Auditoría de firewall
Revisión de la configuración real del cortafuegos, con acceso a las reglas. Un cortafuegos bien comprado y mal mantenido acaba con reglas de hace cinco años que ya nadie sabe para qué estaban, y con un permiso amplio abierto para una prueba que nunca se cerró.
Cuándo necesitarla
- Cuando nadie recuerda por qué está esa regla
Un firewall con años de cambios manuales acumula permisos que ya no hacen falta. Cada uno de ellos sigue abierto.
- Al segmentar la red
Separar producción, oficinas e invitados solo sirve si el corte es real. Eso se comprueba probándolo, no revisando el diagrama.
- Tras cambiar de fabricante
Migrar reglas de un firewall a otro traduce mal los matices, y lo que era un permiso concreto acaba convertido en uno amplio.
- Como evidencia de cumplimiento
El ENS y la ISO 27001 piden revisar de forma periódica la configuración de los controles de red y dejar constancia de esa revisión.
Cómo lo enfocamos
Las reglas, una a una
Exportamos el conjunto de reglas y lo leemos entero, en orden. Aparecen permisos temporales que llevan años puestos, reglas que nunca llegan a evaluarse porque hay otra antes y accesos de cualquiera a cualquiera que alguien abrió para salir de un apuro.
Contra una base pública
La configuración se compara control a control con los CIS Benchmarks del fabricante. El resultado no es la opinión del auditor: es la diferencia medible frente a una referencia que puedes consultar tú.
Y después, la prueba
Una regla puede estar bien escrita y no hacer lo que crees. Comprobamos desde cada zona qué se alcanza de verdad, porque la segmentación que existe en el diagrama no siempre existe en el cable.
Precio
El presupuesto se cierra tras el Kick-Off, con el alcance ya acordado y sin variables abiertas.
La cifra final depende del alcance: número de activos, escenario de partida y profundidad de las pruebas.
Incluido siempre
- ›La ejecución de la auditoría
- ›Informe técnico con evidencias y remediación
- ›Informe ejecutivo para dirección
- ›Re-auditoría de verificación al aplicar las correcciones
Metodología y estándares
Con qué se ejecuta esta auditoría. No confundir con las normas del bloque de cumplimiento: estas dicen cómo se ataca, aquellas qué hay que cumplir.

CIS Benchmarks
La referencia contra la que se compara la configuración real, control a control. Convierte el juicio del auditor en una diferencia medible frente a una base pública y verificable.
NIST SP 800-115
Guía técnica para pruebas sobre red y sistemas: cómo se planifica el descubrimiento, qué se considera prueba controlada y cómo se documenta para que sea repetible por otro equipo.

OSSTMM
Aporta la parte medible: define cómo se acota el alcance y cómo se expresa el resultado en superficie de ataque, en lugar de en una lista suelta de hallazgos.
Proceso en seis fases
El mismo método en todas nuestras auditorías técnicas. Cada hito tiene duración estimada y entregable concreto.
Kick-Off
Definimos alcance, objetivos y reglas de juego contigo. Alineamos expectativas y accesos.
Plan de auditoría
Documento formal con metodología (OWASP, PTES, MITRE), fases de la auditoría, programación y matriz de comunicación.
Auditoría
Atacamos como lo haría un adversario real, de forma controlada y sin afectar tu operación.
Informe técnico
Documentamos cada vulnerabilidad con su evidencia, su riesgo y su remediación paso a paso.
Presentación
Explicamos el riesgo a dirección sin tecnicismos, con las prioridades en términos de negocio. Te quedas con la presentación usada.
Retest
Tienes hasta seis meses para pedirlo. Volvemos a probar lo que has corregido y lo certificamos con un informe de auditoría nuevo.
Quién la ejecuta
Las credenciales del equipo que hace el trabajo. Son certificaciones individuales de los auditores, no sellos de empresa.














Entregables
Lo que recibes al terminar. Son los mismos documentos en todas nuestras auditorías técnicas, porque salen de las fases del proceso.
- Plan de auditoría
Documento formal con la metodología, el calendario, los criterios de severidad y la matriz de comunicación. Lo revisas y lo firmas antes de que empecemos.
- Informe ejecutivo
El riesgo contado para dirección, sin tecnicismos: qué está en juego, qué hay que arreglar primero y qué esfuerzo supone cada cosa.
- Informe técnico
Cada vulnerabilidad con su evidencia, su prueba de concepto reproducible, su valoración de riesgo y su remediación paso a paso.
- Presentación de resultados
Sesión con tu equipo técnico y con dirección para explicar los hallazgos, resolver dudas y acordar el plan de corrección.
- Informe de retest
Verificación de cada corrección aplicada y certificado de cierre, con el que responder ante clientes, auditores externos o el regulador.
Cumplimiento normativo
Marcos que exigen o asumen pruebas técnicas periódicas. El informe se entrega en un formato que sirve como evidencia ante el auditor.










Preguntas frecuentes
Parte de 450 € y la cifra final depende del alcance: número de activos, escenario de partida y profundidad de las pruebas. El presupuesto se cierra tras el Kick-Off, que dura media hora, y llega sin variables abiertas. Lo que incluye no cambia: pruebas, informe técnico, informe ejecutivo, presentación y retest.
De una a tres semanas de pruebas, según el alcance. El resto del proceso es corto: media hora de Kick-Off, un día para escribir el plan de auditoría y de uno a tres días para el informe técnico. Las fechas y las ventanas de prueba se acuerdan contigo antes de empezar y quedan escritas en ese plan.
Las de más arriba en esta ficha. Van escritas en el plan de auditoría que firmas antes de que empecemos. La herramienta da la cobertura y la persona da la profundidad: un escáner recorre en una tarde lo que ningún auditor recorrería, y no entiende ni una sola de las reglas de tu negocio.
Sí, con las salvaguardas del Kick-Off. Trabajamos con explotación controlada y en la ventana que tú elijas, y no comprometemos la disponibilidad sin autorización expresa por escrito. Si aparece algo crítico no esperamos al informe: te avisamos en el momento, por el canal que hayamos pactado.
Sí. Cuando hayas aplicado las correcciones volvemos a probar cada hallazgo, uno a uno, para verificar que queda cerrado de verdad. Tienes hasta seis meses para pedirlo y no se factura aparte. El retest cierra con un informe nuevo, que es el documento con el que responder ante un cliente o ante un auditor.
Una vez al año. Y siempre que cambie de forma relevante lo que entra en el alcance: un despliegue grande, una migración o una integración nueva. Varias normas lo piden ya de forma explícita, y el requisito 11.4 de PCI DSS marca directamente una periodicidad anual.
¿Hablamos de tu auditoría de firewall?
Cuéntanos qué quieres auditar y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.
- Respuesta en menos de 24 horas laborables
- Presupuesto cerrado, sin sorpresas
- Confidencialidad bajo acuerdo (NDA)