Pruebas de penetración
Ataques autorizados contra sus sistemas — caja negra, blanca o gris, externos e internos. Con informe por nivel de grav…
VerServicios ofensivos
Una prueba de penetración pregunta: ¿qué vulnerabilidades existen? Una operación Red Team pregunta otra cosa: ¿podemos llegar a los datos de diseño? ¿A las nóminas? ¿Al control de planta? Y, sobre todo, ¿se entera alguien mientras ocurre?
La distinción
La prueba de penetración entrega una lista. La operación Red Team entrega la respuesta a una única pregunta acordada de antemano, y la evidencia de cómo se comportó su defensa mientras ocurría. Esto no es una prueba de penetración más grande, sino otra disciplina.

El proceso
Trabajamos siguiendo marcos consolidados: MITRE ATT&CK para clasificar las técnicas y TIBER-EU como marco de proceso allí donde se exige. Una operación típica se extiende de seis a ocho semanas.
qué joya de la corona cuenta como alcanzada y qué límites son absolutos. Aquí se recoge también lo que no debe ocurrir bajo ninguna circunstancia: ninguna parada de producción, ningún contacto con sistemas médicos, ningún dato real de clientes.
la superficie de ataque a partir de fuentes de acceso público, sin tocar sus sistemas. Perfiles de empleados, ofertas de empleo que citan tecnologías, filtraciones de datos, fotografías del interior del edificio.
por la tecnología, por las personas o por el edificio, lo que funcione. En la mayoría de las operaciones no es la tecnología.
el acceso se estabiliza sin disparar su monitorización. Esta fase es la verdadera prueba de su detección.
desplazamiento lateral y escalada de privilegios hasta el objetivo acordado. Cada paso queda registrado, con marca de tiempo y técnica empleada.
la reconstrucción conjunta con su equipo de defensa. Más sobre esto abajo, porque ahí está el verdadero valor.
Un ataque que nadie nota es una prueba desperdiciada.
La sesión de cierre
La fase más valiosa llega al final. En una sesión conjunta, nuestro equipo y su defensa recorren el ataque paso a paso: nosotros con nuestro registro, su equipo con el suyo. En cada paso, la misma pregunta: ¿esto apareció en su lado? Y si no, ¿por qué no?
De esa comparación salen reglas de detección concretas, no recomendaciones. Para cada hueco de detección escribimos juntos la regla que lo habría cerrado, y la probamos durante la sesión contra nuestros datos registrados.
Si usa Strider, colocamos las reglas allí directamente. Talion asume la primera respuesta automática justo ante los patrones que empleamos en la operación: la siguiente repetición del mismo ataque termina entonces en segundos en lugar de semanas.
El resultado
No un informe, sino cuatro cosas, y ninguna de ellas es una lista de vulnerabilidades.
La cadena completa desde el primer paso hasta el objetivo, con marcas de tiempo y la técnica empleada en cada punto, clasificada según MITRE ATT&CK. Seguible por alguien que no estuvo allí.
Dónde debería haber saltado su monitorización y no lo hizo, con el motivo: fuente de datos que falta, regla demasiado gruesa, aviso generado pero perdido en el ruido.
Reglas de detección terminadas y probadas en su entorno. No como propuesta en un anexo, sino desplegadas y, si lo desea, activas de inmediato.
Dos páginas para la dirección y los órganos de supervisión: cuál era el objetivo, si se alcanzó, cuánto se tardó y qué ha cambiado desde entonces. Sin jerga y sin maquillaje.
Regulación
Para los servicios financieros, DORA hace vinculantes las pruebas de penetración guiadas por amenazas; TIBER-EU describe el marco bajo el que deben llevarse a cabo. Esto afecta no solo a los bancos, sino también a aseguradoras, proveedores de pagos y a sus suministradores informáticos críticos.
Fuera del sector financiero una operación no es obligatoria, pero se espera cada vez más: por parte de las aseguradoras cibernéticas en los niveles de cobertura altos y por parte de los clientes corporativos en las evaluaciones de proveedores. Donde se aplica NIS2, el resultado puede servir como evidencia de la eficacia de las medidas técnicas.
El requisito previo
Una operación Red Team presupone una base que funcione. Si un simple análisis de vulnerabilidades ya encuentra interfaces de administración abiertas, no le hace falta una operación de semanas para confirmarlo: le hacen falta dos semanas de limpieza y después una prueba de penetración.
Una operación merece la pena cuando existe una operación de seguridad capaz de notar algo: registro centralizado, alguien mirando, vías de escalado definidas. De lo contrario no está comprobando su defensa, sino simplemente constatando que no la hay, y eso puede hacerse más barato.
Se lo diremos con franqueza en la primera conversación. Vender una operación que llega demasiado pronto nos da un pedido y a usted un informe caro.
Para terminar
Al final de una operación sabe con certeza dos cosas que ningún otro método responde de esta manera: si alguien puede llegar a su activo más valioso y si eso se nota. Ambas son preguntas de sí o no, y ambas respuestas están acreditadas, no estimadas.
Hable con nosotros sobre el objetivo y el alcance. La primera conversación es sin compromiso y no pocas veces termina con la recomendación de hacer antes otra cosa.
FAQ
Los menos posibles, pero al menos dos: alguien con capacidad de decisión y alguien que pueda confirmar, si hace falta, que el incidente es una prueba. Lo habitual son entre tres y cinco. El equipo de seguridad queda expresamente fuera; de lo contrario estaría comprobando su preparación en lugar de su reacción.
Es un buen resultado, no una cancelación. Registramos dónde y con qué rapidez, y acordamos con el círculo informado: o seguimos con un enfoque distinto, o la operación termina ahí con un hallazgo claro.
Sí, forma parte de ello, pero dentro de los límites acordados y sin exponer a nadie. Nadie que caiga en un mensaje aparece nombrado en ningún informe. La evaluación se hace por áreas y por tipo de ataque, no por persona.
Nadie que emplee técnicas reales puede garantizarlo. Lo acotamos: los métodos con riesgo para la disponibilidad se excluyen de antemano, los sistemas críticos quedan fuera de alcance o se tocan solo en horas acordadas, y durante todo el tiempo hay un número al que llamar para que paremos de inmediato.
Bastante más que una prueba de penetración, porque se extiende durante semanas e involucra varias disciplinas. La cifra solo es fiable tras la primera conversación, una vez fijados el objetivo, el alcance y los límites. La decimos antes, no después.
Servicios ofensivos
Ataques autorizados contra sus sistemas — caja negra, blanca o gris, externos e internos. Con informe por nivel de grav…
VerPerímetro, red interna, aplicaciones web y nube revisados de forma continua frente a CVE — valorados según su contexto …
Ver¿Qué resistencia tiene el factor humano? Lo comprobamos con phishing, llamadas e intentos de acceso físico — documentad…
VerContacto
Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.