IntermedioauditoríametodologíapentestingENScompliance

Auditoría Técnica de Ciberseguridad: Metodología, Alcance y Entregables

Auditorías técnicas de ciberseguridad: metodología completa, definición de alcance, herramientas (Nessus, OpenVAS, Burp Suite), requisitos ENS e ISO 27001, entregables profesionales y clasificación de hallazgos con CVSS y matriz de riesgo.

MalwareIntel Research··16 min lectura
Serie: CERTs y Marco Regulatorio — Parte 11

Por qué auditar es inevitable

Toda organización que maneje sistemas de información conectados enfrenta riesgos de ciberseguridad. La cuestion no es si existen vulnerabilidades, sino cuantas, donde están y cual es su impacto potencial. Una auditoria técnica de ciberseguridad responde exactamente a esas preguntas: evalua de forma sistematica el estado de seguridad de una organización, identifica debilidades y proporciona un plan de remediación priorizado.

No se trata de cumplir un tramite. Una auditoria bien ejecutada puede evitar un incidente que cueste millones en perdidas, sanciones regulatorias y daño reputacional. Para organizaciones sujetas a ENS, ISO 27001, NIS2 o DORA, la auditoria es además un requisito legal con plazos y formatos específicos.

Este artículo cubre el ciclo completo: desde los tipos de auditoria y la definición de alcance hasta las herramientas, la clasificación de hallazgos y los entregables profesionales que un equipo de seguridad necesita producir.

Tipos de auditoría: no todas evaluan lo mismo

Antes de planificar una auditoria, hay que definir que tipo se necesita. Cada modalidad tiene objetivos, metodologia y profundidad diferentes.

TipoObjetivoEnfoqueProfundidadEjemplo de entregable
Auditoría de cumplimientoVerificar adherencia a un marco normativoControles documentales + evidenciasAmplia, poco técnicaInforme de conformidad ENS/ISO
Auditoría técnicaEvaluar configuraciones, vulnerabilidades y arquitecturaEscaneos + revision manual + pruebasProfunda, técnicaInforme de vulnerabilidades con CVSS
Test de intrusión (pentest)Simular ataques reales para medir explotabilidadHacking etico controladoMuy profunda, focalizadaInforme de explotación con PoC
Red TeamEvaluar capacidad de detección y respuesta (personas + procesos + tecnología)Simulación adversarial completaMáxima, realistaInforme narrativo de campaña con TTPs
Auditoría forenseInvestigar un incidente ocurridoAnálisis post-mortem de evidenciasVariable, reactivaTimeline del incidente + root cause

En la práctica, una auditoria completa combina varias modalidades. Lo habitual es que una auditoria técnica incluya escaneo de vulnerabilidades y un pentest acotado sobre los sistemas más criticos.

Auditoría interna vs. externa

La auditoria interna la realiza personal de la organización (equipo de seguridad, compliance, auditoria interna). Tiene la ventaja del conocimiento del entorno, pero el riesgo de sesgo y falta de independencia.

La auditoria externa la ejecuta un tercero independiente. Es obligatoria para certificaciones (ISO 27001, ENS) y aporta credibilidad ante reguladores, clientes y socios. El auditor externo no puede haber participado en la implementación de los controles que audita.

Metodología de auditoría: las cinco fases

Una auditoria técnica de ciberseguridad sigue un proceso estructurado que garantiza cobertura, reproducibilidad y calidad de los hallazgos.

Fase 1: Planificacion y alcance

Esta fase define que se audita, como y con que restricciones. Es la más importante: un alcance mal definido produce resultados inutiles o peligrosos.

Actividades clave:

  • Reunion de kickoff con el cliente o responsable de sistemas
  • Definición del alcance: redes, aplicaciones, sistemas cloud, OT, endpoints
  • Identificación de restricciones: ventanas de prueba, sistemas excluidos, entornos productivos
  • Firma del acuerdo de confidencialidad (NDA) y autorización formal de pruebas
  • Definición de reglas de engagement: horarios, contactos de emergencia, límites de explotación
  • Entrega de cuestionarios previos para recopilar información inicial

Documento entregable: Plan de Auditoria (scope, cronograma, equipo, metodologia, criterios de evaluación).

Fase 2: Recopilación de información

El auditor recopila toda la información necesaria para entender el entorno antes de ejecutar pruebas técnicas.

Información pasiva (OSINT):

  • Dominios, subdominios, rangos IP publicos
  • Registros DNS, WHOIS, certificados TLS
  • Información pública en redes sociales, ofertas de empleo (revelan tecnologías), repositorios de código
  • Busqueda de credenciales filtradas en fuentes publicas

Información activa (con autorización):

  • Inventario de activos: servidores, endpoints, dispositivos de red, IoT, OT
  • Topologia de red: segmentación, VLANs, DMZ, accesos remotos
  • Revision de politicas: contraseñas, accesos, backup, parcheo
  • Entrevistas con administradores de sistemas, red y aplicaciones
  • Revision de configuraciones: firewalls, WAF, IDS/IPS, SIEM, EDR

Fase 3: Pruebas técnicas

El nucleo de la auditoria. Se ejecutan escaneos automatizados y pruebas manuales sobre los sistemas en alcance.

Escaneo de vulnerabilidades:

  • Escaneo de red (puertos, servicios, versiones)
  • Escaneo de vulnerabilidades conocidas (CVE matching)
  • Análisis de configuraciones inseguras (hardening baselines: CIS Benchmarks, STIG)
  • Escaneo de aplicaciones web (OWASP Top 10)
  • Revision de cifrado (TLS, certificados, protocolos obsoletos)

Pruebas manuales:

  • Verificación de falsos positivos del escaner
  • Pruebas de autenticación y autorización
  • Inyecciones (SQL, XSS, LDAP, command injection)
  • Escalada de privilegios (local y de dominio)
  • Movimiento lateral entre segmentos de red
  • Exfiltración controlada de datos de prueba

Pruebas especificas por entorno:

  • Infraestructura cloud: revision de IAM, buckets publicos, security groups, logging, cifrado en reposo
  • Aplicaciones web: OWASP Testing Guide v4, revision de API REST/GraphQL
  • OT/ICS: protocolos industriales (Modbus, OPC UA), segmentación IT/OT, accesos remotos
  • Active Directory: Kerberoasting, AS-REP roasting, GPO misconfigurations, delegacion no restringida

Fase 4: Análisis y clasificación

Los hallazgos en bruto se analizan, se eliminan falsos positivos, se correlacionan con el contexto del negocio y se clasifican por severidad.

Criterios de clasificación:

Cada hallazgo se evalua en dos dimensiones: probabilidad de explotación e impacto en el negocio. La combinacion produce la severidad final.

Impacto BajoImpacto MedioImpacto AltoImpacto Critico
Probabilidad AltaMedioAltoCriticoCritico
Probabilidad MediaBajoMedioAltoCritico
Probabilidad BajaInfoBajoMedioAlto

Para vulnerabilidades técnicas, se usa CVSS v3.1 (o v4.0) como metrica estandar:

CVSS ScoreSeveridadEjemplo
9.0 - 10.0CriticaRCE sin autenticación, SQLi con acceso a DB completa
7.0 - 8.9AltaEscalada de privilegios, SSRF con acceso a red interna
4.0 - 6.9MediaXSS almacenado, falta de rate limiting en login
0.1 - 3.9BajaCabeceras de seguridad ausentes, información de versión expuesta
0.0InformativaBuenas prácticas no implementadas, hallazgos sin impacto directo

Fase 5: Informe y presentación

El entregable final es el informe de auditoria. Es el documento que justifica toda la inversion, el que lee la dirección, el que revisa el regulador.

Definición de alcance: que incluir y que excluir

El alcance determina el valor de la auditoria. Un alcance demasiado amplio diluye la profundidad. Uno demasiado estrecho deja riesgos sin evaluar.

Categorías de alcance

Infraestructura de red:

  • Firewalls, routers, switches, balanceadores
  • Segmentación de red y DMZ
  • VPN y accesos remotos
  • WiFi corporativa y de invitados
  • DNS interno y externo

Servidores y endpoints:

  • Servidores Windows/Linux (hardening, parcheo, servicios)
  • Active Directory y gestión de identidades
  • Estaciones de trabajo y politicas de grupo
  • Dispositivos moviles (MDM, cifrado)

Aplicaciones:

  • Aplicaciones web internas y publicas
  • APIs REST/GraphQL
  • Aplicaciones moviles
  • Aplicaciones legacy

Cloud:

  • IaaS/PaaS/SaaS (AWS, Azure, GCP)
  • Configuración de IAM y permisos
  • Almacenamiento y cifrado
  • Logging y monitorización

OT/IoT (si aplica):

  • Sistemas SCADA/ICS
  • PLCs y RTUs
  • Redes industriales
  • Dispositivos IoT corporativos

Exclusiones comunes

Algunos elementos se excluyen del alcance por razones operativas o legales:

  • Sistemas de terceros sin autorización del propietario
  • Entornos de producción criticos sin ventana de mantenimiento
  • Pruebas de denegacion de servicio (DoS) en sistemas productivos
  • Ingenieria social sobre personal sin consentimiento previo

Herramientas del auditor

El arsenal de herramientas de un auditor combina escaneres automatizados con utilidades de prueba manual. Ninguna herramienta sustituye el criterio del auditor: los escaneres generan falsos positivos y falsos negativos que solo un profesional experimentado puede filtrar.

Escaneo de vulnerabilidades

HerramientaTipoLicenciaUso principal
Nessus ProfessionalEscaner de vulnerabilidadesComercialEscaneo de red, compliance checks, CIS benchmarks
OpenVAS (Greenbone)Escaner de vulnerabilidadesOpen sourceAlternativa libre a Nessus, buena cobertura CVE
Qualys VMDREscaner cloudComercialGestión continua de vulnerabilidades, agente ligero
NucleiEscaner basado en plantillasOpen sourceDetección rápida con templates comunitarios

Pruebas de aplicaciones web

HerramientaTipoLicenciaUso principal
Burp Suite ProfessionalProxy de intercepcionComercialPruebas manuales y automatizadas de aplicaciones web
OWASP ZAPProxy de intercepcionOpen sourceAlternativa libre a Burp, buena para CI/CD
SQLMapExplotación SQL injectionOpen sourceDetección y explotación automatizada de SQLi
NiktoEscaner webOpen sourceDetección rápida de misconfigurations en servidores web

Pruebas de infraestructura y pentest

HerramientaTipoLicenciaUso principal
Metasploit FrameworkFramework de explotaciónOpen source (Community)Verificación de explotabilidad (solo con autorización)
NmapEscaner de redOpen sourceDescubrimiento de hosts, puertos, servicios, versiones
BloodHoundAnálisis de ADOpen sourceMapeo de rutas de ataque en Active Directory
CrackMapExec / NetExecPost-explotación ADOpen sourceEnumeracion y movimiento lateral en entornos Windows
ResponderCaptura de credencialesOpen sourceEnvenenamiento LLMNR/NBT-NS en redes Windows

Cloud y contenedores

HerramientaTipoLicenciaUso principal
ScoutSuiteAuditoria multi-cloudOpen sourceRevision de configuración AWS/Azure/GCP
ProwlerAuditoria AWSOpen sourceChecks de seguridad y compliance (CIS, ENS)
TrivyEscaner de contenedoresOpen sourceVulnerabilidades en imagenes Docker, IaC, SBOM
kube-benchAuditoria KubernetesOpen sourceCIS Kubernetes Benchmark

Requisitos de auditoría ENS

El Esquema Nacional de Seguridad (RD 311/2022) establece requisitos específicos para las auditorias de seguridad en su Anexo III.

Frecuencia

  • ENS Básico: autoevaluacion periodica (no se exige auditoria formal externa)
  • ENS Medio: auditoria al menos cada 2 años, o tras cambios significativos
  • ENS Alto: auditoria al menos cada 2 años, obligatoriamente por entidad externa independiente

Contenido obligatorio del informe ENS

El informe de auditoria ENS debe incluir:

  1. Identificación del sistema: nombre, responsables, categoría asignada, dimensiones DICAT
  2. Alcance de la auditoria: medidas del Anexo II evaluadas
  3. Criterios de auditoria: guías CCN-STIC aplicadas
  4. Metodologia: procedimientos de evaluación utilizados
  5. Hallazgos: no conformidades clasificadas por gravedad (mayor, menor, observacion)
  6. Evidencias: capturas, logs, configuraciones que soportan cada hallazgo
  7. Conclusion: opinion sobre el grado de cumplimiento
  8. Plan de accion: medidas correctivas con plazos

Herramientas CCN

El Centro Criptologico Nacional proporciona herramientas especificas para auditorias ENS:

  • PILAR/PILAR Basic: análisis y gestión de riesgos segun MAGERIT
  • INES: herramienta de evaluación del cumplimiento ENS
  • ANA: plataforma de análisis de vulnerabilidades del CCN
  • LUCIA: sistema de gestión de ciberincidentes
  • CLAUDIA: plataforma de detección y respuesta (CERT del CCN)

El resultado de la auditoria se comunica al CCN a traves de INES, que asigna una puntuacion de cumplimiento y permite el seguimiento de las medidas correctivas.

Auditoría ISO 27001: especificidades

ISO 27001 establece un sistema de gestión de seguridad de la información (SGSI) basado en el ciclo PDCA (Plan, Do, Check, Act). La auditoria es parte del "Check".

Tipos de auditoria ISO 27001

TipoQuien la haceFrecuenciaPropósito
Auditoria internaEquipo propio o consultoraAnual (mínimo)Verificar funcionamiento del SGSI
Auditoria de certificacion (Fase 1)Organismo acreditadoInicialRevision documental del SGSI
Auditoria de certificacion (Fase 2)Organismo acreditadoInicialVerificación de implementación real
Auditoria de vigilanciaOrganismo acreditadoAnualVerificar mantenimiento del SGSI
Auditoria de recertificacionOrganismo acreditadoCada 3 añosRenovacion del certificado

Controles del Anexo A (ISO 27001:2022)

La versión 2022 reorganizo los controles en 4 categorías (antes eran 14 dominios):

CategoríaControlesEjemplos
Organizacionales37Politicas, roles, clasificación de información, gestión de proveedores
De personas8Screening, formación, responsabilidades, terminacion
Fisicos14Perimetro, control de acceso, protección de equipos, cableado
Tecnologicos34Autenticación, cifrado, logging, gestión de vulnerabilidades, backup

El auditor evalua cada control aplicable contra la Declaracion de Aplicabilidad (SoA), verificando que existe evidencia de implementación efectiva, no solo documentación.

Hallazgos ISO 27001

Los hallazgos se clasifican en:

  • No conformidad mayor: ausencia o fallo total de un control requerido. Impide la certificacion hasta su correccion.
  • No conformidad menor: implementación parcial o debilidad en un control. Se puede certificar con plan de accion.
  • Oportunidad de mejora: sugerencia que no afecta a la conformidad pero mejoraria el SGSI.
  • Observacion: nota informativa sin impacto en la evaluación.

Entregables de una auditoría profesional

Una auditoria técnica produce tres documentos principales, cada uno dirigido a una audiencia diferente.

1. Resumen ejecutivo

Dirigido a la dirección (CISO, CIO, CEO, comite de seguridad). Máximo 3-5 páginas.

Contenido:

  • Estado general de seguridad (semaforo o puntuacion)
  • Número de hallazgos por severidad (critica, alta, media, baja, info)
  • Top 5 riesgos con impacto en negocio (no técnico)
  • Comparativa con auditoria anterior (si existe)
  • Recomendaciones estrategicas priorizadas
  • Inversion estimada para remediación

2. Informe técnico detallado

Dirigido al equipo de seguridad y administradores de sistemas. Sin límite de páginas.

Para cada hallazgo:

  • Identificador único (e.g., AUDIT-2026-001)
  • Título descriptivo
  • Severidad (CVSS + matriz de riesgo del negocio)
  • Sistemas afectados (IPs, URLs, componentes)
  • Descripcion técnica detallada
  • Evidencia (capturas, logs, respuestas HTTP, comandos ejecutados)
  • Impacto potencial (que podria hacer un atacante)
  • Remediación específica (pasos concretos, no genericos)
  • Referencias (CVE, CWE, OWASP, CIS Benchmark)

3. Plan de remediación

Documento accionable que traduce hallazgos en tareas con responsable, plazo y criterio de verificación.

IDHallazgoSeveridadResponsablePlazoVerificación
REM-001SQL injection en /api/loginCriticaEquipo desarrollo7 diasRe-test del endpoint
REM-002TLS 1.0 habilitadoAltaSysadmin15 diasEscaneo SSL Labs
REM-003Falta MFA en VPNAltaIT/IAM30 diasVerificar configuración
REM-004Parches Windows pendientesMediaSysadmin30 diasEscaneo Nessus
REM-005Cabeceras HTTP ausentesBajaDevOps60 diasEscaneo headers

Frecuencia y disparadores de auditoría

Además de los ciclos regulatorios (ENS cada 2 años, ISO 27001 anual), existen situaciones que justifican una auditoria ad-hoc:

  • Post-incidente: despues de un breach, ransomware o compromiso confirmado
  • Cambios significativos: migración a cloud, nuevo ERP, fusion o adquisición
  • Nuevos requisitos regulatorios: entrada en vigor de NIS2, DORA, AI Act
  • Pre-lanzamiento: antes de poner en producción un sistema critico
  • Due diligence: proceso de inversion, adquisición o partnership
  • Cambio de proveedor critico: nuevo MSSP, nuevo proveedor cloud, nuevo integrador

Como elegir un auditor

La calidad de la auditoria depende directamente del equipo que la ejecuta. Criterios clave:

Certificaciones relevantes

CertificacionEmiteValida para
CISAISACAAuditoria de sistemas de información
OSCPOffensive SecurityPentest (examen práctico de 24h)
GPENSANS/GIACPentest (metodologia estructurada)
OSWEOffensive SecurityPentest de aplicaciones web
ISO 27001 Lead AuditorBSI, AENOR, TUVAuditorias de certificacion ISO
CEHEC-CouncilHacking etico (más teorico que OSCP)
CISSPISC2Gestión de seguridad (menos técnica, más estratégica)

Criterios de seleccion

  • Independencia: el auditor no puede haber implementado los controles que evalua
  • Experiencia sectorial: un auditor de banca conoce PCI DSS y DORA; uno de administracion pública conoce ENS
  • Equipo, no individuo: verificar que el equipo asignado (no solo la empresa) tiene las certificaciones
  • Metodologia documentada: pedir la metodologia antes de contratar
  • Referencias verificables: hablar con clientes anteriores
  • Seguro de responsabilidad civil: obligatorio para cubrir daños potenciales durante las pruebas
  • Capacidad de retest: el contrato debe incluir verificación de remediación

Hallazgos más comunes

Despues de cientos de auditorias publicadas por CERTs, consultoras y organismos reguladores, los patrones se repiten:

Gestión de parches:

  • Sistemas operativos y aplicaciones sin actualizar (el hallazgo más frecuente a nivel global)
  • Firmware de dispositivos de red obsoleto
  • Dependencias de terceros con CVEs conocidos

Autenticación y accesos:

  • Falta de MFA en accesos criticos (VPN, correo, paneles de administracion)
  • Contraseñas por defecto en dispositivos de red, impresoras, IoT
  • Cuentas con privilegios excesivos (principio de mínimo privilegio no aplicado)
  • Cuentas de servicio con contraseñas que no rotan

Configuración de red:

  • Segmentación insuficiente (red plana donde un compromiso permite movimiento lateral total)
  • Servicios innecesarios expuestos a Internet
  • Protocolos obsoletos habilitados (SMBv1, TLS 1.0, FTP sin cifrar)

Aplicaciones web:

  • Inyecciones SQL y XSS (siguen en el top de OWASP tras 20 años)
  • APIs sin autenticación o con autenticación debil
  • Exposicion de información sensible en mensajes de error

Logging y monitorización:

  • Ausencia de logging centralizado (sin SIEM o con SIEM sin reglas)
  • Logs que no se revisan (se generan pero nadie los analiza)
  • Retencion insuficiente (logs borrados antes de poder investigar un incidente)

Backup y recuperacion:

  • Backups no cifrados
  • Backups no probados (existen pero nunca se ha verificado la restauracion)
  • Backups accesibles desde la misma red que los sistemas productivos

Recursos y referencias

Marcos y estandares:

Normativa española:

Normativa internacional:

Herramientas open source:

La auditoria técnica de ciberseguridad no es un evento puntual, sino un proceso ciclico que debe integrarse en la gestión de riesgos de la organización. Cada ciclo de auditoria, remediación y verificación eleva el nivel de madurez de seguridad y reduce la superficie de ataque real. El informe de auditoria es el punto de partida, no el destino.

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.