La infraestructura de TI sostiene las aplicaciones, servicios, sistemas y comunicaciones esenciales para el funcionamiento de una organización. Servidores, firewalls, dispositivos de red, redes inalámbricas, servicios expuestos a Internet y otros activos pueden contener vulnerabilidades que permitan el compromiso parcial o total del entorno.
El Pentest de Infraestructura tiene como objetivo identificar esas vulnerabilidades antes de que puedan ser explotadas por delincuentes, permitiendo corregirlas de forma preventiva y reduciendo significativamente el riesgo de incidentes de seguridad.
Según el alcance contratado, la evaluación puede abarcar tanto la infraestructura interna como los activos expuestos a Internet.
El Pentest en Redes Internas simula el escenario en el que un atacante ya obtuvo acceso al entorno corporativo, ya sea mediante un dispositivo comprometido, credenciales válidas, acceso físico, terceros o cualquier otro vector de ataque.
El objetivo es evaluar qué vulnerabilidades pueden explotarse, qué sistemas pueden verse comprometidos y hasta qué punto un intruso lograría desplazarse por el entorno interno y acceder a información sensible.
Este tipo de evaluación permite comprender los impactos de un eventual compromiso de la red interna e identificar oportunidades para fortalecer los controles de seguridad.
Según el alcance contratado, la evaluación puede incluir:
El Pentest en Redes Externas simula un ataque realizado por un intruso sin acceso previo al entorno de la empresa, evaluando exclusivamente los activos autorizados y expuestos a Internet.
El objetivo es identificar vulnerabilidades que puedan permitir acceso no autorizado, exposición de información sensible, compromiso de sistemas o uso de la infraestructura como punto de entrada para ataques más amplios.
Esta evaluación permite identificar riesgos existentes antes de que puedan ser explotados por delincuentes.
Según el alcance contratado, la evaluación puede incluir:
La evaluación se realiza utilizando metodologías reconocidas internacionalmente y adaptadas al alcance contratado y a las características del entorno.
Gran parte de las pruebas se ejecuta manualmente por especialistas, utilizando herramientas automatizadas solo como apoyo durante las etapas de reconocimiento, enumeración y validaciones iniciales.
Durante la evaluación se analizan vulnerabilidades relacionadas con la configuración de los activos, la exposición de servicios, la autenticación, el control de acceso, la gestión de privilegios, la segmentación de redes y los demás controles de seguridad presentes en la infraestructura.
Todas las pruebas se realizan de forma controlada y previamente autorizadas por la empresa, buscando minimizar impactos en el funcionamiento normal del entorno.
Al finalizar la evaluación entregamos un informe técnico y un informe ejecutivo con toda la información necesaria para apoyar la corrección de las vulnerabilidades identificadas.
El informe incluye:
Además del informe técnico, también entregamos una Carta de Atestación de Pentest, documento que acredita la realización de las pruebas y puede utilizarse como evidencia en auditorías, procesos de cumplimiento, homologación de proveedores y ante clientes y socios comerciales.