Pruebas de penetración
Ataques autorizados contra sus sistemas — caja negra, blanca o gris, externos e internos. Con informe por nivel de grav…
VerServicios ofensivos
Cada día se publican nuevas vulnerabilidades en todo el mundo. La mayoría no le afectan. Algunas sí, y la única pregunta es si se entera antes que el atacante. Un análisis de vulnerabilidades compara de forma continua sus sistemas con esas publicaciones y le dice cuáles están realmente abiertas en su organización.
La distinción
Un escáner trabaja contra un catálogo: debilidades conocidas, publicadas como CVE y valoradas por CVSS. Comprueba sus sistemas frente a ese catálogo y comunica las coincidencias. Es exhaustivo, rápido y repetible a voluntad, lo que lo convierte en el método idóneo para una vigilancia continua.
Lo que no puede hacer es formar cadenas. Un escáner ve el sistema de pruebas sin parchear y la cuenta de servicio con permisos de más, pero no que juntos forman un camino hacia la base de datos de clientes. Para eso hace falta una persona que entienda su organización. Ese es el trabajo de la prueba de penetración.
Los dos métodos no son alternativas, sino compañeros: el análisis mantiene la higiene básica durante todo el año y la prueba examina una o dos veces al año lo que el análisis no puede ver por principio. Si solo hace pruebas, está ciego once meses. Si solo analiza, nunca encuentra los casos interesantes.

El alcance
Un análisis es tan bueno como su campo de visión. Por eso empezamos por cuatro puntos, y lo primero es el inventario, porque lo que nadie conoce, nadie lo comprueba.
Todo lo accesible desde fuera: servidores web, servidores de correo, accesos VPN, interfaces de administración expuestas. Aquí encontramos con regularidad sistemas que nadie en la organización recordaba: la instancia de pruebas de hace dos años, el subdominio de una campaña ya terminada.
Desde dentro la imagen es distinta. Analizamos con credenciales, no solo desde fuera hacia dentro: solo el análisis autenticado ve el nivel real de parcheado, el software instalado y las configuraciones erróneas. Un análisis sin credenciales es adivinar.
Las aplicaciones propias y las adquiridas se examinan por separado, frente a las clases de fallo habituales y frente a los huecos conocidos de las bibliotecas empleadas. Las dependencias son precisamente el punto ciego: su aplicación está al día, el framework que hay debajo no.
En la nube, la mayoría de los incidentes no nacen de huecos, sino de ajustes: un bucket de almacenamiento abierto, un permiso demasiado amplio, un grupo de seguridad abierto a cualquier dirección. Esta comprobación se hace frente a las recomendaciones de los proveedores y frente a las suyas propias.
El verdadero problema
En una red de tamaño medio un escáner encuentra sin esfuerzo varios miles de resultados. Ponga esa lista sobre la mesa sin procesar y no ocurrirá nada: es demasiado larga, demasiado técnica y no dice por dónde empezar. El informe va a la carpeta y el siguiente análisis dice lo mismo.
Por eso no entregamos una lista en bruto. Cada hallazgo se valora frente a su situación: ¿es el sistema accesible desde fuera?, ¿trata datos que merezca la pena proteger?, ¿se conoce código de explotación? Un hueco clasificado como crítico en un sistema de pruebas aislado es menos urgente que uno medio en el servidor de pagos, y el valor de catálogo por sí solo no dice eso.
Lo que queda es una lista que se puede trabajar. Filtramos los falsos positivos de antemano en lugar de dejárselos a usted.
Solo quien mide puede ver la dirección
El proceso
¿Qué ocurre cuando un análisis encuentra algo serio, pongamos un hueco crítico en su tienda en línea? No una llamada a medianoche, sino un proceso que ambas partes conocen.
en los hallazgos críticos, el mismo día, indicando el sistema afectado, el hueco y una valoración de lo urgente que es.
qué significa el hallazgo para su negocio, qué datos se verían afectados, qué procesos se detendrían, si ya se está explotando.
la vía concreta de corrección, descrita para su entorno. No una remisión al aviso del fabricante, sino los pasos.
tras la corrección comprobamos específicamente. Solo entonces se considera cerrado el hallazgo.
cuando se repite la misma clase de fallo, hablamos de la causa en vez del caso concreto.
Cumplimiento
NIS2 e ISO 27001 exigen ambas una gestión ordenada de las vulnerabilidades: no solo analizar, sino tratar el resultado de forma demostrable. Eso es justo lo que aquí surge como resultado secundario: un historial sin lagunas de cuándo se encontró algo, se valoró, se corrigió y se verificó.
Si quiere situar ese historial en una imagen de conjunto, lo encontrará de nuevo en Sightadel bajo los dominios de red y endpoint. La puntuación de seguridad muestra la evolución en el tiempo: la misma cifra para auditores, aseguradoras y su propia dirección.
Para terminar
La inmensa mayoría de los ataques con éxito no aprovechan una vulnerabilidad desconocida, sino una para la que existe corrección desde hace meses. Esa es la mala noticia y, a la vez, la buena: esta parte del riesgo puede reducirse con un esfuerzo razonable, mucho antes de que entren en juego los casos difíciles.
Hable con nosotros sobre el alcance y la cadencia. Para un primer análisis de la superficie exterior no necesitamos más que sus dominios.
FAQ
El análisis comprueba de forma automática frente a un catálogo de vulnerabilidades conocidas y funciona de continuo. La prueba de penetración es trabajo manual, encuentra cadenas y fallos de lógica de negocio que no aparecen en ningún catálogo, y resulta proporcionalmente más cara. Ambas tienen sentido: el análisis como operación continua, la prueba una o dos veces al año.
Normalmente no. Los análisis de la superficie exterior se ejecutan a velocidad limitada y los internos, de común acuerdo, fuera de las horas punta. Para los sistemas delicados —controladores antiguos, equipos médicos— acordamos métodos más suaves o los dejamos fuera de la ejecución automática.
Sin autenticación el escáner solo ve lo que un sistema muestra hacia fuera y deduce de ahí la versión. Eso produce resultados falsos en ambos sentidos. Autenticado, lee el estado real. Las cuentas solo necesitan permiso de lectura y se desactivan de nuevo tras el análisis.
Los filtramos antes de la entrega. Lo que usted recibe está confirmado. Un informe en el que uno de cada tres registros es erróneo le cuesta a su equipo más tiempo del que ahorra, y garantiza que nadie mire el siguiente.
Sí, y ese es el punto de entrada habitual. Bastan sus dominios y no hay nada que instalar. El examen interno puede añadirse después, cuando el beneficio ya sea visible.
Servicios ofensivos
Ataques autorizados contra sus sistemas — caja negra, blanca o gris, externos e internos. Con informe por nivel de grav…
Ver¿Qué resistencia tiene el factor humano? Lo comprobamos con phishing, llamadas e intentos de acceso físico — documentad…
VerDe seis a ocho semanas contra un objetivo acordado: tecnología, personas, edificios. Se evalúa su capacidad de detecció…
VerContacto
Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.