PENTESTING DE RED INTERNA

Da por hecho que ya están dentro. Descubre hasta dónde llegan.

Un correo de phishing acabará colando, y por eso un test serio empieza justo después. Nuestro pentesting interno arranca de una brecha ya asumida, un solo portátil comprometido o una cuenta de dominio corriente, y demuestra hasta dónde llega un atacante.

Cómo funciona un pentesting de red interna
87%
de nuestros clientes renuevan cada año
150+
organizaciones en varios países de Europa
7/10
nos confirman hallazgos que su anterior proveedor no encontró
¿Quieres saber hasta dónde llega una brecha? Cuéntanos tu principal preocupación y déjanos tu email.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen empresas en entornos muy regulados

Descubre exactamente hasta dónde llega un atacante una vez está dentro.

ENCARGO · BRECHA ASUMIDA OBJETIVO · LLEGAR A DOMAIN ADMIN
PUESTO DE TRABAJO WS-MKT-04 · empleado que picó en un phishing INICIO
Reconocimiento · BloodHound + GetUserSPNs
USUARIO ESTÁNDAR acme\m.solar · Domain Users
Kerberoasting · hashcat -m 13100
CUENTA DE SERVICIO svc-backup · SPN expuesto
Movimiento lateral · svc-backup es admin local
SERVIDOR DE FICHEROS FS01.acme.local · sesión de administrador en memoria
Abuso de ACL · GenericWrite → alta en grupo
GRUPO PRIVILEGIADO Domain Admins · heredado por una ACL
DCSync · secretsdump
CONTROLADOR DE DOMINIO DC01.acme.local · KRBTGT alcanzable TODO PERDIDO
DOMINIO COMPROMETIDO POR COMPLETO 5 SALTOS · ~38 MIN
punto_de_entradaWS-MKT-04 (phishing, sin admin)
escaladasvc-backup → Domain Admins
ruta_a_DAverificada · 5 saltos
segmentacionoficina → servidores · sin barrera
activos_criticoscarpetas compartidas · backups · KRBTGT

Aquí no se discute si un atacante entra. Damos por hecho que ya ha entrado, desde el punto de partida más realista que nos puedas dar, y medimos el daño a partir de ahí.

Pasar de un usuario corriente al control total de tu red casi nunca es un exploit espectacular. Es una cadena de pasos pequeños y conocidos: capturar una contraseña cuando cruza la red, reutilizarla para entrar en otro sitio, romper offline la de un servicio, abusar del sistema con el que Windows prueba quién eres y, al final, copiar la llave maestra de todas las cuentas.

QUÉ PROBAMOS
  • Active Directory: la identidad que tu red se cree
  • Los servicios de certificados de Windows
  • Contraseñas capturadas al cruzar la red
  • Contraseñas en memoria, cachés y GPO
  • Una cuenta normal convertida en administrador
  • El salto de un equipo a tus sistemas críticos
  • Segmentación: los muros que contienen la brecha
  • Backups, carpetas compartidas y datos sensibles
PENTESTING INTERNO FRENTE A EXTERNO

Cuándo toca cada uno.

Un pentesting interno pregunta hasta dónde llega un atacante una vez dentro. Un pentesting externo pregunta si alguien desde internet puede entrar.

ESTÁS AQUÍ

Pentesting interno

Pentesting externo

Objetivo
Pentesting interno Demostrar hasta dónde llega un atacante una vez dentro.
Pentesting externo Mapear la superficie expuesta a internet y demostrar qué da entrada.
Punto de partida
Pentesting interno Un pie dentro: usuario estándar, VPN, portátil de un proveedor.
Pentesting externo Internet, sin acceso, sin credenciales, solo tu dominio principal.
Activos en alcance
Pentesting interno Active Directory, ADCS, endpoints, servidores de ficheros y aplicaciones internas.
Pentesting externo Portales públicos, APIs expuestas, equipos de perímetro, VPN, DNS, correo y perímetro cloud.
Técnicas
Pentesting interno Kerberoast, abuso de ADCS, cadenas de ACL, NTLM relay y caminos de BloodHound.
Pentesting externo OSINT, enumeración de la superficie, encadenado de CVE y explotación de servicios expuestos.
La pregunta que contesta
Pentesting interno ¿Una vez dentro, hasta dónde llegan?
Pentesting externo ¿Puede entrar alguien desde internet, y en cuánto tiempo?
Cuándo encaja
Pentesting interno Preparación frente a ransomware, movimiento lateral y auditoría de segmentación.
Pentesting externo Reducir la exposición, validar cambios en el perímetro y cumplir cláusulas de auditoría externa.

Por qué un CTO, CISO o CIO contrata un pentesting interno.

Si mañana comprometen un portátil, ¿hasta dónde llega el daño? Un ransomware que estuvo cerca, una cláusula de auditoría, un ciberseguro o un CISO nuevo haciendo la foto inicial obligan a responder.

TOCA UNA SITUACIÓN
Normativa y auditoría Ventana de auditoría de ISO 27001

Un auditor no acepta una suposición.

Si afirmas que tu entorno de datos de tarjeta está segmentado, PCI DSS te exige demostrar que aguanta un ataque, no que aparezca separado en un diagrama. Probamos la frontera desde fuera del segmento hacia dentro.

  • Segmentación probada y documentada para reducir el alcance de PCI DSS
  • Metodología mapeada a PTES, NIST SP 800‑115 y MITRE ATT&CK
  • Certificado de ejecución listo para la carpeta del auditor
  • Evidencia de retest con marca de tiempo y firma
Consejo y cliente El consejo ha pedido garantías sobre ransomware

Alguien con autoridad ha preguntado, y «vamos bien» no es una respuesta.

Cuando lo que se pide son garantías, hace falta un proyecto externo y dirigido por especialistas, y un entregable que convierta hasta dónde llega un atacante en impacto de negocio para alguien no técnico.

  • Resumen ejecutivo que se entiende sin traducción
  • Hallazgos ordenados por impacto en el negocio y exposición ante auditoría
  • El camino de un portátil al control del dominio, demostrado paso a paso
  • Independencia: externo y dirigido por especialistas de principio a fin
Cambios Refactor de Active Directory o de GPO

Estás cambiando la red. Comprueba que el cambio ha quedado bien.

El momento más barato para validar es justo después del cambio. Probamos desde dentro, demostramos qué caminos de privilegio siguen abiertos y hacemos retest para confirmar que el trabajo hizo lo que tenía que hacer.

  • Alcance ajustado al cambio que se despliega
  • Niveles privilegiados, delegación y políticas de grupo puestos a prueba tras el cambio
  • Segmentación comprobada intentando cruzarla, no leyendo el reglamento
  • El cierre lo da el retest, no el informe
Por incidente Un ransomware que estuvo cerca

Ha pasado algo. Necesitas saber qué sigue siendo alcanzable.

La pregunta no es «¿tenemos hallazgos?» sino «¿está cerrada esa ruta y cuáles siguen abiertas?». Partimos de la cuenta implicada, comprobamos si el camino todavía funciona y trazamos las rutas de privilegio contiguas.

  • Alcance dirigido al camino de ataque que se sospecha
  • Rutas de privilegio contiguas trazadas: ACL del directorio, certificados, delegación y equipos
  • Comandos reproducibles para que el equipo de respuesta a incidentes los repita
  • Hallazgos en vivo para quien responde, no en el informe final
Evento de negocio Empresa recién adquirida

Una operación o un traspaso ponen la red bajo otros ojos.

Partimos de una brecha asumida dentro de esa red y demostramos hasta dónde llega un solo punto de entrada, para que lo que estás asumiendo sea un camino medido y no una promesa.

  • Alcance acordado sobre la red tal y como está, con el dominio heredado incluido
  • Relaciones de confianza entre el entorno viejo y el nuevo probadas de forma explícita
  • Hallazgos ordenados por impacto en el negocio, en un lenguaje que sigue un lector no técnico
  • Retest hasta el cierre, para que el traspaso acabe con los caminos cerrados

¿Listo para ver hasta dónde llega una brecha en la tuya?

Reservar una llamada
Treinta minutos con un pentester experimentado.

Siete fases, del primer punto de entrada al control total.

Un atacante real no empieza de cero: empieza desde un punto de entrada. Nosotros igual. Tu Active Directory y tu segmentación deciden el camino que recorremos.

Qué te llevas de verdad, y por qué es distinto.

La mayoría de los tests internos devuelven una lista de parches que faltan. Aquí es donde vamos más allá.

Una brecha asumida, no una función de teatro

Partimos de un punto de entrada realista, el portátil que picó en un phishing o la cuenta de usuario corriente, porque ahí empiezan los incidentes de verdad. Sin ventaja artificial y sin límites irreales.

Caminos de ataque, no una lista de vulnerabilidades

Las rutas reales de un punto de entrada al control total de la red, ordenadas por lo directo que llega cada una a tus activos críticos. Rompe un eslabón y el camino se cierra: corrige la ruta, no el ruido.

Segmentación demostrada, no supuesta

Probamos si tus fronteras internas aguantan un ataque de verdad y documentamos exactamente qué las cruza y qué no: la evidencia que piden PCI DSS, NIS2 y tu auditor.

Midiendo también tu detección, si lo quieres

Modo purple team opcional: cada paso queda registrado y con su hora, para que sepas si tu SOC y tu EDR detectan el movimiento lateral, no solo si el camino existe.

¿Quieres ver la pinta que tendría tu próximo pentesting interno con nosotros?

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Sergi Leno, Responsable de Sistemas · ETNIA Barcelona

Nos eligen los equipos de ingeniería y de seguridad.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
Sergi Leno, Responsable de Sistemas
ETNIA Barcelona
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
Jordi Bondia, Director de TI
SALVI
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Sergi Laencina Verdaguer, CISO
NPAW
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Juan Valer Tecedor, Ingeniero de Software
GNOSS
CUANDO TÚ QUIERAS

¿Quieres un alcance interno de verdad para tu red?

Cuéntanos tu supuesto de partida y los activos que más necesitas proteger. Te responderá un consultor experimentado.

Las preguntas que salen antes de firmar.

Un pentesting interno es un ataque controlado y manual que empieza dentro de tu red, desde una brecha asumida como un portátil que picó en un phishing o la cuenta de un empleado cualquiera, para demostrar hasta dónde podría llegar un atacante. Se centra en tu sistema de identidad (Active Directory), en convertir cuentas corrientes en administradores, en saltar de un equipo a otro y en llegar a los backups y a los datos sensibles. El entregable es un conjunto de rutas de ataque demostradas, ordenadas por lo directo que llega cada una al control total de la red y a tus activos críticos, cada una con evidencia que tu equipo puede reproducir.

Una brecha asumida significa que arrancamos el test desde una posición que un atacante ya tendría de forma realista, una cuenta de dominio corriente o un puesto de trabajo comprometido, en vez de gastar el proyecto en entrar. Empezamos ahí porque el phishing, un portátil robado o una contraseña reutilizada acaban funcionando antes o después, así que la pregunta que importa no es si alguien consigue un punto de entrada, sino cuánto daño permite ese punto de entrada. Es la forma más rápida de medir tu radio de impacto real.

Un pentesting externo prueba a qué puede llegar un atacante desde internet; el interno prueba a qué llega una vez dentro. El externo responde a «¿pueden entrar?». El interno responde a «¿hasta dónde llegan, y en cuánto tiempo?». La mayoría de las empresas reguladas hacen los dos en ciclos distintos, porque reducir tu superficie expuesta y limitar tu radio de impacto interno son dos problemas separados.

Un pentesting interno típico lleva de una a tres semanas de prueba activa, según el tamaño de tu Active Directory y el número de segmentos en alcance, más el alcance previo y el retest posterior. Un entorno de un solo dominio suele ser de una a dos semanas; los bosques multidominio, las sedes múltiples o una segmentación fuerte crecen desde ahí. Confirmamos el calendario en la propuesta, dentro de las 48 horas siguientes a la primera llamada.

No, no sin tu consentimiento explícito. Todo proyecto se ejecuta bajo unas Rules of Engagement escritas: ventanas de prueba acordadas, activos protegidos, acciones prohibidas y un contacto de parada inmediata. Las técnicas que podrían afectar a la estabilidad solo se usan con aprobación previa, y nunca lanzamos pruebas destructivas contra los servidores que sostienen tu sistema de identidad. Los pasos delicados, como demostrar que podríamos copiar la llave maestra de todas las cuentas (DCSync), se hacen como una prueba controlada y única, no como una operación que interrumpa nada.

El precio depende del tamaño de tu parque, del número de segmentos en alcance y del tipo de prueba, y damos un precio cerrado, sin costes ocultos y sin obligación de renovar. Una evaluación interna de un solo dominio queda en la parte baja de la horquilla; los bosques grandes y las redes multisede crecen desde ahí. El retest que confirma tus correcciones va siempre incluido.

Lo ejecuta de punta a punta el especialista senior con el que hablas en la primera llamada. Nuestro equipo cuenta con credenciales OSCP, OSEP, CRTO y CRTP, que son las certificaciones construidas específicamente alrededor de Active Directory y del oficio de red team; la mayoría ha trabajado dentro de equipos de seguridad corporativos, y somos contribuidores verificados del Bug Bounty de la NASA. La misma persona define el alcance, ejecuta y hace el retest. Hablas directamente con ella en todo momento.

Al menos una vez al año, como suelo normativo para ISO 27001, ENS, PCI DSS, SOC 2, NIS2 y DORA. En la práctica, un test nuevo lo justifica cualquier cambio importante en tu identidad o en tu red: un refactor de Active Directory o de las GPO, una migración de IAM o de SSO, un proyecto de resegmentación, una sede nueva o una adquisición que estés integrando. Un ransomware que ha estado cerca en tu sector también es un buen disparador.

¿Listo para probar tu red?

Empieza con una primera reunión sin compromiso. Acordaremos el supuesto de partida, los activos a proteger y los segmentos en alcance, y definiremos el pentesting interno adecuado antes de empezar el proyecto.

Pide una propuesta de pentesting interno.
Te responde un pentester experimentado en un día laborable. Te atiende quien hace las pruebas.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected].

NUESTROS CLIENTES YA LO HAN HECHO

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.

Sergi Leno, Responsable de Sistemas
ETNIA Barcelona

ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.

Jordi Bondia, Director de TI
SALVI

En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.

Sergi Laencina Verdaguer, CISO
NPAW

Con Asperis no contratas un servicio, contratas un compañero.