ES

Servicios ofensivos

Análisis de vulnerabilidades

Cada día se publican nuevas vulnerabilidades en todo el mundo. La mayoría no le afectan. Algunas sí, y la única pregunta es si se entera antes que el atacante. Un análisis de vulnerabilidades compara de forma continua sus sistemas con esas publicaciones y le dice cuáles están realmente abiertas en su organización.

01

La distinción

Qué aporta un análisis y dónde se detiene

Un escáner trabaja contra un catálogo: debilidades conocidas, publicadas como CVE y valoradas por CVSS. Comprueba sus sistemas frente a ese catálogo y comunica las coincidencias. Es exhaustivo, rápido y repetible a voluntad, lo que lo convierte en el método idóneo para una vigilancia continua.

Lo que no puede hacer es formar cadenas. Un escáner ve el sistema de pruebas sin parchear y la cuenta de servicio con permisos de más, pero no que juntos forman un camino hacia la base de datos de clientes. Para eso hace falta una persona que entienda su organización. Ese es el trabajo de la prueba de penetración.

Los dos métodos no son alternativas, sino compañeros: el análisis mantiene la higiene básica durante todo el año y la prueba examina una o dos veces al año lo que el análisis no puede ver por principio. Si solo hace pruebas, está ciego once meses. Si solo analiza, nunca encuentra los casos interesantes.

Un edificio oscuro parece transparente y deja ver su estructura interna como una retícula fina. Una línea de luz horizontal lo recorre; allí donde se topa con una debilidad, se enciende un punto.
02

El alcance

Qué examinamos

01

Un análisis es tan bueno como su campo de visión. Por eso empezamos por cuatro puntos, y lo primero es el inventario, porque lo que nadie conoce, nadie lo comprueba.

02

La superficie exterior

Todo lo accesible desde fuera: servidores web, servidores de correo, accesos VPN, interfaces de administración expuestas. Aquí encontramos con regularidad sistemas que nadie en la organización recordaba: la instancia de pruebas de hace dos años, el subdominio de una campaña ya terminada.

03

La red interna

Desde dentro la imagen es distinta. Analizamos con credenciales, no solo desde fuera hacia dentro: solo el análisis autenticado ve el nivel real de parcheado, el software instalado y las configuraciones erróneas. Un análisis sin credenciales es adivinar.

04

Aplicaciones web

Las aplicaciones propias y las adquiridas se examinan por separado, frente a las clases de fallo habituales y frente a los huecos conocidos de las bibliotecas empleadas. Las dependencias son precisamente el punto ciego: su aplicación está al día, el framework que hay debajo no.

05

Configuración en la nube

En la nube, la mayoría de los incidentes no nacen de huecos, sino de ajustes: un bucket de almacenamiento abierto, un permiso demasiado amplio, un grupo de seguridad abierto a cualquier dirección. Esta comprobación se hace frente a las recomendaciones de los proveedores y frente a las suyas propias.

03

El verdadero problema

Por qué la mayoría de los informes de análisis no se leen

En una red de tamaño medio un escáner encuentra sin esfuerzo varios miles de resultados. Ponga esa lista sobre la mesa sin procesar y no ocurrirá nada: es demasiado larga, demasiado técnica y no dice por dónde empezar. El informe va a la carpeta y el siguiente análisis dice lo mismo.

Por eso no entregamos una lista en bruto. Cada hallazgo se valora frente a su situación: ¿es el sistema accesible desde fuera?, ¿trata datos que merezca la pena proteger?, ¿se conoce código de explotación? Un hueco clasificado como crítico en un sistema de pruebas aislado es menos urgente que uno medio en el servidor de pagos, y el valor de catálogo por sí solo no dice eso.

Lo que queda es una lista que se puede trabajar. Filtramos los falsos positivos de antemano en lugar de dejárselos a usted.

Solo quien mide puede ver la dirección

El proceso

Del hallazgo a la vulnerabilidad cerrada

¿Qué ocurre cuando un análisis encuentra algo serio, pongamos un hueco crítico en su tienda en línea? No una llamada a medianoche, sino un proceso que ambas partes conocen.

a diario
comprobación automática de la superficie exterior
semanal
análisis completo de la red interna
24 horas
plazo de aviso para los hallazgos críticos
1–2×
pruebas de penetración al año en paralelo
  1. 01

    Aviso

    en los hallazgos críticos, el mismo día, indicando el sistema afectado, el hueco y una valoración de lo urgente que es.

  2. 02

    Contexto

    qué significa el hallazgo para su negocio, qué datos se verían afectados, qué procesos se detendrían, si ya se está explotando.

  3. 03

    Instrucciones

    la vía concreta de corrección, descrita para su entorno. No una remisión al aviso del fabricante, sino los pasos.

  4. 04

    Nuevo análisis

    tras la corrección comprobamos específicamente. Solo entonces se considera cerrado el hallazgo.

  5. 05

    Prevención

    cuando se repite la misma clase de fallo, hablamos de la causa en vez del caso concreto.

04

Cumplimiento

Cuánto vale la evidencia

NIS2 e ISO 27001 exigen ambas una gestión ordenada de las vulnerabilidades: no solo analizar, sino tratar el resultado de forma demostrable. Eso es justo lo que aquí surge como resultado secundario: un historial sin lagunas de cuándo se encontró algo, se valoró, se corrigió y se verificó.

Si quiere situar ese historial en una imagen de conjunto, lo encontrará de nuevo en Sightadel bajo los dominios de red y endpoint. La puntuación de seguridad muestra la evolución en el tiempo: la misma cifra para auditores, aseguradoras y su propia dirección.

05

Para terminar

Los huecos conocidos son los huecos más baratos

La inmensa mayoría de los ataques con éxito no aprovechan una vulnerabilidad desconocida, sino una para la que existe corrección desde hace meses. Esa es la mala noticia y, a la vez, la buena: esta parte del riesgo puede reducirse con un esfuerzo razonable, mucho antes de que entren en juego los casos difíciles.

Hable con nosotros sobre el alcance y la cadencia. Para un primer análisis de la superficie exterior no necesitamos más que sus dominios.

FAQ

Preguntas frecuentes

¿Cuál es la diferencia con una prueba de penetración?

El análisis comprueba de forma automática frente a un catálogo de vulnerabilidades conocidas y funciona de continuo. La prueba de penetración es trabajo manual, encuentra cadenas y fallos de lógica de negocio que no aparecen en ningún catálogo, y resulta proporcionalmente más cara. Ambas tienen sentido: el análisis como operación continua, la prueba una o dos veces al año.

¿El análisis interrumpe la operación?

Normalmente no. Los análisis de la superficie exterior se ejecutan a velocidad limitada y los internos, de común acuerdo, fuera de las horas punta. Para los sistemas delicados —controladores antiguos, equipos médicos— acordamos métodos más suaves o los dejamos fuera de la ejecución automática.

¿Por qué necesitan credenciales para el análisis interno?

Sin autenticación el escáner solo ve lo que un sistema muestra hacia fuera y deduce de ahí la versión. Eso produce resultados falsos en ambos sentidos. Autenticado, lee el estado real. Las cuentas solo necesitan permiso de lectura y se desactivan de nuevo tras el análisis.

¿Cómo tratan los falsos positivos?

Los filtramos antes de la entrega. Lo que usted recibe está confirmado. Un informe en el que uno de cada tres registros es erróneo le cuesta a su equipo más tiempo del que ahorra, y garantiza que nadie mire el siguiente.

¿Podemos analizar solo los sistemas accesibles desde fuera?

Sí, y ese es el punto de entrada habitual. Bastan sus dominios y no hay nada que instalar. El examen interno puede añadirse después, cuando el beneficio ya sea visible.

Servicios ofensivos

Más servicios de esta área

Pruebas de penetración

Ataques autorizados contra sus sistemas — caja negra, blanca o gris, externos e internos. Con informe por nivel de grav…

Ver

Ingeniería social

¿Qué resistencia tiene el factor humano? Lo comprobamos con phishing, llamadas e intentos de acceso físico — documentad…

Ver

Operaciones Red Team

De seis a ocho semanas contra un objetivo acordado: tecnología, personas, edificios. Se evalúa su capacidad de detecció…

Ver

Contacto

La reputación tarda años. Destruirla, segundos.

Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.