Evaluación de superficie de ataque externa
Descubrimiento de todo lo que su organización expone a internet, lo conocido y lo olvidado, con cada exposición verificada a mano.
Infraestructura y nube
Pruebas de penetración externas e internas de redes y Active Directory: desde un servicio expuesto o un único puesto de trabajo hasta el control del dominio.
Infraestructura y nube
La prueba externa responde a una pregunta: qué puede alcanzar alguien desde internet y qué ocurre cuando lo hace. La prueba interna responde a otra: qué puede hacer alguien que ya está dentro, con el puesto de trabajo de un empleado y nada más.
En la mayoría de las redes corporativas, la distancia entre un usuario normal y un administrador del dominio es de unos pocos pasos: una contraseña en una carpeta compartida, una cuenta de servicio con demasiados permisos, una plantilla de certificado que cualquiera puede solicitar. Encontramos esos pasos y mostramos la ruta.
01Alcance
02Enfoque
Identificamos hosts y servicios, incluidos los que son accesibles con direcciones y nombres que no figuran en su inventario.
Los servicios se comprueban en busca de vulnerabilidades conocidas y configuraciones débiles. Cada candidato se verifica a mano antes de comunicarlo.
Las debilidades verificadas se explotan conforme a las reglas de enfrentamiento para obtener un punto de apoyo y demostrar el impacto.
Desde el punto de apoyo avanzamos hacia los objetivos acordados con las técnicas catalogadas en MITRE ATT&CK y registramos cada paso.
Las cuentas, los archivos y los cambios creados durante la prueba se eliminan y se enumeran en el informe.
03
04
05Estándares
Planificación, reglas de enfrentamiento y ejecución de las pruebas técnicas.
NIST
PTESv1.0
Fases de un proyecto, desde la preparación hasta el informe.
PTES Team
Pruebas de seguridad operacional de redes y canales.
ISECOM
Catálogo de técnicas de adversarios que se usa para planificar operaciones y para informar de la cobertura de detección.
The MITRE Corporation
Puntuación de gravedad y vector de cada hallazgo.
FIRST
06Preguntas
Sí. Nos conectamos a través de una VPN que usted proporciona o de un pequeño dispositivo o una máquina virtual instalados en su red. La posición de partida es la misma que in situ.
No. Las técnicas que ponen en riesgo la disponibilidad se excluyen en las reglas de enfrentamiento o solo se ejecutan en una ventana que usted apruebe. El objetivo es demostrar el acceso, no causar daños.
Un escaneo enumera posibles debilidades. Una prueba de penetración demuestra cuáles se pueden aprovechar, las combina y muestra hasta dónde llega un atacante. Por eso PCI DSS y otros marcos las tratan como requisitos separados.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.