Escaneos Verificados
Visibilidad sobre los riesgos reales y prioridades claras
Escaneos Verificados
Visibilidad sobre los riesgos reales y prioridades claras
El servicio de Vulnerability Assessment proporcionado por ISGroup tiene como objetivo analizar y evaluar la seguridad de los sistemas para detectar vulnerabilidades conocidas.
La actividad puede realizarse externa o internamente. En el caso de un Vulnerability Assessment externo, el escaneo se realiza desde un host remoto que accede al sistema únicamente a través de Internet.
En el segundo caso, el escaneo se realiza desde el interior de la red privada (Intranet), para obtener mayor visibilidad sobre el sistema analizado.
Estas dos configuraciones permiten simular distintos escenarios de ataque: la primera simula el ataque de un atacante externo, por ejemplo un competidor empresarial desleal; la segunda simula una amenaza interna o una cuenta comprometida, por ejemplo un empleado resentido o un ataque de ransomware.
Después de la fase de escaneo, todas las vulnerabilidades identificadas se revisan para eliminar falsos positivos. Para cada vulnerabilidad real se proporciona una descripción detallada y, sobre todo, información precisa sobre cómo remediarla.
Dado el elevado número de nuevas vulnerabilidades que se descubren cada día, es fundamental realizar Vulnerability Assessment con la frecuencia adecuada para garantizar que las configuraciones de los sistemas sean correctas y que se apliquen los parches de seguridad oportunos.
ISGroup ofrece soluciones de Vulnerability Assessment adaptadas a cualquier necesidad y tamaño de empresa, garantizando un alto nivel de calidad.
La actividad de Vulnerability Assessment comienza con la identificación de los sistemas y recursos puestos a disposición, como servicios y aplicaciones web. A continuación, mediante herramientas automáticas y testing manual, se identifican de forma no invasiva los problemas de seguridad conocidos. Los Vulnerability Assessment permiten comprender rápidamente el nivel de seguridad de una red.
La identificación se realiza mediante técnicas activas, por ejemplo el número de versión que un servicio envía en sus respuestas, técnicas pasivas o basadas en la inferencia, es decir características que un programa posee y no puede ocultar. Los resultados se verifican manualmente para eliminar falsos positivos y obtener un informe compacto y detallado, destinado tanto al Management como al personal operativo que deberá corregir los problemas.
El informe es un documento sencillo y detallado que resume los resultados de la actividad y se divide en tres áreas diferentes:
Executive Summary
Ubicado al inicio del informe y con una extensión no superior a una página, es el resumen de alto nivel destinado al Management.
Vulnerability Details
La parte técnica que describe en detalle las vulnerabilidades encontradas y su impacto, destinada al Security Manager.
Remediation Plan
Sección técnica con instrucciones precisas sobre cómo resolver los problemas identificados, destinada al System Administrator.
La duración depende del número y del tipo de activos, como servidores, servicios de red, aplicaciones y dispositivos, y de si el análisis es interno o externo. Antes de empezar, definimos juntos el perímetro del análisis para estimar con precisión las actividades, los plazos y los costes.
ISGroup utiliza técnicas no invasivas para minimizar el impacto en los sistemas. Los escaneos con varias herramientas, open source y comerciales, son verificados manualmente por nuestros especialistas para eliminar falsos positivos y ofrecer resultados que el equipo IT pueda utilizar.
Un análisis externo examina los sistemas expuestos a Internet, mientras que uno interno se realiza desde la red privada y ofrece mayor visibilidad. En algunos escenarios, las credenciales o los métodos de acceso acordados aumentan la profundidad del análisis. El requisito esencial es un perímetro preciso que incluya sistemas, direcciones IP, aplicaciones y modalidades operativas.
El Vulnerability Assessment identifica sistemáticamente vulnerabilidades conocidas, errores de configuración y sistemas desactualizados. El Network Penetration Test y el Web Application Penetration Test simulan técnicas de ataque reales para comprobar hasta dónde puede explotarse una vulnerabilidad. En resumen, el primero pregunta «¿qué vulnerabilidades existen?», mientras que los Penetration Test preguntan «¿qué podría hacer un atacante al explotarlas?».
Recomendamos realizar un Vulnerability Assessment al menos una vez al año y después de cambios importantes en sistemas, aplicaciones o configuraciones. Las infraestructuras críticas o expuestas deben revisarse con mayor frecuencia o mediante un servicio continuo de Vulnerability Management.
El presupuesto considera el número de direcciones IP, sistemas y servicios, las infraestructuras internas y externas, el tipo de activos, la profundidad del análisis y los posibles escaneos periódicos. Una vez definido el perímetro, podemos indicar rápidamente las actividades, los plazos y el coste del análisis, evitando trabajos insuficientes o innecesarios.
El informe describe posibles puntos débiles de la infraestructura y se trata como documentación confidencial. ISGroup opera en el marco de un Sistema de Gestión de Seguridad de la Información certificado según ISO/IEC 27001, que también abarca las actividades de Vulnerability Assessment.
El informe incluye un Executive Summary para la dirección, los Vulnerability Details con los problemas confirmados y su impacto, y un Remediation Plan con acciones correctivas o de mitigación. Los resultados se verifican manualmente para eliminar falsos positivos y ayudar al equipo IT a priorizar las correcciones.
Resulta útil para detectar vulnerabilidades conocidas, software desactualizado, configuraciones arriesgadas o servicios expuestos, especialmente después de cambios de infraestructura, nuevos sistemas, migraciones o un largo periodo sin revisiones. Si el perímetro adecuado aún no está claro, ISGroup puede definirlo contigo a partir de tu infraestructura y objetivo.
Un análisis preciso nos permitió identificar y corregir rápidamente algunas vulnerabilidades internas. El informe, claro y concreto, nos ayudó a optimizar los procesos y fortalecer la seguridad general de la plataforma.
Los análisis de ISGroup han fortalecido nuestra infraestructura IT y abierto el acceso a nuevos mercados. Profesionalidad, disponibilidad y orientación a objetivos hicieron que la colaboración fuera fluida y extremadamente efectiva.
ISGroup SRL nos siguió con gran profesionalidad, respetando tiempos y objetivos. El trabajo realizado ha fortalecido la seguridad de nuestros sistemas e introducido mejores prácticas que han mejorado la calidad y confiabilidad de los productos ofrecidos a los clientes.
Protege tu empresa. Contáctanos ahora para tu seguridad IT a medida.
Solicitar presupuesto para