Una brecha asumida, no una función de teatro
Partimos de un punto de entrada realista, el portátil que picó en un phishing o la cuenta de usuario corriente, porque ahí empiezan los incidentes de verdad. Sin ventaja artificial y sin límites irreales.
Un correo de phishing acabará colando, y por eso un test serio empieza justo después. Nuestro pentesting interno arranca de una brecha ya asumida, un solo portátil comprometido o una cuenta de dominio corriente, y demuestra hasta dónde llega un atacante.
Cómo funciona un pentesting de red internaProtegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Te escribimos en un día laborable con los siguientes pasos.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















Aquí no se discute si un atacante entra. Damos por hecho que ya ha entrado, desde el punto de partida más realista que nos puedas dar, y medimos el daño a partir de ahí.
Pasar de un usuario corriente al control total de tu red casi nunca es un exploit espectacular. Es una cadena de pasos pequeños y conocidos: capturar una contraseña cuando cruza la red, reutilizarla para entrar en otro sitio, romper offline la de un servicio, abusar del sistema con el que Windows prueba quién eres y, al final, copiar la llave maestra de todas las cuentas.
Un pentesting interno pregunta hasta dónde llega un atacante una vez dentro. Un pentesting externo pregunta si alguien desde internet puede entrar.
¿No sabes por dónde empezar?
Si mañana comprometen un portátil, ¿hasta dónde llega el daño? Un ransomware que estuvo cerca, una cláusula de auditoría, un ciberseguro o un CISO nuevo haciendo la foto inicial obligan a responder.
Si afirmas que tu entorno de datos de tarjeta está segmentado, PCI DSS te exige demostrar que aguanta un ataque, no que aparezca separado en un diagrama. Probamos la frontera desde fuera del segmento hacia dentro.
Cuando lo que se pide son garantías, hace falta un proyecto externo y dirigido por especialistas, y un entregable que convierta hasta dónde llega un atacante en impacto de negocio para alguien no técnico.
El momento más barato para validar es justo después del cambio. Probamos desde dentro, demostramos qué caminos de privilegio siguen abiertos y hacemos retest para confirmar que el trabajo hizo lo que tenía que hacer.
La pregunta no es «¿tenemos hallazgos?» sino «¿está cerrada esa ruta y cuáles siguen abiertas?». Partimos de la cuenta implicada, comprobamos si el camino todavía funciona y trazamos las rutas de privilegio contiguas.
Partimos de una brecha asumida dentro de esa red y demostramos hasta dónde llega un solo punto de entrada, para que lo que estás asumiendo sea un camino medido y no una promesa.
Un atacante real no empieza de cero: empieza desde un punto de entrada. Nosotros igual. Tu Active Directory y tu segmentación deciden el camino que recorremos.
La mayoría de los tests internos devuelven una lista de parches que faltan. Aquí es donde vamos más allá.
Partimos de un punto de entrada realista, el portátil que picó en un phishing o la cuenta de usuario corriente, porque ahí empiezan los incidentes de verdad. Sin ventaja artificial y sin límites irreales.
Las rutas reales de un punto de entrada al control total de la red, ordenadas por lo directo que llega cada una a tus activos críticos. Rompe un eslabón y el camino se cierra: corrige la ruta, no el ruido.
Probamos si tus fronteras internas aguantan un ataque de verdad y documentamos exactamente qué las cruza y qué no: la evidencia que piden PCI DSS, NIS2 y tu auditor.
Modo purple team opcional: cada paso queda registrado y con su hora, para que sepas si tu SOC y tu EDR detectan el movimiento lateral, no solo si el camino existe.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Cuéntanos tu supuesto de partida y los activos que más necesitas proteger. Te responderá un consultor experimentado.
Un pentesting interno es un ataque controlado y manual que empieza dentro de tu red, desde una brecha asumida como un portátil que picó en un phishing o la cuenta de un empleado cualquiera, para demostrar hasta dónde podría llegar un atacante. Se centra en tu sistema de identidad (Active Directory), en convertir cuentas corrientes en administradores, en saltar de un equipo a otro y en llegar a los backups y a los datos sensibles. El entregable es un conjunto de rutas de ataque demostradas, ordenadas por lo directo que llega cada una al control total de la red y a tus activos críticos, cada una con evidencia que tu equipo puede reproducir.
Una brecha asumida significa que arrancamos el test desde una posición que un atacante ya tendría de forma realista, una cuenta de dominio corriente o un puesto de trabajo comprometido, en vez de gastar el proyecto en entrar. Empezamos ahí porque el phishing, un portátil robado o una contraseña reutilizada acaban funcionando antes o después, así que la pregunta que importa no es si alguien consigue un punto de entrada, sino cuánto daño permite ese punto de entrada. Es la forma más rápida de medir tu radio de impacto real.
Un pentesting externo prueba a qué puede llegar un atacante desde internet; el interno prueba a qué llega una vez dentro. El externo responde a «¿pueden entrar?». El interno responde a «¿hasta dónde llegan, y en cuánto tiempo?». La mayoría de las empresas reguladas hacen los dos en ciclos distintos, porque reducir tu superficie expuesta y limitar tu radio de impacto interno son dos problemas separados.
Un pentesting interno típico lleva de una a tres semanas de prueba activa, según el tamaño de tu Active Directory y el número de segmentos en alcance, más el alcance previo y el retest posterior. Un entorno de un solo dominio suele ser de una a dos semanas; los bosques multidominio, las sedes múltiples o una segmentación fuerte crecen desde ahí. Confirmamos el calendario en la propuesta, dentro de las 48 horas siguientes a la primera llamada.
No, no sin tu consentimiento explícito. Todo proyecto se ejecuta bajo unas Rules of Engagement escritas: ventanas de prueba acordadas, activos protegidos, acciones prohibidas y un contacto de parada inmediata. Las técnicas que podrían afectar a la estabilidad solo se usan con aprobación previa, y nunca lanzamos pruebas destructivas contra los servidores que sostienen tu sistema de identidad. Los pasos delicados, como demostrar que podríamos copiar la llave maestra de todas las cuentas (DCSync), se hacen como una prueba controlada y única, no como una operación que interrumpa nada.
El precio depende del tamaño de tu parque, del número de segmentos en alcance y del tipo de prueba, y damos un precio cerrado, sin costes ocultos y sin obligación de renovar. Una evaluación interna de un solo dominio queda en la parte baja de la horquilla; los bosques grandes y las redes multisede crecen desde ahí. El retest que confirma tus correcciones va siempre incluido.
Lo ejecuta de punta a punta el especialista senior con el que hablas en la primera llamada. Nuestro equipo cuenta con credenciales OSCP, OSEP, CRTO y CRTP, que son las certificaciones construidas específicamente alrededor de Active Directory y del oficio de red team; la mayoría ha trabajado dentro de equipos de seguridad corporativos, y somos contribuidores verificados del Bug Bounty de la NASA. La misma persona define el alcance, ejecuta y hace el retest. Hablas directamente con ella en todo momento.
Al menos una vez al año, como suelo normativo para ISO 27001, ENS, PCI DSS, SOC 2, NIS2 y DORA. En la práctica, un test nuevo lo justifica cualquier cambio importante en tu identidad o en tu red: un refactor de Active Directory o de las GPO, una migración de IAM o de SSO, un proyecto de resegmentación, una sede nueva o una adquisición que estés integrando. Un ransomware que ha estado cerca en tu sector también es un buen disparador.
Empieza con una primera reunión sin compromiso. Acordaremos el supuesto de partida, los activos a proteger y los segmentos en alcance, y definiremos el pentesting interno adecuado antes de empezar el proyecto.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Solicitud recibida. Un especialista senior te responderá en un día laborable con el alcance, un precio cerrado y un calendario.
No se ha podido enviar. Inténtalo otra vez o escríbenos.
O escribe directamente a [email protected].
NUESTROS CLIENTES YA LO HAN HECHO
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.
Con Asperis no contratas un servicio, contratas un compañero.
Elige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.