Auditoría de infraestructura interna: qué comprueba y qué se entrega

Una auditoría de infraestructura interna mide hasta dónde llega alguien que ya está dentro de tu red: qué servidores alcanza, qué credenciales consigue y en cuántos saltos llega al dominio.
No responde cómo se entra. Eso lo mira la auditoría de perímetro externo. Aquí la entrada se da por hecha y se mide el daño posible a partir de ahí.
¿Por qué se audita desde dentro y no solo el perímetro?
Porque el perímetro dejó de ser una línea. Un portátil comprometido en casa, un proveedor con VPN o alguien que picó en un correo colocan a un atacante dentro sin tocar el cortafuegos. La pregunta útil ya no es si se puede entrar. Es qué pasa cuando alguien entra, y esa respuesta no la da ninguna prueba hecha desde fuera.
El hallazgo que más se repite: la segmentación que solo existe en el diagrama
Casi todas las empresas tienen separadas oficinas, servidores y producción sobre el papel. Luego se salta de una zona a otra sin ningún control, porque una regla temporal de hace tres años sigue viva y nadie la revisó al cerrar el proyecto que la pidió. Se demuestra en un rato. Se arregla en una tarde. Lo caro es no saberlo.
En Pentesting Team es lo primero que probamos en una auditoría de infraestructura interna: se lanza tráfico desde un puesto de oficina hacia el segmento de servidores y se documenta qué llega y por dónde. Si llega, va al informe con la evidencia y con los pasos para repetirlo, así que tu equipo de red lo comprueba sin llamarnos.

Qué comprueba una auditoría de infraestructura interna, fase a fase
Una auditoría de infraestructura interna se ejecuta en seis fases, las mismas que el resto de nuestras auditorías, y empieza antes de tocar la red: el alcance y las reglas del juego se cierran en el kick-off.
- › Reconocimiento interno: qué hay en la red, qué habla con qué y qué no debería estar ahí.
- › Configuración: segmentación, servicios expuestos entre segmentos y credenciales por defecto que nadie cambió.
- › Explotación controlada: el fallo se demuestra con una prueba de concepto acordada, y no se describe en condicional.
- › Movimiento lateral y escalada: hasta dónde se llega desde el primer equipo, y en cuántos saltos.
- › Informe y presentación: el técnico con las evidencias, el ejecutivo para dirección.
Entre el kick-off y la ejecución hay un documento que casi nadie pide y conviene exigir: el plan de auditoría, por escrito, con las fechas, las pruebas previstas y el equipo que las ejecuta. Sirve para dos cosas. Para que sepas qué se va a lanzar y cuándo, y para que tu equipo de sistemas no confunda la auditoría con un incidente real a las once de la noche.
El orden no es nuestro. La guía técnica del NIST para este tipo de pruebas, la SP 800-115, es de 2008 y ya reparte el trabajo en tres tiempos: planificar las pruebas, ejecutarlas y analizar los hallazgos para decidir qué se corrige. Lo que ha cambiado en estos años son las técnicas.
Qué se mira cuando hay Active Directory
En una red Windows el directorio es el objetivo. Si cae el dominio, cae todo lo demás, así que buena parte del esfuerzo va ahí y no en los servidores sueltos.
En septiembre de 2024, el centro australiano de ciberseguridad (ASD ACSC) publicó junto a CISA, la NSA y varios organismos aliados una guía sobre compromisos de Active Directory que documenta diecisiete técnicas de ataque de uso común. Diecisiete, documentadas por los organismos que investigan estos incidentes. Lo que revisamos sale de ahí y de lo que nos encontramos: cuentas de servicio con más privilegios de los que usan, contraseñas que no caducan en cuentas administrativas, delegaciones mal configuradas y relaciones de confianza entre dominios que nadie recuerda haber creado.
La auditoría de Active Directory se contrata suelta desde 450 euros y entra dentro del alcance interno cuando el dominio forma parte del encargo. Si tu red es Windows y solo puedes pagar una cosa este año, empieza por el dominio.
Cuánto cuesta, cuánto dura y qué te llevas
Una auditoría de infraestructura interna parte de 1.520 euros y lleva de una a tres semanas. El precio final depende del número de segmentos, servidores y dominios que entren en el alcance, no del sector de la empresa ni de su facturación.
| Qué se entrega | Cuándo | Quién lo usa |
|---|---|---|
| Plan de auditoría | Antes de lanzar la primera prueba | Tu equipo de sistemas |
| Informe técnico con evidencias | De uno a tres días tras la ejecución | Quien va a corregir |
| Informe ejecutivo y la presentación usada | En una sesión de treinta minutos | Dirección |
| Informe de retest | Cuando lo pidas, hasta seis meses después | El auditor o el cliente que te pide la prueba |
La cuarta fila es la que cambia el resultado y la que más se deja fuera al comparar presupuestos. Qué tiene que llevar dentro cada uno de esos documentos está desglosado en qué debe incluir un informe de pentesting.

El ENS no te obliga a hacer un pentest
Es la confusión más repetida en las primeras llamadas. El Real Decreto 311/2022, que aprueba el Esquema Nacional de Seguridad (ENS), pide en su artículo 31 que los sistemas dentro de su ámbito pasen una auditoría regular ordinaria al menos cada dos años. No dice pentesting. No dice test de intrusión.
El mismo real decreto reparte el trabajo según la categoría del sistema: los de categoría básica se declaran conformes con una autoevaluación, y los de categoría media o alta necesitan la auditoría de certificación. Si tu sistema es básico, pagar una certificación para estar en regla no te hace falta.
Lo que sí ocurre es que el auditor pide evidencia de que los controles funcionan y no de que existen, y ahí una prueba técnica con capturas y pasos reproducibles pesa más que una política firmada. Esa es la razón para contratarla. Si alguien te la vende diciendo que el ENS la exige, abre el BOE delante de él. Sobre el ENS entero hay una guía del Esquema Nacional de Seguridad, y sobre el calendario, cada cuánto conviene repetir la prueba.
Un escáner no sustituye a esto
Un escáner de vulnerabilidades sirve y lo usamos. Lo que no hace es encadenar. Dos fallos que por separado son de criticidad baja, puestos uno detrás de otro, llevan de una impresora de planta a un administrador de dominio, y esa ruta no aparece en ninguna lista automática.
| Aspecto | Escáner | Auditoría interna manual |
|---|---|---|
| Qué produce | Una lista de posibles fallos | Hallazgos verificados con evidencia |
| Falsos positivos | Los deja dentro | Se descartan antes de escribir |
| Encadenamiento | No encadena | Demuestra la ruta completa hasta el objetivo |
| Lógica de negocio | No la entiende | Se prueba a mano |
| Duración | Una tarde | De una a tres semanas |
Lo que no merece la pena pagar
Repetir la auditoría entera cada año sobre un segmento que no se ha tocado. Si el alcance es el mismo y la configuración también, lo que aporta información nueva es el retest de lo anterior, y sale mucho más barato. Lo que sí conviene volver a mirar es todo lo que se haya montado desde la última vez.
Y priorizar por número de hallazgos. Cien avisos de criticidad baja ordenados en un anexo distraen del único que permite llegar al dominio. Si el presupuesto que te han pasado presume de cuántas vulnerabilidades detecta, te están vendiendo el escáner de la tabla de arriba.
Por qué no lo hace quien te administra los sistemas
Nadie audita bien lo que ha configurado. Tu proveedor de sistemas conoce esa red mejor que nadie, y ahí está el problema: sabe por qué esa regla del cortafuegos sigue abierta y da por supuesto que hace falta. Su incentivo es que la revisión salga limpia. El nuestro es encontrar lo que falla y dejarlo escrito.
La otra diferencia está en qué te queda al terminar. En Pentesting Team el retest va dentro del precio y tienes hasta seis meses para pedirlo. La auditoría termina cuando volvemos a probar lo corregido y emitimos un informe nuevo.
Qué pedirle a quien te la venda
- › Un informe de ejemplo, aunque venga anonimizado.
- › Si el retest está incluido y hasta cuándo se puede pedir.
- › Quién ejecuta y con qué certificaciones.
- › Si entregan los pasos para reproducir cada hallazgo.
- › Si hay presentación a dirección y si te quedas con el material que se usa en ella.
Si vas a pedir presupuesto esta semana, ten a mano tres datos: cuántos segmentos de red tienes, cuántos servidores y si hay dominio de Windows. Con eso el alcance se cierra en el kick-off de treinta minutos y el precio deja de ser una horquilla. Si no los tienes a mano, eso ya es el primer hallazgo.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
- ›Auditoría de Active Directory · Auditoría de tu Active Directory: delegaciones, cuentas privilegiadas y los ataques Kerberos que llevan de un usuario cualquiera a Domain Admin.
- ›Auditoría de firewall · Auditoría de tu firewall contra los CIS Benchmarks: reglas permisivas u obsoletas, segmentación que no aísla y servicios de gestión expuestos.