AUDITORÍAS / Auditoría de ciberseguridad
Auditoría de ciberseguridad para empresasSaber qué está protegido y qué queda pendiente.
Tener herramientas de protección no demuestra que cubran todos los equipos y servicios. Revisamos los controles de seguridad de tu entorno, su configuración y su cobertura para identificar riesgos y ordenar las actuaciones necesarias.
EL DIAGNÓSTICO, PASO A PASO
- 01Activos y alcance
- 02Controles y evidencias
- 03Riesgos y prioridades
Observación → Evidencia → Prioridad
- Pregunta
- Necesito conocer los riesgos de seguridad
- Trabajo
- Revisión con alcance definido
- Entregable
- Informe y prioridades
- Equipo
- dev2bit · Puerto Real, Cádiz
Definir el entorno y las comprobaciones
Inventariamos los activos que entran en la revisión: identidades, puestos de trabajo, servicios, aplicaciones y accesos remotos. Acordamos cuentas de prueba, técnicas, horarios y condiciones para que las comprobaciones se realicen dentro del alcance autorizado.
Una auditoría de configuración, una revisión de una aplicación y una prueba de intrusión tienen profundidad y procedimientos diferentes. La propuesta concreta qué se realizará, qué información necesita y qué sistemas quedan fuera.
Relacionar identidad, dispositivos y exposición
Revisamos cómo se conceden y retiran accesos, los privilegios y la autenticación según las herramientas del entorno. En los puestos de trabajo contrastamos la configuración prevista con su cobertura real: qué equipos están incorporados y qué controles pueden verificarse.
En aplicaciones y servicios examinamos los aspectos acordados de exposición y configuración. Las herramientas automáticas aportan indicios que deben contrastarse antes de convertirlos en hallazgos. Una alerta sin contexto no demuestra por sí sola una explotación.
Priorizar según el riesgo y el contexto
La gravedad considera qué activo se ve afectado, cómo podría materializarse el problema y qué impacto tendría en la actividad. El informe separa evidencias, interpretación y recomendaciones, y señala las verificaciones que han quedado pendientes.
La entrega puede incluir inventario de controles, capturas depuradas, configuración observada y una secuencia de corrección. Los detalles sensibles se entregan por el canal acordado; los casos públicos explican el trabajo sin exponer vulnerabilidades de clientes.
Cerrar hallazgos con pruebas
Un control instalado necesita comprobarse. Si se contrata la validación posterior, repetimos las verificaciones acordadas y registramos qué se ha corregido, qué continúa pendiente y qué limitaciones persisten.
El diagnóstico técnico puede apoyar un proceso de mejora o certificación, pero el informe debe identificar su alcance exacto. La certificación formal y su entidad emisora son cuestiones distintas; no se atribuyen por haber realizado una revisión.
UN INFORME PARA PODER ACTUAR
Del problema a una comprobación concreta.
| Necesidad | Revisión | Evidencia o entregable |
|---|---|---|
| No sabes qué equipos están cubiertos | Inventario y verificación de controles | Cobertura comprobada |
| Hay permisos o accesos poco claros | Identidades y privilegios | Configuración y riesgo asociado |
| Se han aplicado medidas de protección | Validación posterior acordada | Estado de los hallazgos |
Alcance y fecha de revisión, información utilizada, hallazgos, límites y recomendaciones. Cada prioridad debe explicar qué afecta, qué se ha observado y qué falta para darla por resuelta.
Referencia para pruebas de aplicaciones: OWASP Web Security Testing Guide. La propuesta especifica las comprobaciones incluidas.
EXPERIENCIA DOCUMENTADA
Proyectos que dan contexto a la revisión.
Cuaderno Amarillo: Microsoft 365 y Mac
La experiencia incluye auditorías, un piloto de integración y verificación de controles, con documentación de pruebas y aspectos pendientes.
Conocer el caso y su alcance →AndalFarma y El Boticario en Casa
El caso conjunto recoge revisiones de infraestructura, protección, accesos y recuperación. El Boticario corresponde a una colaboración histórica.
Conocer el caso y su alcance →PARA DEFINIR EL ENCARGO
Preguntas antes de empezar.
¿Incluye pentesting?
Solo si la propuesta lo contempla expresamente. Definimos activos, técnicas, condiciones y evidencias de las pruebas. Una revisión de configuración no se presenta como una prueba de intrusión completa.
¿El informe certifica que somos seguros?
Describe el estado comprobado de un alcance y una fecha, con sus límites. No permite asegurar ausencia de vulnerabilidades en todo el entorno ni equivale a una certificación formal.
¿Podéis revisar sistemas en funcionamiento?
Acordamos pruebas y ventanas según su criticidad. Parte de la revisión puede ser documental o de configuración; las actuaciones que puedan afectar al servicio se planifican específicamente.
DESPUÉS DEL DIAGNÓSTICO
Cada fase tiene su propio alcance.
La implantación y operación de las medidas se coordina con Administración de sistemas. Esta especialidad entrega la revisión de seguridad y sus prioridades.
UNA PREGUNTA CONCRETA ES UN BUEN COMIENZO
¿Qué necesitas entender de tu proyecto?
Cuéntanos qué ocurre, desde cuándo y qué decisión necesitas tomar. Definiremos los sistemas que revisar, la información necesaria y el entregable de la auditoría.
