PENTESTING DE PERÍMETRO EXTERNO

Descubre por dónde entra un atacante desde fuera.

La explotación de vulnerabilidades es ya una de las principales vías por las que empieza una brecha, y casi todas empiezan en el perímetro (Verizon DBIR 2024). Nuestro pentesting externo ataca tu superficie expuesta a internet sin credenciales y sin lista blanca, encadena lo que encuentra y demuestra qué activo expuesto da entrada a tu red interna.

Cómo funciona un pentesting de red externa
87%
de nuestros clientes renuevan cada año
150+
organizaciones en varios países de Europa
7/10
nos confirman hallazgos que su anterior proveedor no encontró
¿Quieres saber qué tienes expuesto en internet? Cuéntanos tu principal preocupación y déjanos tu email.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen empresas en entornos muy regulados

Mira cómo entra un hacker desde internet.

ENCARGO · SIN CREDENCIALES NI LISTA BLANCA OBJETIVO · ENTRAR EN LA RED
INTERNET sin credenciales · sin lista blanca · tu dominio INTERNET
Reconocimiento · subfinder + amass + httpx
OSINT Y RECONOCIMIENTO DNS pasivo · logs CT · repos de código
Enumeración · nuclei + manual
SERVICIO EXPUESTO dev.acme.example · subdominio olvidado
Exploit · PoC validada, sin spray
CVE / MALA CONFIGURACIÓN Confluence CVE-2023-22515 · sin parchear
Pivote · port-forward al /24 interno
PIE DENTRO DE LA RED Jump host en DMZ · clave SSH reutilizada DENTRO
PIVOTE DE FUERA A DENTRO 4 SALTOS · ~22 MIN
exposed_assets342 hosts alcanzables desde internet
shadow_it8 subdominios fuera del CMDB
exploit_chainOSINT → CVE → dentro · 4 saltos
internal_pivotJump host en DMZ · port-forward

Empezamos con tu dominio principal y nada más, en la misma posición que un desconocido en internet. Las herramientas mapean la superficie obvia. La cadena la monta una persona.

La vía de entrada casi nunca es un agujero evidente. Es un subdominio olvidado, un equipo de perímetro sin parchear, un secreto subido a un repositorio público o un portal de acceso sin bloqueo de intentos. Los encadenamos y demostramos el camino hasta una shell en algo interno, con la petición exacta que tu equipo puede reproducir.

QUÉ PROBAMOS
  • Webs y servicios públicos
  • VPN y equipos de perímetro
  • Suplantación de correo y DNS
  • Perímetro cloud y almacenamiento
  • Subdominios olvidados
  • Credenciales y claves filtradas
  • Portales de acceso y SSO
  • La ruta hasta la red interna
PENTESTING EXTERNO FRENTE A INTERNO

Cuándo toca cada uno.

Un pentesting externo pregunta si alguien desde internet puede entrar. Un pentesting interno pregunta hasta dónde llega un atacante una vez dentro.

ESTÁS AQUÍ

Pentesting externo

Pentesting interno

Objetivo
Pentesting externo Mapear la superficie expuesta a internet y demostrar qué da entrada.
Pentesting interno Demostrar hasta dónde llega un atacante una vez dentro.
Punto de partida
Pentesting externo Internet, sin acceso, sin credenciales, solo tu dominio principal.
Pentesting interno Un pie dentro: usuario estándar, VPN, portátil de un proveedor.
Activos en alcance
Pentesting externo Portales públicos, APIs expuestas, equipos de perímetro, VPN, DNS, correo y perímetro cloud.
Pentesting interno Active Directory, ADCS, endpoints, servidores de ficheros y aplicaciones internas.
Técnicas
Pentesting externo OSINT, enumeración de la superficie, encadenado de CVE y explotación de servicios expuestos.
Pentesting interno Kerberoast, abuso de ADCS, cadenas de ACL, NTLM relay y caminos de BloodHound.
La pregunta que contesta
Pentesting externo ¿Puede entrar alguien desde internet, y en cuánto tiempo?
Pentesting interno ¿Una vez dentro, hasta dónde llegan?
Cuándo encaja
Pentesting externo Reducir la exposición, validar cambios en el perímetro y cumplir cláusulas de auditoría externa.
Pentesting interno Preparación frente a ransomware, movimiento lateral y auditoría de segmentación.

Por qué un CTO, CISO o CIO contrata un pentesting externo.

El cuestionario de un cliente, la renovación del ciberseguro, una due diligence de M&A, una migración a cloud o un lanzamiento público marcan la fecha.

TOCA UNA SITUACIÓN
Normativa y auditoría Preparación para NIS2 y DORA

Un auditor no acepta un PDF de marketing.

Cuando lo que está en juego es ISO 27001, ENS, PCI DSS, SOC 2, NIS2 o DORA, el informe tiene que aguantar el escrutinio: alcance trazable, metodología reconocida, retest firmado y certificado de ejecución.

  • Metodología mapeada a PTES, NIST SP 800‑115 y MITRE ATT&CK
  • Segmentación probada y documentada para el alcance de PCI DSS
  • Certificado de ejecución listo para la carpeta del auditor
  • Evidencia de retest con marca de tiempo y firma
Consejo y cliente El consejo ha pedido garantías

Alguien con autoridad ha preguntado, y «vamos bien» no es una respuesta.

Cuando la pregunta es qué expone tu organización a internet, necesitas un pentesting externo dirigido por especialistas y un entregable que traduzca los hallazgos a impacto en el negocio para alguien no técnico.

  • Resumen ejecutivo que se entiende sin traducción
  • Hallazgos ordenados por impacto en el negocio y exposición ante auditoría
  • Una segunda opinión que dice qué se dejó el informe anterior, y por qué
  • Independencia: externo y dirigido por especialistas de principio a fin
Cambios Nuevo acceso remoto o despliegue de SSO

El perímetro acaba de cambiar de forma. Comprueba qué ha dejado expuesto.

Cada cambio en el perímetro mueve lo que un atacante ve desde fuera. Probamos sin credenciales y sin lista blanca, contra la superficie tal como queda después del cambio, y demostramos qué activo expuesto sigue dando entrada.

  • Alcance ajustado al cambio que se despliega, probado de fuera adentro
  • Equipos de perímetro, VPN y portales de acceso remoto probados contra cadenas de exploit conocidas
  • Subdominios olvidados y de shadow IT buscados, no dados por retirados
  • Retest después de la corrección, para que el cambio se cierre con la exposición cerrada
Por incidente Un ransomware que estuvo cerca

Ha pasado algo. Necesitas saber qué sigue siendo alcanzable.

La pregunta no es «¿tenemos hallazgos?» sino «¿hay otras formas de entrar?». Confirmamos desde fuera que la vía de entrada que se usó, o que se teme, está cerrada, y mapeamos cada activo de al lado que siga dando entrada.

  • Alcance dirigido a la vía de entrada que se sospecha
  • Perímetro de al lado mapeado: equipos de perímetro, portales, DNS y almacenamiento expuesto
  • Credenciales y secretos filtrados comprobados contra tus portales de acceso en producción
  • Hallazgos en vivo para quien responde, no en el informe final
Evento de negocio Empresa recién adquirida

Una operación te ha añadido un perímetro que no construiste.

Heredas todo lo que la otra parte dejó expuesto a internet, incluido lo que nadie documentó. Enumeramos ese perímetro desde fuera y sin credenciales, y demostramos qué activo da entrada.

  • Enumeración del parque heredado tal como está, no como lo describe el inventario
  • Subdominios olvidados y de shadow IT dentro del alcance por defecto
  • Hallazgos ordenados por impacto en el negocio, en un lenguaje que sigue un lector no técnico
  • Retest hasta el cierre, para que la integración empiece con los huecos cerrados

¿Listo para ver hasta dónde llega un atacante?

Reservar una llamada
Treinta minutos con un pentester experimentado.

Siete fases, de tu dominio a un pie dentro.

Un atacante empieza con tu dominio y nada más. Nosotros también. Tu perímetro decide el camino.

Qué te llevas de verdad, y por qué es distinto.

Casi todos los test externos se quedan en una lista de puertos abiertos. Aquí es donde vamos más allá.

Cadenas recorridas por una persona, no volcadas por un escáner

Un especialista senior valida y encadena cada hallazgo a mano. Cero falsos positivos y cero ruido de escáner: solo lo que es real y alcanzable desde internet.

El mapa de superficie de ataque que no tenías

Junto al informe, un inventario vivo de cada activo expuesto a internet que encontramos, incluidos el shadow IT, los proveedores caducados y los subdominios olvidados que tu CMDB nunca registró.

Ordenados por si dan entrada, no por CVSS

Un CVE de severidad media en una VPN sin parchear que da una shell interna vale más que una docena de hallazgos críticos que no llevan a ninguna parte. Ordenamos por lo que deja entrar.

Midiendo también tu detección, si lo quieres

Modo purple team opcional: cada paso queda registrado y con marca de tiempo, así que tu SOC, tu EDR y tu WAF se miden en paralelo contra la cadena de ataque.

¿Quieres ver qué aspecto tendría tu próximo pentesting externo con nosotros?

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Sergi Leno, Responsable de Sistemas · ETNIA Barcelona

Nos eligen los equipos de ingeniería y de seguridad.

Con nombre, cargo y empresa.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
Sergi Leno, Responsable de Sistemas
ETNIA Barcelona
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Sergi Laencina Verdaguer, CISO
NPAW
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
Jordi Bondia, Director de TI
SALVI
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Juan Valer Tecedor, Ingeniero de Software
GNOSS
CUANDO TÚ QUIERAS

¿Quieres el alcance real de un pentesting externo?

Cuéntanos tu dominio principal y por dónde quieres que empecemos. Un consultor experimentado te responde con un alcance a medida, un precio cerrado y un calendario.

Las preguntas que salen antes de firmar.

Un pentesting externo, o test de intrusión externo, es un ataque manual y controlado contra tus activos expuestos a internet: dominios, VPN, equipos de perímetro, correo, DNS y perímetro cloud. Se ejecuta sin credenciales, para demostrar hasta dónde llegaría un atacante desde fuera. A diferencia de un test interno, arranca desde internet y sin ningún acceso previo. El entregable es una lista corta de cadenas de ataque validadas, ordenadas por lo cerca que cada una deja a un atacante de entrar en tu red, cada una con una prueba de concepto reproducible.

Un escaneo de vulnerabilidades devuelve una lista automática de puertos abiertos y posibles CVE, casi toda sin verificar y sin interpretar. Un pentesting externo es un especialista encadenando OSINT, enumeración de la superficie y explotación controlada hasta un camino que funciona de verdad contra tu perímetro concreto. Lo que recibes es una auditoría de seguridad con una lista corta de cadenas demostradas, ordenadas por si dan entrada y por su radio de impacto, no la exportación cruda de un escáner. Las herramientas nos aceleran el reconocimiento; nunca son el entregable.

Un pentesting externo enfocado en un solo dominio principal suele llevar de una a dos semanas de pruebas activas, más la definición del alcance antes y el retest después de tus correcciones. Los perímetros grandes, con varios dominios, varios países o varias cloud, van de dos a cuatro semanas. La propuesta y el calendario los entregamos en 48 horas desde la primera llamada, así que sabes las fechas antes de comprometerte.

No, no sin tu consentimiento expreso. Cada proyecto lleva sus rules of engagement documentadas: ventanas de prueba, intensidad permitida, acciones prohibidas y un contacto para pararlo todo. Sobre activos en producción nuestra postura por defecto es reconocimiento pasivo y pruebas de concepto validadas, sin pruebas destructivas y sin password spraying salvo que lo pidas. Si se acuerda explotar en producción, se hace con límites de peticiones y con tu equipo pendiente, y abortamos cualquier cosa que ponga en riesgo la disponibilidad.

El precio depende del alcance, de la complejidad y del tipo de test (black box, grey box o white box). Damos un precio cerrado, sin extras escondidos y sin obligación de renovar. Una evaluación enfocada en un dominio principal pequeño está en la parte baja de la horquilla; los perímetros grandes escalan desde ahí. El retest que confirma tus correcciones va siempre incluido.

El grey box encaja en la mayoría de los primeros proyectos: nos das tu inventario de activos públicos y los límites del alcance, y así dedicamos el tiempo a probar en vez de a redescubrir lo que ya sabes. El black box imita a un atacante real con solo tu dominio principal, y es el mejor para la foto anual. El white box añade diagramas de arquitectura y un contacto técnico, para la cobertura más profunda. En la primera reunión te recomendamos el que toca.

Lo ejecuta de principio a fin el especialista senior con el que hablas en la primera llamada. Nuestros hackers éticos tienen certificaciones OSCP, OSCE³, OSWE, OSEP, CRTO y CRTP, la mayoría han trabajado dentro de equipos de seguridad corporativa o de red team, y somos contribuidores verificados del Bug Bounty de la NASA con CVE publicados contra equipos de perímetro muy extendidos. La misma persona define el alcance, ejecuta y hace el retest. Es quien te atiende de principio a fin.

Al menos una vez al año, que es el suelo que piden ISO 27001, ENS, PCI DSS, SOC 2, NIS2 y DORA. Los perímetros muy dinámicos o muy expuestos piden cada seis meses o un programa continuo. Y cualquier cambio de calado justifica un test nuevo: una VPN o una integración de SSO nuevas, una salida a producción pública, una adquisición, la renovación del ciberseguro o una brecha en tu sector.

¿Listo para saber hasta dónde llegamos?

Empieza con una primera reunión sin compromiso. Revisamos tu dominio principal, los equipos de tu perímetro y la suposición de partida, y definimos el pentesting externo adecuado antes de arrancar el proyecto.

Pide una propuesta de pentesting externo.
Te responde un pentester experimentado en un día laborable. Te atiende quien hace las pruebas.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected].

NUESTROS CLIENTES YA LO HAN HECHO

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.

Sergi Leno, Responsable de Sistemas
ETNIA Barcelona

En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.

Sergi Laencina Verdaguer, CISO
NPAW

ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.

Jordi Bondia, Director de TI
SALVI

Con Asperis no contratas un servicio, contratas un compañero.