Auditoría de redes WiFi

Auditoría de las redes inalámbricas desde dentro del radio de cobertura, que casi nunca acaba donde acaba el edificio. Se comprueba el cifrado, la autenticación y, lo que más impacto tiene, si desde la red de invitados se llega a la corporativa.

Cuándo necesitarla

  • Si tienes red de invitados

    Es la que más se usa y la que menos se revisa. Que esté de verdad aislada de la red corporativa se comprueba probándolo.

  • En oficinas compartidas o naves

    Cuanto más grande es el espacio y más vecinos hay, más lejos llega la señal y más fácil resulta levantar un punto de acceso falso.

  • Antes de una certificación

    El ENS y la ISO 27001 tratan la red inalámbrica como un control más y piden constancia de que se ha verificado.

  • Si el personal se conecta con el móvil

    Los dispositivos personales guardan la clave de la WiFi y se llevan la red en el bolsillo, dentro y fuera de la oficina.

Cómo lo enfocamos

Desde dónde se oye tu red

Medimos primero hasta dónde sale la señal: el aparcamiento, la calle, el piso de arriba. Una WiFi corporativa que se oye desde fuera del edificio es un punto de entrada que no pasa por ninguna puerta.

El cifrado y quién entra

Probamos la autenticación tal y como está montada, sea WPA2 con clave compartida o 802.1X con certificados, y comprobamos qué ocurre cuando alguien levanta un punto de acceso con el mismo nombre que el tuyo.

Qué se alcanza una vez dentro

Conectarse es la mitad del trabajo. La otra mitad es qué ve alguien desde la red de invitados y si desde ahí se llega a la corporativa. El aislamiento se demuestra probándolo.

Precio

El presupuesto se cierra tras el Kick-Off, con el alcance ya acordado y sin variables abiertas.

Desde1.140

La cifra final depende del alcance: número de activos, escenario de partida y profundidad de las pruebas.

Incluido siempre

  • La ejecución de la auditoría
  • Informe técnico con evidencias y remediación
  • Informe ejecutivo para dirección
  • Re-auditoría de verificación al aplicar las correcciones
Pedir presupuesto cerrado →

Metodología y estándares

Con qué se ejecuta esta auditoría. No confundir con las normas del bloque de cumplimiento: estas dicen cómo se ataca, aquellas qué hay que cumplir.

OSSTMM

Open Source Security Testing Methodology Manual

Aporta la parte medible: define cómo se acota el alcance y cómo se expresa el resultado en superficie de ataque, en lugar de en una lista suelta de hallazgos.

NIST SP 800-115

Technical Guide to Information Security Testing

Guía técnica para pruebas sobre red y sistemas: cómo se planifica el descubrimiento, qué se considera prueba controlada y cómo se documenta para que sea repetible por otro equipo.

MITRE ATT&CK

Matriz de tácticas y técnicas de adversarios

Cada hallazgo se etiqueta con la técnica real que permitiría. Sirve para dos cosas: priorizar por lo que un atacante haría de verdad y hablar el mismo idioma que tu equipo de defensa.

Proceso en seis fases

El mismo método en todas nuestras auditorías técnicas. Cada hito tiene duración estimada y entregable concreto.

01

Kick-Off

Definimos alcance, objetivos y reglas de juego contigo. Alineamos expectativas y accesos.

Duración
30 minutos
Entregable
Acuerdo y alcance
02

Plan de auditoría

Documento formal con metodología (OWASP, PTES, MITRE), fases de la auditoría, programación y matriz de comunicación.

Duración
1 día
Entregable
Plan de auditoría formal
03

Auditoría

Atacamos como lo haría un adversario real, de forma controlada y sin afectar tu operación.

Duración
1-3 semanas
Entregable
Informe de auditoría
04

Informe técnico

Documentamos cada vulnerabilidad con su evidencia, su riesgo y su remediación paso a paso.

Duración
1-3 días
Entregable
Informe técnico
05

Presentación

Explicamos el riesgo a dirección sin tecnicismos, con las prioridades en términos de negocio. Te quedas con la presentación usada.

Duración
30 minutos
Entregable
Informe ejecutivo
06

Retest

Tienes hasta seis meses para pedirlo. Volvemos a probar lo que has corregido y lo certificamos con un informe de auditoría nuevo.

Duración
1-2 días
Entregable
Informe de retest

Quién la ejecuta

Las credenciales del equipo que hace el trabajo. Son certificaciones individuales de los auditores, no sellos de empresa.

Entregables

Lo que recibes al terminar. Son los mismos documentos en todas nuestras auditorías técnicas, porque salen de las fases del proceso.

  1. Plan de auditoría

    Documento formal con la metodología, el calendario, los criterios de severidad y la matriz de comunicación. Lo revisas y lo firmas antes de que empecemos.

  2. Informe ejecutivo

    El riesgo contado para dirección, sin tecnicismos: qué está en juego, qué hay que arreglar primero y qué esfuerzo supone cada cosa.

  3. Informe técnico

    Cada vulnerabilidad con su evidencia, su prueba de concepto reproducible, su valoración de riesgo y su remediación paso a paso.

  4. Presentación de resultados

    Sesión con tu equipo técnico y con dirección para explicar los hallazgos, resolver dudas y acordar el plan de corrección.

  5. Informe de retest

    Verificación de cada corrección aplicada y certificado de cierre, con el que responder ante clientes, auditores externos o el regulador.

Cumplimiento normativo

Marcos que exigen o asumen pruebas técnicas periódicas. El informe se entrega en un formato que sirve como evidencia ante el auditor.

Preguntas frecuentes

Parte de 1.140 € y la cifra final depende del alcance: número de activos, escenario de partida y profundidad de las pruebas. El presupuesto se cierra tras el Kick-Off, que dura media hora, y llega sin variables abiertas. Lo que incluye no cambia: pruebas, informe técnico, informe ejecutivo, presentación y retest.

De una a tres semanas de pruebas, según el alcance. El resto del proceso es corto: media hora de Kick-Off, un día para escribir el plan de auditoría y de uno a tres días para el informe técnico. Las fechas y las ventanas de prueba se acuerdan contigo antes de empezar y quedan escritas en ese plan.

Las de más arriba en esta ficha. Van escritas en el plan de auditoría que firmas antes de que empecemos. La herramienta da la cobertura y la persona da la profundidad: un escáner recorre en una tarde lo que ningún auditor recorrería, y no entiende ni una sola de las reglas de tu negocio.

Sí, con las salvaguardas del Kick-Off. Trabajamos con explotación controlada y en la ventana que tú elijas, y no comprometemos la disponibilidad sin autorización expresa por escrito. Si aparece algo crítico no esperamos al informe: te avisamos en el momento, por el canal que hayamos pactado.

Sí. Cuando hayas aplicado las correcciones volvemos a probar cada hallazgo, uno a uno, para verificar que queda cerrado de verdad. Tienes hasta seis meses para pedirlo y no se factura aparte. El retest cierra con un informe nuevo, que es el documento con el que responder ante un cliente o ante un auditor.

Una vez al año. Y siempre que cambie de forma relevante lo que entra en el alcance: un despliegue grande, una migración o una integración nueva. Varias normas lo piden ya de forma explícita, y el requisito 11.4 de PCI DSS marca directamente una periodicidad anual.

¿Hablamos de tu auditoría de redes WiFi?

Cuéntanos qué quieres auditar y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés

Pentesting Team tratará tus datos personales para dar respuesta a las solicitudes planteadas. Puedes ejercer tus derechos de acceso, rectificación, supresión y portabilidad de tus datos, únicamente en el tratamiento automatizado de los mismos y cuando procedan, en la dirección de correo electrónico pentestingteam@legitec.com. Te recomendamos que leas la política de privacidad antes de proporcionarnos tus datos personales.

Comprobando que no eres un robot. Puedes enviar igualmente.