Vulneramos tu Perímetro

Penetration test internos y externos: Black, Grey y White Box

Habla con un experto WhatsApp
Servicios / Network Penetration Test: vulnerabilidades y protección de la red
Servicios Ofensivos

Network Penetration Test (NPT)

Encontrar vulnerabilidades en los propios sistemas antes de que lo haga alguien más es un proceso fundamental para la seguridad de la red. Un Network Penetration Test tiene como objetivo identificar las vulnerabilidades, concentrándose en las áreas de mayor impacto para el negocio.

Un Network Penetration Test está orientado a la evaluación de la seguridad de una red y puede llevarse a cabo desde el interior (Internal PT), desde el exterior (External PT) y con distintos niveles de información y acceso a las infraestructuras y recursos del cliente (Black Box, Grey Box y White Box).

Es posible, por tanto, simular distintos escenarios de ataque. Por ejemplo, un External PT de tipo Black Box busca identificar qué daño puede causar un atacante casual externo a la organización, mientras que un Internal PT de tipo Grey Box simula a un empleado malintencionado.

ISGroup es el proveedor ideal para sus necesidades de Network Penetration Test y opera con rigor según estándares reconocidos internacionalmente gracias al compromiso constante en el ámbito de la investigación.

Descripción

Hoy en día, el comercio electrónico, las operaciones B2B (Business-to-Business) en línea y la conectividad global se han convertido en componentes fundamentales de la estrategia de cualquier negocio de éxito, lo que ha llevado a las empresas a adoptar procesos y prácticas de seguridad.

La mayoría de las empresas actúa con diligencia para mantener una política de seguridad eficiente y eficaz que implemente los productos y servicios más recientes para prevenir fraudes, actos de vandalismo, sabotaje y ataques DoS (Denial of Service).

Sin embargo, muchas empresas no prestan la debida atención a un ingrediente clave del éxito de una política de seguridad: verificar que la red y los sistemas de seguridad funcionan como se espera.

La actividad de Network Penetration Test, utilizando herramientas y procesos para escanear la infraestructura de red en busca de vulnerabilidades, ayuda a perfeccionar la política de seguridad corporativa, identificando las vulnerabilidades y garantizando que la implementación de seguridad proporcione realmente la protección que la empresa requiere y necesita.

Realizar Penetration Test de forma periódica ayuda a las empresas a descubrir los puntos débiles de la seguridad de la red, que pueden llevar a que datos o equipos queden comprometidos por Exploits, Virus, Troyanos, ataques de Denial of Service y otras intrusiones. El análisis también puede exponer otras vulnerabilidades que pueden introducirse a través de parches y actualizaciones o por errores en Servidores, Routers y Firewalls.

Network Penetration Test en resumen:

  • Se buscan desde el exterior o el interior vulnerabilidades en los sistemas más expuestos.
  • Las vulnerabilidades identificadas se explotan con el fin de vulnerar el perímetro de la red.
  • Se inspeccionan los sistemas internos en busca de otras vulnerabilidades que permitan obtener acceso adicional a datos e infraestructuras.
  • El proceso se repite mientras sea posible.

Especificaciones del servicio de Network Penetration Test

El servicio de Network Penetration Test es realizado por profesionales cualificados según metodologías reconocidas internacionalmente, como el OSSTMM (Open Source Security Testing Methodology Manual), un manual Open Source para la ejecución de pruebas de seguridad sobre infraestructuras y activos informáticos), adaptadas a las necesidades específicas del cliente y al escenario de ataque.

Cada uno de nuestros servicios es personalizable según las necesidades del cliente e integrable con los demás servicios y productos ofrecidos. Un NPT puede tener en cuenta el aspecto puramente informático o también el de las personas y los procesos (Social Engineering) y la seguridad física. Es el cliente quien decide cuáles son los aspectos más importantes de la actividad y dónde deben concentrarse los esfuerzos del equipo de ataque.

Todas las partes más delicadas y técnicas son llevadas a cabo por analistas senior para garantizar la máxima profesionalidad y asegurar que no se produzcan daños ni en la infraestructura ni en los datos.

Los resultados de la actividad de testing se resumen y presentan en un Report sencillo y detallado.

El análisis puede ejecutarse desde el exterior (External PT) o desde el interior (Internal PT) y con el nivel de información elegido por el cliente (Black Box, Grey Box y White Box) para simular distintos escenarios de ataque.

Escenarios de Network Penetration Test

ISGroup ejecuta sus pruebas con diversas modalidades operativas:

Internal PT
Las pruebas se realizan posicionándose dentro de la red corporativa.

External PT
Las pruebas se realizan posicionándose fuera de la red corporativa.

Además, es posible diferenciar entre testing Black Box, Grey Box y White Box, según la información suministrada sobre los sistemas a atacar. A continuación, algunos ejemplos y escenarios:

External PT Black Box
Simula un atacante aleatorio o externo (por ejemplo, un competidor), sin acceso a información ni credenciales de la empresa.

Internal PT Black Box
Simula un atacante con acceso físico (por ejemplo, un consultor externo o un visitante en una sala de reuniones) o remoto (por ejemplo, el ordenador de una secretaria comprometido) a la red corporativa.

External PT White Box
Simula el compromiso de un componente expuesto al exterior para comprender qué nivel de acceso puede obtener un atacante sobre las demás partes de la infraestructura corporativa.

Internal PT Black Box
Simula un atacante interno a la organización con información y acceso a ciertas partes de la infraestructura para comprender qué nivel de acceso a los componentes críticos es posible obtener.

Wireless Penetration Test
Intenta comprometer la infraestructura inalámbrica, simulando un atacante que se encuentra físicamente cerca de uno de los edificios de la empresa en el que está instalada una red wireless.

Social Engineering
En lugar de atacar el componente informático, se ataca el componente "humano": mediante técnicas de manipulación se intenta inducir a las personas a realizar acciones o a revelar información.

Salida

El Report es un documento sencillo y detallado que resume los resultados de la actividad y se divide en tres áreas diferenciadas:

Executive Summary
Al inicio del Report y con una extensión no superior a una página, es el resumen de alto nivel destinado al Management.

Vulnerability Details
La parte técnica que describe en detalle las vulnerabilidades encontradas y su impacto, dedicada al Security Manager.

Remediation Plan
Sección técnica con instrucciones precisas sobre cómo resolver los problemas identificados, dedicada al System Administrator.

Protege tu empresa. Contáctanos ahora para tu seguridad IT a medida.

Solicitar presupuesto para
Network Penetration Test (NPT)

❌ 🎉 ¡Queremos hablar contigo! ¡Programa una cita!