Fundamentos

Auditoría de infraestructura interna: qué comprueba y qué se entrega

·Revisado el ·6 min de lectura

Una auditoría de infraestructura interna mide hasta dónde llega alguien que ya está dentro de tu red: qué servidores alcanza, qué credenciales consigue y en cuántos saltos llega al dominio.

No responde cómo se entra. Eso lo mira la auditoría de perímetro externo. Aquí la entrada se da por hecha y se mide el daño posible a partir de ahí.

¿Por qué se audita desde dentro y no solo el perímetro?

Porque el perímetro dejó de ser una línea. Un portátil comprometido en casa, un proveedor con VPN o alguien que picó en un correo colocan a un atacante dentro sin tocar el cortafuegos. La pregunta útil ya no es si se puede entrar. Es qué pasa cuando alguien entra, y esa respuesta no la da ninguna prueba hecha desde fuera.

El hallazgo que más se repite: la segmentación que solo existe en el diagrama

Casi todas las empresas tienen separadas oficinas, servidores y producción sobre el papel. Luego se salta de una zona a otra sin ningún control, porque una regla temporal de hace tres años sigue viva y nadie la revisó al cerrar el proyecto que la pidió. Se demuestra en un rato. Se arregla en una tarde. Lo caro es no saberlo.

En Pentesting Team es lo primero que probamos en una auditoría de infraestructura interna: se lanza tráfico desde un puesto de oficina hacia el segmento de servidores y se documenta qué llega y por dónde. Si llega, va al informe con la evidencia y con los pasos para repetirlo, así que tu equipo de red lo comprueba sin llamarnos.

Diagrama de tres zonas de red separadas con una conexión que salta de la zona de oficinas a la de servidores

Qué comprueba una auditoría de infraestructura interna, fase a fase

Una auditoría de infraestructura interna se ejecuta en seis fases, las mismas que el resto de nuestras auditorías, y empieza antes de tocar la red: el alcance y las reglas del juego se cierran en el kick-off.

  • Reconocimiento interno: qué hay en la red, qué habla con qué y qué no debería estar ahí.
  • Configuración: segmentación, servicios expuestos entre segmentos y credenciales por defecto que nadie cambió.
  • Explotación controlada: el fallo se demuestra con una prueba de concepto acordada, y no se describe en condicional.
  • Movimiento lateral y escalada: hasta dónde se llega desde el primer equipo, y en cuántos saltos.
  • Informe y presentación: el técnico con las evidencias, el ejecutivo para dirección.

Entre el kick-off y la ejecución hay un documento que casi nadie pide y conviene exigir: el plan de auditoría, por escrito, con las fechas, las pruebas previstas y el equipo que las ejecuta. Sirve para dos cosas. Para que sepas qué se va a lanzar y cuándo, y para que tu equipo de sistemas no confunda la auditoría con un incidente real a las once de la noche.

El orden no es nuestro. La guía técnica del NIST para este tipo de pruebas, la SP 800-115, es de 2008 y ya reparte el trabajo en tres tiempos: planificar las pruebas, ejecutarlas y analizar los hallazgos para decidir qué se corrige. Lo que ha cambiado en estos años son las técnicas.

Qué se mira cuando hay Active Directory

En una red Windows el directorio es el objetivo. Si cae el dominio, cae todo lo demás, así que buena parte del esfuerzo va ahí y no en los servidores sueltos.

En septiembre de 2024, el centro australiano de ciberseguridad (ASD ACSC) publicó junto a CISA, la NSA y varios organismos aliados una guía sobre compromisos de Active Directory que documenta diecisiete técnicas de ataque de uso común. Diecisiete, documentadas por los organismos que investigan estos incidentes. Lo que revisamos sale de ahí y de lo que nos encontramos: cuentas de servicio con más privilegios de los que usan, contraseñas que no caducan en cuentas administrativas, delegaciones mal configuradas y relaciones de confianza entre dominios que nadie recuerda haber creado.

La auditoría de Active Directory se contrata suelta desde 450 euros y entra dentro del alcance interno cuando el dominio forma parte del encargo. Si tu red es Windows y solo puedes pagar una cosa este año, empieza por el dominio.

Cuánto cuesta, cuánto dura y qué te llevas

Una auditoría de infraestructura interna parte de 1.520 euros y lleva de una a tres semanas. El precio final depende del número de segmentos, servidores y dominios que entren en el alcance, no del sector de la empresa ni de su facturación.

Qué se entregaCuándoQuién lo usa
Plan de auditoríaAntes de lanzar la primera pruebaTu equipo de sistemas
Informe técnico con evidenciasDe uno a tres días tras la ejecuciónQuien va a corregir
Informe ejecutivo y la presentación usadaEn una sesión de treinta minutosDirección
Informe de retestCuando lo pidas, hasta seis meses despuésEl auditor o el cliente que te pide la prueba

La cuarta fila es la que cambia el resultado y la que más se deja fuera al comparar presupuestos. Qué tiene que llevar dentro cada uno de esos documentos está desglosado en qué debe incluir un informe de pentesting.

Informe de auditoría impreso sobre una mesa con anotaciones a boli y una fecha rodeada en un calendario de pared

El ENS no te obliga a hacer un pentest

Es la confusión más repetida en las primeras llamadas. El Real Decreto 311/2022, que aprueba el Esquema Nacional de Seguridad (ENS), pide en su artículo 31 que los sistemas dentro de su ámbito pasen una auditoría regular ordinaria al menos cada dos años. No dice pentesting. No dice test de intrusión.

El mismo real decreto reparte el trabajo según la categoría del sistema: los de categoría básica se declaran conformes con una autoevaluación, y los de categoría media o alta necesitan la auditoría de certificación. Si tu sistema es básico, pagar una certificación para estar en regla no te hace falta.

Lo que sí ocurre es que el auditor pide evidencia de que los controles funcionan y no de que existen, y ahí una prueba técnica con capturas y pasos reproducibles pesa más que una política firmada. Esa es la razón para contratarla. Si alguien te la vende diciendo que el ENS la exige, abre el BOE delante de él. Sobre el ENS entero hay una guía del Esquema Nacional de Seguridad, y sobre el calendario, cada cuánto conviene repetir la prueba.

Un escáner no sustituye a esto

Un escáner de vulnerabilidades sirve y lo usamos. Lo que no hace es encadenar. Dos fallos que por separado son de criticidad baja, puestos uno detrás de otro, llevan de una impresora de planta a un administrador de dominio, y esa ruta no aparece en ninguna lista automática.

AspectoEscánerAuditoría interna manual
Qué produceUna lista de posibles fallosHallazgos verificados con evidencia
Falsos positivosLos deja dentroSe descartan antes de escribir
EncadenamientoNo encadenaDemuestra la ruta completa hasta el objetivo
Lógica de negocioNo la entiendeSe prueba a mano
DuraciónUna tardeDe una a tres semanas

Lo que no merece la pena pagar

Repetir la auditoría entera cada año sobre un segmento que no se ha tocado. Si el alcance es el mismo y la configuración también, lo que aporta información nueva es el retest de lo anterior, y sale mucho más barato. Lo que sí conviene volver a mirar es todo lo que se haya montado desde la última vez.

Y priorizar por número de hallazgos. Cien avisos de criticidad baja ordenados en un anexo distraen del único que permite llegar al dominio. Si el presupuesto que te han pasado presume de cuántas vulnerabilidades detecta, te están vendiendo el escáner de la tabla de arriba.

Por qué no lo hace quien te administra los sistemas

Nadie audita bien lo que ha configurado. Tu proveedor de sistemas conoce esa red mejor que nadie, y ahí está el problema: sabe por qué esa regla del cortafuegos sigue abierta y da por supuesto que hace falta. Su incentivo es que la revisión salga limpia. El nuestro es encontrar lo que falla y dejarlo escrito.

La otra diferencia está en qué te queda al terminar. En Pentesting Team el retest va dentro del precio y tienes hasta seis meses para pedirlo. La auditoría termina cuando volvemos a probar lo corregido y emitimos un informe nuevo.

Qué pedirle a quien te la venda

  • Un informe de ejemplo, aunque venga anonimizado.
  • Si el retest está incluido y hasta cuándo se puede pedir.
  • Quién ejecuta y con qué certificaciones.
  • Si entregan los pasos para reproducir cada hallazgo.
  • Si hay presentación a dirección y si te quedas con el material que se usa en ella.

Si vas a pedir presupuesto esta semana, ten a mano tres datos: cuántos segmentos de red tienes, cuántos servidores y si hay dominio de Windows. Con eso el alcance se cierra en el kick-off de treinta minutos y el precio deja de ser una horquilla. Si no los tienes a mano, eso ya es el primer hallazgo.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • Auditoría de Active Directory · Auditoría de tu Active Directory: delegaciones, cuentas privilegiadas y los ataques Kerberos que llevan de un usuario cualquiera a Domain Admin.
  • Auditoría de firewall · Auditoría de tu firewall contra los CIS Benchmarks: reglas permisivas u obsoletas, segmentación que no aísla y servicios de gestión expuestos.

Preguntas frecuentes

Las dos cosas se pueden hacer y se decide contigo en el kick-off, que dura treinta minutos. Sin credenciales se ve lo que ve un atacante que acaba de entrar. Con un usuario de red normal se llega mucho más lejos y en menos tiempo, así que suele salir más rentable.

No. Se trabaja sobre producción con reglas acordadas en el kick-off: qué se puede probar, en qué horario y qué queda fuera. Las pruebas que podrían afectar a la disponibilidad se acuerdan una a una antes de lanzarlas, y algunas se documentan sin llegar a ejecutarse.

Trabajamos en remoto y presencialmente, dentro y fuera de España. Para una red interna se necesita un acceso a esa red, y cómo se da es una de las cosas que se cierran en el kick-off junto con el alcance. Cuando el sitio lo pide, vamos.

No, va incluido. Tienes hasta seis meses desde la entrega para pedirlo. Volvemos a probar lo que has corregido y emitimos un informe nuevo, que es el documento que suele pedir un cliente grande o un auditor de certificación, porque el primero ya no describe la red que tienes.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés

Pentesting Team tratará tus datos personales para dar respuesta a las solicitudes planteadas. Puedes ejercer tus derechos de acceso, rectificación, supresión y portabilidad de tus datos, únicamente en el tratamiento automatizado de los mismos y cuando procedan, en la dirección de correo electrónico pentestingteam@legitec.com. Te recomendamos que leas la política de privacidad antes de proporcionarnos tus datos personales.

Comprobando que no eres un robot. Puedes enviar igualmente.