El problema
Una planta no es una oficina, y probar su seguridad como si lo fuera es un error en las dos direcciones. En la red corporativa (IT) se puede —y se debe— apretar: explotar de verdad, moverse de una máquina a otra, escalar privilegios y demostrar hasta dónde llegaría un atacante. En la red de control (OT), esa misma agresividad puede dejar fuera de servicio un controlador de quince años con solo escanearlo.
Por eso ofrecemos dos servicios con la misma filosofía pero con métodos distintos. El de IT persigue el dato y el dominio de los sistemas; el de OT persigue una sola respuesta: ¿puede alguien alterar o detener el proceso físico? Y el mayor riesgo suele estar en la costura entre ambos: el salto de IT a OT que casi nadie prueba de extremo a extremo.
El otro error es el informe: cientos de vulnerabilidades ordenadas por CVSS, sin distinguir la que permite parar un reactor de la que afecta a una impresora. En OT, sin contexto de proceso, un pentest produce ruido, no decisiones.
Qué incluye el alcance
- Alcance y reglas de enfrentamiento por escrito, específicas para cada servicio: qué se prueba, dónde, cuándo y qué queda fuera.
- Hacking ético IT: intrusión sobre la red corporativa con explotación real, movimiento lateral y escalada de privilegios, sobre el alcance pactado.
- Hacking ético OT: pruebas en vivo sobre el perímetro industrial —accesos remotos, DMZ, saltos desde IT— y, lo intrusivo sobre control, en maqueta, en Ti Lab o en ventana de parada.
- El salto IT→OT probado de extremo a extremo: el camino real que recorrería un atacante desde un correo hasta un PLC.
- Revisión de configuraciones de PLC, SCADA y estaciones de ingeniería.
- Campaña de phishing simulado sobre el personal acordado (opcional).
- Retest de las correcciones, incluido en el alcance.
Qué recibe
- Informe técnico con evidencias reproducibles paso a paso, separando los hallazgos de IT y los de OT.
- Cada hallazgo clasificado con su propio criterio: criticidad técnica en IT, impacto en el proceso físico en OT.
- Plan de corrección con orden recomendado y esfuerzo estimado.
- Resumen ejecutivo con los tres caminos de ataque que más importan, incluido el que cruza de IT a OT.
- Informe de retest verificando qué quedó cerrado.
Qué podemos auditar
El servicio no se limita a la red de control. En la parte IT cubrimos todo el espectro de superficie que expone una organización industrial; en OT, lo específico de la planta. Se combinan según lo que haga falta probar.
Aplicaciones web y APIs
OWASP Top 10, autenticación y autorización, y sobre todo la lógica de negocio, tanto en la web como en los servicios y APIs que hay detrás.
Entornos cloud
AWS, Azure y Google Cloud: configuración, identidades y permisos (IAM), exposición de servicios y almacenamiento, y seguridad de contenedores.
Infraestructura externa
El perímetro que ve internet: servicios publicados, VPN, correo y portales. Lo que un atacante encuentra sin estar todavía dentro.
Infraestructura interna y directorio
Qué puede hacer quien ya ha entrado: Active Directory y Entra ID, movimiento lateral y escalada de privilegios hasta el dominio.
Aplicaciones móviles
Android e iOS, incluidos los componentes nativos y la comunicación con el backend.
Redes wifi
Cifrado, redes de invitados y separación real respecto a la red corporativa y a la de planta.
Red Team e ingeniería social
Simulación de adversario de principio a fin: phishing dirigido, intrusión física y evasión, midiendo cuánto se detecta y cómo se responde.
Red de control (OT/ICS)
El perímetro industrial y los accesos remotos en vivo, y —en maqueta, en Ti Lab o en ventana— los propios sistemas de control.
Ofensiva avanzada
Cuando un pentest se queda corto porque lo que hay que probar es la organización entera —no una lista de sistemas—, subimos de nivel.
Red Team (emulación de adversario)
Un ataque APT completo durante semanas, en modo encubierto y sin que lo sepa el SOC, con un objetivo concreto: exfiltrar datos, comprometer producción, alcanzar OT. Vale cualquier vector —técnico, físico o humano— y mide de verdad la detección y la respuesta.
Implantes propios
Cuando la herramienta comercial la detecta el EDR o no encaja, la fabricamos: nuestra familia Evil Crow —cables BadUSB, keyloggers, RF, captura de vídeo, exfiltración por WiFi— se desarrolla a medida y se camufla en objetos cotidianos o en equipamiento industrial.
Simulación de brechas (BAS)
Validación continua y automatizada de sus controles: miles de escenarios de ataque reales, basados en MITRE ATT&CK, ejecutados de forma segura en producción para medir qué se bloquea, qué pasa desapercibido y dónde están los huecos.
Dos servicios, dos metodologías
Misma pregunta de fondo —¿hasta dónde llegaría un atacante?—, dos formas de responderla. Así se diferencian el trabajo en IT y en OT.
| Hacking ético IT | Hacking ético OT | |
|---|---|---|
| Objetivo | Confidencialidad e integridad del dato; dominar sistemas y demostrar el alcance real. | El proceso físico y la seguridad (safety): ¿se puede alterar o parar la producción? |
| Intensidad | Explotación real, fuerza bruta, movimiento lateral: el sistema aguanta. | Contenida: los equipos de control no siempre aguantan; lo agresivo va a laboratorio o ventana. |
| Dónde se prueba | Sobre los sistemas en producción, dentro del alcance pactado. | Perímetro y accesos en vivo; lo intrusivo sobre control, en maqueta, Ti Lab o parada. |
| Herramientas | Frameworks de pentest estándar y post-explotación. | Las mismas en el perímetro, más análisis pasivo y herramientas de protocolo industrial. |
| Cómo se mide | Criticidad técnica, CVSS y cadenas de explotación. | Impacto en el proceso: qué se para, qué se manipula, qué safety se compromete. |
| Referencia | OWASP, PTES, OSSTMM. | IEC 62443-3-3 (verificación de SL) y MITRE ATT&CK for ICS. |
Preguntas que nos hacen antes de firmar
¿Puede una prueba tirarme la planta?
En OT, las reglas de enfrentamiento existen para que no: sobre producción solo se ejecuta lo pactado como seguro, y todo lo que conlleve riesgo se lleva a maqueta, a Ti Lab o a una ventana de parada. En IT hay más margen para ser agresivos, siempre dentro del alcance firmado. Y cualquier prueba se detiene si operación lo pide.
¿Puedo contratar solo IT, solo OT o los dos?
Como quiera: son dos servicios y se contratan por separado o juntos. Ahora bien, lo que más valor aporta es probar el salto de IT a OT de extremo a extremo, y para eso hace falta alcance en las dos redes. Si solo puede empezar por una, le decimos por cuál conviene.
¿Tiene sentido si aún no hemos hecho un diagnóstico?
Suele rendir más después de un diagnóstico, porque las pruebas se dirigen a lo que importa. Si aún no lo tiene, se lo diremos y le propondremos empezar por ahí.