Servitux · Elche atención L–V 8:00–15:00
// Seguridad Informática

Auditorías de seguridad

Comprobamos por dónde se puede entrar en sus sistemas antes de que lo haga alguien de fuera, y le entregamos por escrito qué hemos encontrado y en qué orden conviene arreglarlo.

Realizamos auditorías de seguridad interna y externa, test de intrusión, análisis forense y análisis de código fuente. Los ejecutan nuestros técnicos especialistas en la materia, con experiencia demostrable en empresas punteras del sector.

Antes de implantar cualquier sistema de seguridad, Servitux® audita las vulnerabilidades de la empresa y, según los resultados, diseña la política de seguridad que después se implanta. Gastar en cortafuegos, antivirus o copias sin saber por dónde se entra es proteger una puerta y dejar la ventana abierta.

Trabajamos con empresas y administración pública, y la auditoría se acuerda por escrito antes de empezar: qué sistemas entran en el alcance, en qué franjas se hacen las pruebas y quién es la persona de contacto.

// TiposQué tipos de auditoría hacemos

Hay distintos tipos de auditoría según el grado de seguridad que se quiera alcanzar y según lo que haya que revisar. Se contratan por separado o combinadas en un mismo trabajo.

Test de intrusión

Comprobar si existe algún «hueco» por el que un intruso pueda entrar. Se hace sin conocimiento previo de la instalación, igual que lo haría alguien de fuera.

Auditoría externa

Revisión de los sistemas expuestos en Internet —web, correo, VPN, acceso remoto— buscando vulnerabilidades que sean un punto de entrada a la red local.

Auditoría interna

Nivel de acceso de una máquina a otra y fallos de cada equipo de la red local. El 80 % de los ataques se producen desde dentro, de forma intencionada o no.

Contraseñas y accesos

Informe de posibles fugas de información y propuesta de política de contraseñas y accesos: quién entra a qué, con qué permisos y desde dónde.

Auditoría de código fuente

Vulnerabilidades de un programa o aplicación concreta, sobre todo web. Entregando el código es más exacta que mediante un test de intrusión.

Análisis forense

Análisis de una intrusión a posteriori: la gravedad de lo ocurrido, cómo se produjo el ataque y hasta dónde llegó.

// MétodoCómo trabajamos una auditoría

Una auditoría no es lanzar una herramienta automática y entregar su salida. Son cinco fases, con una persona de Servitux® y otra suya pendientes de lo mismo.

1

Definimos el alcance por escrito

Qué sistemas, IP, dominios y aplicaciones entran, qué queda fuera y en qué horario se ejecutan las pruebas. Sin esto acordado no empezamos: una prueba sobre un sistema imprevisto es un incidente, no una auditoría.

2

Recogemos información

Servicios y puertos abiertos, versiones de sistema y aplicación, equipos de red, usuarios y permisos. Esta fase ya suele revelar sistemas que nadie recordaba que seguían encendidos.

3

Buscamos y verificamos vulnerabilidades

Se identifican los fallos conocidos y las configuraciones débiles, y se comprueba uno a uno cuáles son explotables de verdad. Un listado sin verificar no dice qué es urgente y qué es ruido.

4

Documentamos y entregamos

Cada hallazgo con su descripción, cómo se comprobó, a qué sistema afecta y cómo se corrige. Más una reunión para repasarlo con quien decide y con quien lo aplica.

5

Repasamos después de corregir

Cuando las correcciones están aplicadas, se vuelve a comprobar lo que estaba mal para confirmar que ha quedado resuelto y que la solución no ha abierto otra cosa. Sin esta segunda pasada, un informe de auditoría es una lista de buenas intenciones.

// EntregaQué recibe al terminar

La auditoría se entrega en tres piezas, porque no las lee la misma persona: quien decide el presupuesto y quien tiene que aplicar la corrección necesitan cosas distintas.

Informe ejecutivo

Para dirección: en qué situación está la organización, qué riesgos importan de verdad y qué se juega si no se corrigen. Sin jerga ni capturas de consola.

Informe técnico

Para quien administra: cada hallazgo con el sistema afectado, la evidencia, su gravedad y la corrección concreta.

Plan de remediación priorizado

El orden en que conviene atacarlo, separando lo del día a día de lo que necesita un proyecto. Así el informe se convierte en tareas, no en un PDF archivado.

// MotivosPor qué le interesa auditar

Una auditoría no se contrata solo después de un incidente. Estos son los motivos por los que nos la piden.

Protección de datos (RGPD)

El RGPD obliga a aplicar medidas técnicas apropiadas al riesgo y a verificar su eficacia. La auditoría documenta que esa verificación se hizo y qué se encontró.

Antes de una auditoría de certificación

Si tiene que pasar una auditoría de certificación —del ENS, de una ISO o de un cliente—, conviene saber antes qué va a encontrar el auditor. Nosotros no certificamos: revisamos, le decimos qué está mal y le ayudamos a corregirlo antes de esa cita.

NIS2 y cadena de suministro

La directiva NIS2 amplía las obligaciones de ciberseguridad a más sectores y alcanza también a sus proveedores. Cada vez más empresas la trasladan a sus contratos, así que el requisito llega por vía de cliente.

Exigencias de clientes y licitaciones

Muchos pliegos y contratos marco piden demostrar que los sistemas se revisan. Un informe técnico reciente y su plan de corrección son material de partida para responder a esos cuestionarios, aunque la acreditación formal, cuando se exija, la emita una entidad certificadora.

Pólizas de ciberriesgo

Las aseguradoras preguntan por el estado de la seguridad antes de emitir o renovar una póliza de ciberriesgo, y ajustan condiciones según la respuesta. Contestar con datos comprobados es distinto de contestar de memoria.

Antes de gastar en seguridad

Saber por dónde se entra permite decidir en qué invertir. Es más barato auditar primero y comprar después que comprar equipamiento y descubrir luego que el problema estaba en los permisos de una carpeta compartida.

Sus sistemas siguen funcionando durante la auditoría

En todas las auditorías somos conscientes de lo peligroso que sería provocar una denegación de servicio a los sistemas informáticos del cliente, por lo tanto este punto lo cuidamos muy detenidamente: solo realizamos los test pertinentes cuando nos dan acceso a ello, y siempre teniendo un contacto directo en la parte del cliente durante los trabajos.

Cuéntenos qué tiene publicado en Internet y cuántos equipos y servidores hay dentro, y le proponemos qué tipo de auditoría le corresponde y con qué alcance. Solicite una propuesta.

// También le puede interesarServicios relacionados

Todo lo de esta web lo hacemos nosotros: si necesita varias piezas, las coordina un solo proveedor.