiento empresarial completo, y las secciones posteriores cubren medidas de protección individuales con más detalle. Una Raspberry Pi setup sólida proporciona la base para aplicar esos controles adecuadamente.

Riesgos de seguridad por exposición a internet y servicios abiertos

La exposición a internet y los servicios abiertos crean diferentes categorías de riesgo de seguridad porque la accesibilidad cambia según el servicio, la ruta de acceso y la configuración. Una Raspberry Pi se vuelve más expuesta cuando un servicio es intencionalmente accesible más allá de su red local en lugar de permanecer disponible solo para dispositivos cercanos. Los riesgos de seguridad por exposición a internet y servicios abiertos se entienden mejor examinando cómo se accede a cada servicio.

Diagrama de una Raspberry Pi con rutas de servicio abiertas locales y accesibles desde internet

Una Raspberry Pi que ejecuta SSH o una interfaz web solo en una red local tiene una categoría de riesgo diferente a la del mismo servicio expuesto a través de una IP pública o reenvío del router. Si el acceso remoto se habilita intencionalmente y un servicio es accesible desde internet, el riesgo principal es el acceso no autorizado cuando la autenticación o la configuración son débiles. El descubrimiento de servicios locales aumenta la visibilidad del dispositivo dentro de la misma red, mientras que la exposición a internet requiere una ruta de acceso orientada a internet. Esta distinción separa la accesibilidad local de la accesibilidad desde internet.

Esta distinción separa la accesibilidad local de la accesibilidad desde internet.

Las decisiones de seguridad se vuelven más claras cuando cada servicio accesible se evalúa por su ruta de acceso y condición de exposición en lugar de tratar cada puerto abierto como igualmente riesgoso. Los servicios accesibles públicamente requieren más atención que los servicios limitados al límite de la red local prevista porque la ruta de acceso es más amplia. La tabla siguiente resume los tipos de servicio comunes, las condiciones de exposición y los enfoques de manejo prácticos.

Servicio o ruta Condición de exposición Riesgo principal Manejo más seguro
SSH Accesible públicamente a través de una IP pública o reenvío del router Acceso no autorizado cuando la autenticación es débil Limitar la exposición y usar autenticación sólida
Interfaz web Página administrativa accesible desde internet Acceso administrativo no autorizado Restringir el acceso a los usuarios previstos
Servicio de intercambio de archivos o administración Accesible fuera del límite de red previsto Acceso no intencionado a recursos compartidos Exponer solo cuando sea necesario y revisar la configuración de acceso
Reenvío de puertos público El router reenvía tráfico externo a la Raspberry Pi Exposición directa a internet del servicio seleccionado Reenviar solo los servicios necesarios con controles de acceso adecuados
Descubrimiento de servicios solo local Limitado a la red local Visibilidad del dispositivo dentro de la red local Mantener el descubrimiento limitado a la red local prevista

Servidores públicos, reenvío de puertos y acceso a la red doméstica

Los servidores públicos, el reenvío de puertos y el acceso a la red doméstica cambian quién puede acceder a un servicio de Raspberry Pi al modificar su accesibilidad de privada a pública. Un servicio de Raspberry Pi que permanece solo local normalmente solo es accesible por dispositivos en la red doméstica, mientras que un servicio expuesto mediante el reenvío de puertos puede volverse accesible desde internet cuando la configuración del router y del servicio permiten conexiones externas. Este cambio de accesibilidad define el límite de exposición.

Diagrama de red doméstica que muestra una Raspberry Pi accesible mediante el reenvío de puertos del router

Un servicio de Raspberry Pi utilizado solo dentro de una red doméstica permanece privado hasta que un router reenvía tráfico externo a ese servicio. Si un puerto reenviado hace que el servicio sea accesible desde internet, el acceso público se vuelve posible y la autenticación adecuada se vuelve más importante porque la audiencia accesible se expande más allá de los dispositivos locales. El contraste a continuación resume las rutas de exposición más comunes. En muchas redes domésticas, la configuración del router determina si un servicio de Raspberry Pi permanece solo local o se vuelve accesible desde internet.

Herramientas de acceso remoto y límites de conexión

Las herramientas de acceso remoto deben evaluarse según el límite de conexión que crean, la autenticación que requieren y el nivel de exposición resultante. Una Raspberry Pi accesible a través de un límite local o similar a una VPN tiene una condición de exposición más limitada que una accesible a través de una conexión pública, aunque la exposición final también depende de la configuración elegida. El límite de conexión importa tanto como la herramienta de acceso remoto.

Diagrama de acceso remoto que muestra un límite de conexión de Raspberry Pi y una ruta de autenticación

El acceso remoto conveniente puede aumentar la exposición cuando el límite de conexión no está claro o es más amplio de lo previsto. Una conexión mediada por la nube o pública puede permitir que más usuarios externos accedan al punto de inicio de sesión que una conexión local, lo que convierte la autenticación en un control importante para limitar el acceso a usuarios autorizados. En lugar de elegir un método de acceso remoto para cada proyecto, evalúe juntos el límite de conexión, la autenticación y el nivel de exposición. La autenticación y la exposición son las comprobaciones principales antes de habilitar el acceso remoto.

Cuentas de usuario, contraseñas y permisos de inicio de sesión

Las cuentas de usuario, las contraseñas y los permisos de inicio de sesión reducen la probabilidad de uso no autorizado al limitar quién puede iniciar sesión y qué se le permite hacer a cada cuenta de usuario en una Raspberry Pi. Una contraseña segura, permisos de inicio de sesión limitados y privilegios sudo restringidos proporcionan capas separadas de control de acceso. Las credenciales débiles o los permisos amplios aumentan el riesgo de inicio de sesión, especialmente cuando el dispositivo es compartido, está desatendido o es accesible de forma remota.

Limitar el acceso sudo reduce la cantidad de cuentas capaces de realizar acciones administrativas.

Un usuario predeterminado con una contraseña débil o reutilizada crea una ruta de inicio de sesión menos controlada, mientras que las credenciales compartidas reducen la responsabilidad porque varias personas usan la misma identidad. Las cuentas de usuario separadas con alcances de permisos ajustados a cada rol de usuario proporcionan un control más claro en proyectos compartidos o sin interfaz gráfica. Limitar el acceso sudo reduce la cantidad de cuentas capaces de realizar acciones administrativas. La solidez de la contraseña controla la autenticación, mientras que el alcance de los permisos controla lo que un usuario autenticado puede cambiar.

La solidez de la contraseña controla la autenticación, mientras que el alcance de los permisos controla lo que un usuario autenticado puede cambiar.

Para una Raspberry Pi que es compartida, se deja desatendida o es accesible mediante inicio de sesión remoto, la configuración de la cuenta debe revisarse como parte del mantenimiento rutinario. Una cuenta no utilizada añade una ruta de inicio de sesión innecesaria, y las credenciales compartidas dificultan atribuir las acciones administrativas a un solo usuario. La seguridad de la cuenta protege las rutas de inicio de sesión pero no reemplaza los controles de red, por lo que use la siguiente lista de verificación para confirmar las condiciones principales de la cuenta.

Este gráfico muestra las comprobaciones clave de seguridad de cuentas para una Raspberry Pi, que abarcan higiene de cuentas, autenticación y autorización.

Lista de verificación de seguridad de cuentas de Raspberry Pi

Usuarios predeterminados, contraseñas cambiadas y acceso sudo

Los usuarios predeterminados, las contraseñas cambiadas y el acceso sudo deben revisarse por separado porque las credenciales y los privilegios afectan a diferentes partes de la seguridad de Raspberry Pi. Una contraseña cambiada reduce el riesgo de inicio de sesión mediante credenciales conocidas o reutilizadas, mientras que el acceso sudo amplio aumenta el impacto de una cuenta después de la autenticación. Las credenciales identifican la cuenta, mientras que los privilegios determinan su acceso administrativo.

Las credenciales identifican la cuenta, mientras que los privilegios determinan su acceso administrativo.

Las instalaciones de Raspberry Pi OS pueden diferir, por lo que los nombres de cuenta y el comportamiento del usuario predeterminado deben confirmarse para la versión instalada en lugar de asumir una configuración universal. Si una cuenta tiene acceso sudo, limite ese privilegio a los usuarios que requieran tareas administrativas en lugar de conceder derechos elevados a todas las cuentas. Por ejemplo, cambiar una contraseña reduce el riesgo de credenciales, mientras que eliminar el acceso sudo innecesario reduce el impacto del uso indebido de la cuenta después del inicio de sesión. Use las comprobaciones siguientes para verificar tanto la configuración de credenciales como la de privilegios.

Este gráfico muestra las áreas clave que revisar al asegurar las cuentas de Raspberry Pi: cambios de contraseña, acceso sudo y configuración específica de la versión del sistema operativo.

Seguridad en Raspberry Pi: Revisión de credenciales y privilegios

Usuarios innecesarios y exposición de permisos

Los usuarios innecesarios y la exposición de permisos crean un riesgo de seguridad evitable porque las cuentas y los permisos de archivos amplían el acceso más allá de lo que una Raspberry Pi requiere. Mantener solo los usuarios necesarios y limitar los permisos de archivos al alcance de acceso requerido reduce las oportunidades de uso indebido y simplifica el mantenimiento. El acceso innecesario es exposición evitable.

El acceso innecesario es exposición evitable.

Cuando un dispositivo de proyecto es compartido por varias personas, las cuentas separadas con derechos de acceso ajustados a cada rol proporcionan una mejor responsabilidad que las credenciales compartidas. Los permisos de archivos amplios deben reservarse solo para los usuarios o servicios que los requieran, porque un acceso más amplio aumenta la exposición a los datos o la configuración del proyecto. Las necesidades de acceso pueden diferir según el rol del usuario, el servicio y el propósito del dispositivo, por lo que deben revisarse periódicamente en lugar de dejar usuarios o permisos innecesarios sin cambios. Use las comprobaciones siguientes para confirmar que el acceso sigue siendo adecuado para el dispositivo del proyecto actual.

Use las comprobaciones siguientes para confirmar que el acceso sigue siendo adecuado para el dispositivo del proyecto actual.

Revise estos puntos como parte de la higiene rutinaria de cuentas:

Seguridad SSH para la administración remota de Raspberry Pi

SSH permite la administración remota de una Raspberry Pi, pero crea una ruta de inicio de sesión remoto que requiere un control de acceso cuidadoso. El riesgo de SSH está determinado por la autenticación, la accesibilidad de red y la configuración, no solo por el servicio SSH. Debido a que SSH puede proporcionar acceso administrativo, merece un tratamiento separado dentro del plan de seguridad general.

El riesgo de SSH se reduce cuando los controles de autenticación y exposición se aplican juntos.

Habilitar SSH mejora la comodidad de la administración remota, mientras que hacer que el servicio sea accesible aumenta la importancia de controlar quién puede conectarse y cómo se autentica cada intento de inicio de sesión. Usar claves SSH en lugar de depender solo de la autenticación por contraseña reduce la dependencia de credenciales reutilizables, mientras que restringir el inicio de sesión como root limita el acceso directo a la cuenta más privilegiada. Un puerto expuesto accesible desde redes no confiables aumenta la exposición del servicio SSH y debe limitarse mediante controles de acceso entrantes adecuados. El riesgo de SSH se reduce cuando los controles de autenticación y exposición se aplican juntos.

Use la lista de verificación siguiente para priorizar esas áreas de configuración de SSH.

SSH no es intrínsecamente inseguro ni está completamente protegido por un solo cambio de configuración. Un uso más seguro depende de revisar juntos el método de inicio de sesión, el acceso como root, la accesibilidad del servicio, las fuentes de conexión permitidas y el estado de actualización. Use la lista de verificación siguiente para priorizar esas áreas de configuración de SSH.

SSH no es intrínsecamente inseguro ni está completamente protegido por un solo cambio de configuración.

Revise estos ajustes antes de exponer SSH para la administración remota:

Este diagrama muestra las tres áreas principales de configuración que deben revisarse al asegurar SSH para la administración remota de Raspberry Pi: autenticación, exposición de red y mantenimiento.

Lista de comprobación de seguridad SSH para la administración remota de Raspberry Pi

Claves SSH y autenticación por contraseña

Las claves SSH reducen el riesgo de adivinación de contraseñas porque el inicio de sesión en una Raspberry Pi se autentica con una clave pública y una clave privada correspondiente en lugar de depender solo de una contraseña. La autenticación por contraseña aún puede ser útil para el acceso de configuración inicial, pero requiere una contraseña segura y única, así como una exposición de inicio de sesión controlada. El beneficio del inicio de sesión basado en claves depende del almacenamiento seguro de la clave privada y del acceso autorizado al dispositivo.

El manejo seguro del método de credencial seleccionado es el factor determinante.

Elegir entre claves SSH y autenticación por contraseña implica una compensación entre el método de autenticación y su manejo. Una clave privada mal almacenada puede debilitar el inicio de sesión basado en claves, mientras que las contraseñas débiles o reutilizadas aumentan el riesgo de adivinación de contraseñas. Durante el acceso de configuración inicial, se puede usar la autenticación por contraseña temporal hasta que las claves SSH estén configuradas y verificadas, después de lo cual se debe revisar el inicio de sesión por contraseña si ya no es necesario. El manejo seguro del método de credencial seleccionado es el factor determinante.

La comparación siguiente muestra cómo cambia la solidez de la autenticación según el método seleccionado y su manejo.

La comparación siguiente muestra cómo cambia la solidez de la autenticación según el método seleccionado y su manejo.

Método de autenticación Ventaja principal Riesgo principal Manejo más seguro
Autenticación por contraseña Proporciona un inicio de sesión directo y acceso de configuración. Las contraseñas débiles o reutilizadas aumentan el riesgo de adivinación de contraseñas. Use una contraseña segura y única, y elimine el inicio de sesión por contraseña cuando ya no sea necesario.
Claves SSH Reduce la dependencia de contraseñas mediante el uso de una clave pública y una clave privada correspondiente. Una clave privada copiada o mal almacenada puede permitir un inicio de sesión no autorizado. Almacene la clave privada de forma segura y coloque la clave pública solo en sistemas autorizados.
Acceso de configuración temporal Permite la configuración inicial de Raspberry Pi antes de que el inicio de sesión basado en claves esté listo. La autenticación por contraseña puede permanecer disponible más tiempo del que requiere la configuración. Configure y verifique las claves SSH, luego revise si la autenticación por contraseña continua es necesaria.

Inicio de sesión como root y puertos SSH expuestos

El inicio de sesión como root y un puerto SSH expuesto aumentan el riesgo de acceso de diferentes maneras dentro de una configuración SSH. El inicio de sesión como root otorga a una identidad de inicio de sesión exitosa privilegio administrativo inmediato, mientras que un puerto SSH expuesto hace que la Raspberry Pi sea accesible para más intentos de inicio de sesión. La accesibilidad afecta la probabilidad de un intento de acceso, mientras que el acceso como root aumenta el impacto de una autenticación exitosa.

Una idea errónea común es que un cambio de puerto asegura SSH por sí mismo.

Una idea errónea común es que un cambio de puerto asegura SSH por sí mismo. Cambiar el puerto puede reducir el ruido de escaneo automatizado, pero no fortalece la autenticación ni reemplaza el acceso restringido. Restringir el inicio de sesión como root reduce el privilegio disponible después de un inicio de sesión comprometido, mientras que una autenticación más sólida controla quién puede iniciar sesión. El cambio de puerto y la protección de la autenticación abordan, por lo tanto, partes separadas del riesgo de SSH.

El cambio de puerto y la protección de la autenticación abordan, por lo tanto, partes separadas del riesgo de SSH.

Revise estas comprobaciones de configuración de SSH:

Firewall y control de acceso a la red para proyectos de Raspberry Pi

Un firewall y el control de acceso a la red limitan qué conexiones entrantes pueden alcanzar una Raspberry Pi. Las reglas de acceso permiten o bloquean el tráfico del proyecto según el servicio requerido, el origen de la conexión y la función del proyecto, en lugar de tratar cada solicitud de la misma manera. Los firewalls controlan la accesibilidad, pero no proporcionan protección completa por sí solos.

Un control de acceso a la red eficaz vincula cada regla a un servicio y un origen específicos.

Permitir conexiones entrantes innecesarias aumenta la exposición, mientras que bloquear el tráfico requerido del proyecto impide que el servicio previsto funcione. Una regla de firewall debe coincidir tanto con el servicio que necesita acceso como con el origen que se espera que se conecte. La decisión adecuada de permitir o bloquear depende del servicio, el origen y la necesidad operativa del proyecto. Un control de acceso a la red eficaz vincula cada regla a un servicio y un origen específicos.

La tabla siguiente resume las decisiones comunes de control de acceso.

Un proyecto de Raspberry Pi puede requerir acceso entrante para administración remota o una interfaz web, mientras que los servicios destinados solo para uso local deben permanecer no disponibles para conexiones externas. Las decisiones del firewall dependen del servicio, el origen y si el tráfico es necesario para el proyecto. La tabla siguiente resume las decisiones comunes de control de acceso.

Servicio Condición de origen o puerto Decisión de permitir o bloquear Efecto de seguridad
SSH Un origen de confianza requiere administración remota a través del puerto del servicio SSH. Permitir solo para fuentes autorizadas cuando se requiera acceso remoto. Limita las conexiones entrantes al tráfico de administración esperado.
Interfaz web del proyecto Los usuarios necesarios requieren acceso al puerto del servicio web. Permitir solo para los usuarios o redes previstos. Permite el acceso al proyecto mientras reduce la exposición innecesaria.
Servicio solo local El servicio está destinado solo para la Raspberry Pi o la red local. Bloquear conexiones entrantes externas. Mantiene el límite de red previsto.
Tráfico entrante innecesario Ninguna función del proyecto requiere la conexión o el servicio. Bloquear. Reduce el riesgo de acceso evitable al prevenir conexiones innecesarias.

Bloquear conexiones entrantes innecesarias

Las conexiones entrantes deben permitirse solo cuando respaldan un servicio necesario para un proyecto de Raspberry Pi. Las conexiones sin una función clara del proyecto deben bloquearse o limitarse para que no puedan alcanzar servicios innecesarios. Las conexiones entrantes innecesarias son solicitudes de servicios que ningún usuario autorizado o función del proyecto requiere.

Las conexiones entrantes deben permitirse solo cuando respaldan un servicio necesario para un proyecto de Raspberry Pi.

Bloquear todas las conexiones entrantes podría interrumpir los servicios necesarios, mientras que permitir el acceso innecesario aumenta la exposición. Cada regla de firewall debe clasificar un servicio necesario como permitido, limitado o bloqueado según quién necesita acceso y por qué. Esta guía se aplica solo al acceso entrante, porque el tráfico de actualización saliente y el tráfico local normal tienen diferentes propósitos y riesgos. Use la lista de verificación siguiente para confirmar que cada conexión permitida respalda una necesidad real del proyecto.

Use la lista de verificación siguiente para confirmar que cada conexión permitida respalda una necesidad real del proyecto.

Revise cada servicio entrante antes de cambiar su acceso:

Wi-Fi, Ethernet y exposición a nivel de router

Un proyecto de Raspberry Pi se expone según su ubicación en la red y la configuración del router, más que por el uso de Wi-Fi o Ethernet por sí solos. Wi-Fi ofrece comodidad inalámbrica, mientras que Ethernet proporciona una conexión por cable con acceso de red estable, pero ningún tipo de conexión es intrínsecamente más seguro en todas las situaciones. El medio de conexión y la ubicación del router determinan conjuntamente la superficie accesible de la Raspberry Pi.

La comparación siguiente destaca estas diferencias de exposición.

Una Raspberry Pi conectada a una red de confianza sigue siendo accesible por dispositivos locales autorizados, ya sea que use Wi-Fi o Ethernet. La exposición a nivel de router cambia cuando una configuración del router reenvía un servicio para acceso público, mientras que una red aislada limita la accesibilidad a los dispositivos aprobados dentro de ese límite. La implicación de seguridad depende, por lo tanto, de la ubicación en la red, el comportamiento del router y el uso previsto del proyecto, más que del medio de conexión por sí solo. La comparación siguiente destaca estas diferencias de exposición.

Una Raspberry Pi conectada a una red de confianza sigue siendo accesible por dispositivos locales autorizados, ya sea que use Wi-Fi o Ethernet.

El medio de red y el comportamiento del router afectan la exposición de diferentes maneras:

Conexión o configuración Condición de exposición Implicación de seguridad Comprobación práctica
Wi-Fi Conectada a una red de confianza o a un segmento de red inalámbrica compartida. La comodidad inalámbrica es adecuada cuando el acceso permanece limitado a dispositivos autorizados, a menos que la configuración del router proporcione acceso público. Confirme que solo los dispositivos de confianza previstos pueden acceder a la Raspberry Pi.
Ethernet Conectada mediante una conexión por cable a una red de confianza o compartida. La estabilidad por cable mejora la consistencia de la conexión, pero no impide el acceso desde otros dispositivos accesibles en la misma red. Verifique a qué segmento de red se une la conexión Ethernet.
Reenvío del router Una configuración del router reenvía un servicio de Raspberry Pi al acceso público. El servicio reenviado se vuelve accesible desde fuera de la red local y requiere controles de acceso adecuados. Confirme que cada servicio reenviado respalda una función necesaria del proyecto.
Ubicación en red aislada La Raspberry Pi opera en una red aislada separada de los dispositivos generales. El acceso permanece limitado a los dispositivos permitidos dentro del límite de red definido. Verifique que los dispositivos necesarios del proyecto aún puedan comunicarse sin expandir la exposición innecesaria.

Actualizaciones del sistema y mantenimiento de seguridad del software

Las actualizaciones del sistema y el mantenimiento del software ayudan a reducir vulnerabilidades conocidas en una Raspberry Pi al mantener el software compatible actualizado. Mejoran la seguridad del software, pero no hacen que una Raspberry Pi esté libre de riesgos porque la configuración, los servicios expuestos y el diseño del proyecto influyen en los resultados de seguridad. Mantener el software actualizado reduce el riesgo de software conocido.

Mantener el software actualizado reduce el riesgo de software conocido.

El software desactualizado puede dejar vulnerabilidades conocidas sin parchear, mientras que el software actualizado recibe parches de seguridad y mejoras de mantenimiento disponibles. El sistema operativo, los paquetes, los servicios y el software del proyecto deben revisarse porque un elemento desactualizado, sin soporte o no verificado puede aumentar la vulnerabilidad o afectar la estabilidad. Los diferentes Raspberry Pi operating systems tienen sus propios ciclos de mantenimiento, por lo que seleccionar un sistema operativo compatible proporciona un contexto de mantenimiento adecuado. El mantenimiento eficaz del software incluye el sistema operativo, los paquetes, los servicios y el software del proyecto.

El mantenimiento eficaz del software incluye el sistema operativo, los paquetes, los servicios y el software del proyecto.

Para un proyecto importante o desatendido de Raspberry Pi, probar las actualizaciones antes de la implementación rutinaria puede reducir la probabilidad de que problemas de compatibilidad o estabilidad afecten el funcionamiento del proyecto. El momento de la actualización debe considerar las dependencias del proyecto en lugar de asumir que cada actualización debe aplicarse de inmediato. La lista de verificación siguiente resume las comprobaciones prácticas de mantenimiento, mientras que la planificación completa de recuperación se cubre en actualizaciones y copias de seguridad de Raspberry Pi.

El momento de la actualización debe considerar las dependencias del proyecto en lugar de asumir que cada actualización debe aplicarse de inmediato.

Revise estos elementos de mantenimiento con regularidad:

Este gráfico muestra los componentes principales que actualizar, los requisitos de prueba y copia de seguridad, y los factores de riesgo restantes para un mantenimiento eficaz del software en una Raspberry Pi.

Lista de verificación de mantenimiento de seguridad del software de Raspberry Pi

Fiabilidad física y salvaguardas de recuperación

La fiabilidad física respalda la seguridad de Raspberry Pi al reducir fallos evitables, pérdida de datos y operación desatendida insegura. Las condiciones de hardware estables y las salvaguardas de recuperación prácticas ayudan a que un proyecto permanezca disponible o vuelva al servicio después de un fallo. La fiabilidad física respalda la continuidad de la seguridad.

La fiabilidad física respalda la continuidad de la seguridad.

En un proyecto conectado de larga duración, una alimentación inestable, una refrigeración deficiente, una carcasa inadecuada o un almacenamiento defectuoso pueden interrumpir los servicios y hacer que la Raspberry Pi no esté disponible cuando se requiera acceso remoto o supervisión. Un sistema sobrecalentado o inestable puede dejar de escribir datos correctamente o apagarse antes de que se complete una tarea, mientras que un soporte físico adecuado promueve una operación más estable. La preparación para la recuperación se vuelve importante cuando un fallo afecta los archivos de configuración, los datos de la aplicación o la disponibilidad del servicio. Las áreas principales de soporte son la alimentación, la refrigeración, la carcasa, el almacenamiento y la preparación para la recuperación.

La tabla conecta cada área de soporte con su condición de fiabilidad, riesgo de fallo y decisión más segura.

Las salvaguardas físicas deben coincidir con la carga del proyecto, el entorno, el tiempo de ejecución y las consecuencias de la interrupción, en lugar de criterios de clasificación de productos. Una copia de seguridad es recuperable solo cuando incluye los datos necesarios y el proceso de restauración es adecuado para el escenario de recuperación previsto. La tabla conecta cada área de soporte con su condición de fiabilidad, riesgo de fallo y decisión más segura.

Área de soporte Condición de fiabilidad Riesgo si es deficiente Decisión más segura
Alimentación Adecuada y estable para la Raspberry Pi y los componentes conectados durante la carga de trabajo prevista. La alimentación inestable puede causar interrupción, apagado inesperado o escrituras de almacenamiento incompletas. Use una fuente de alimentación adecuada para la carga completa del proyecto y verifique la estabilidad durante el funcionamiento normal.
Refrigeración Adecuada para la carga de procesamiento, el flujo de aire de la carcasa, el entorno y el tiempo de ejecución. La refrigeración deficiente puede permitir sobrecalentamiento, estabilidad reducida o interrupción durante la operación sostenida. Elija una refrigeración que permita una operación estable bajo la carga de trabajo de larga duración esperada del proyecto.
Carcasa Protectora sin restringir el flujo de aire necesario ni exponer las conexiones a perturbaciones físicas evitables. Una carcasa inadecuada puede atrapar calor, permitir contacto accidental o dejar los componentes vulnerables a daños. Ajuste la carcasa al entorno, al método de refrigeración, al acceso de cables y a las necesidades de operación desatendida.
Almacenamiento En buen estado, con tamaño adecuado y supervisado para detectar errores o pérdida inesperada de capacidad de escritura. El almacenamiento deficiente o defectuoso puede causar pérdida de datos, archivos corruptos o software del proyecto no disponible. Verifique el estado del almacenamiento y conserve la configuración importante y los datos del proyecto fuera del dispositivo activo.
Preparación de copia de seguridad o restauración Recuperable cuando la copia de seguridad contiene los datos necesarios y el método de restauración se ha verificado para el proyecto. Una copia de seguridad no verificada puede retrasar la recuperación o dejar la configuración y los datos esenciales no disponibles. Mantenga una copia de seguridad adecuada y pruebe que los archivos necesarios o el estado del sistema se puedan restaurar antes del uso desatendido.

Condiciones de alimentación, refrigeración y carcasa

La estabilidad de la alimentación, la refrigeración adecuada y una carcasa adecuada respaldan una operación segura de Raspberry Pi. Una fuente de alimentación insuficiente puede contribuir a reinicios o interrupciones, mientras que el calor atrapado y la ventilación deficiente pueden reducir la estabilidad bajo carga sostenida. Estas condiciones físicas afectan directamente el tiempo de actividad y la fiabilidad.

Estas condiciones físicas afectan directamente el tiempo de actividad y la fiabilidad.

Para un proyecto siempre encendido, la alimentación estable debe soportar la Raspberry Pi y sus componentes conectados durante toda la carga de trabajo prevista. La refrigeración debe eliminar suficiente calor para la carga del proyecto y el entorno, mientras que la carcasa debe proporcionar protección física sin atrapar calor ni bloquear el flujo de aire. Los usos conectados de mayor carga y las instalaciones en espacios cerrados requieren comprobaciones más detalladas porque la actividad sostenida y la ventilación restringida pueden aumentar el riesgo de estrangulamiento térmico, interrupción o fallo. Use estas comprobaciones prácticas:

Almacenamiento de copia de seguridad y preparación para la restauración

El almacenamiento de copia de seguridad respalda la recuperación de Raspberry Pi después de un fallo de almacenamiento, una actualización incorrecta o una mala configuración. Una copia de seguridad actualizada y completa puede preservar los datos del proyecto, una imagen del sistema operativo y los archivos de configuración, mientras que una copia de seguridad faltante o desactualizada reduce la capacidad de recuperación. La preparación para la restauración significa que la copia de seguridad necesaria existe, permanece accesible y se ha probado para la tarea de recuperación prevista.

Para una planificación de mantenimiento detallada más allá de esta subsección, consulte actualizaciones y copias de seguridad de Raspberry Pi .

Para una Raspberry Pi sin interfaz gráfica o desatendida, la recuperación puede ser más difícil cuando el acceso local, las credenciales o el almacenamiento de repuesto no están disponibles en la ubicación del dispositivo. El medio de almacenamiento debe mantener una copia de seguridad actualizada que permanezca accesible a través del método de restauración planificado, en lugar de depender de una única solución de almacenamiento para cada proyecto. Una copia de seguridad probada mejora la confianza en la restauración porque confirma que los archivos necesarios o el estado del sistema se pueden recuperar antes de que ocurra un fallo. Para una planificación de mantenimiento detallada más allá de esta subsección, consulte actualizaciones y copias de seguridad de Raspberry Pi.

Una copia de seguridad probada mejora la confianza en la restauración porque confirma que los archivos necesarios o el estado del sistema se pueden recuperar antes de que ocurra un fallo.

Use esta minilista de verificación para confirmar la preparación para la restauración:

Lista de verificación de seguridad de Raspberry Pi antes de que un proyecto permanezca en línea

Una lista de verificación de seguridad de Raspberry Pi ayuda a verificar si un proyecto conectado está listo para permanecer en línea o desatendido. Cada control debe marcarse como correcto, incompleto o necesita revisión según si reduce el riesgo de seguridad o fiabilidad previsto. Use esto como el paso de verificación final previo a la conexión en línea.

Use esto como el paso de verificación final previo a la conexión en línea.

Un proyecto en línea puede permanecer expuesto cuando el acceso a la cuenta, SSH, las reglas del firewall, las actualizaciones, la preparación de la copia de seguridad o los controles de fiabilidad física están incompletos. Correcto significa que el control está configurado y es adecuado para el contexto del proyecto, mientras que incompleto significa que falta una salvaguarda necesaria y necesita revisión significa que la condición no se ha verificado. Si un control faltante pudiera exponer el acceso, interrumpir el mantenimiento o impedir la recuperación, mantenga el proyecto solo local hasta que se resuelva la condición. Revise la siguiente lista de verificación antes de dejar la Raspberry Pi conectada:

Un proyecto conectado está listo para uso en línea cuando sus controles de alto riesgo son correctos y cada elemento que necesita revisión tiene una razón documentada y un límite aceptable. Mantenga la Raspberry Pi solo local cuando el acceso a la cuenta, la exposición remota, el estado de las actualizaciones, las reglas del firewall o la preparación para la recuperación permanezcan incompletos porque esas carencias pueden aumentar el riesgo de seguridad o continuidad. Para obtener una guía más amplia sobre configuración y proyectos, continúe a través del Raspberry Pi hub.

Estos son ejemplos de productos que pueden facilitar la comparación.

Este gráfico muestra las comprobaciones de seguridad clave que deben realizarse antes de dejar un proyecto con Raspberry Pi en línea o sin supervisión.

Lista de verificación de seguridad para proyectos en línea con Raspberry Pi