Saltar al contenido
← Learn

Superficie

Pentesting de infraestructura interna

Cómo se testea la red interna: movimiento lateral, escalada de dominio y qué significa que un solo equipo comprometido no termine siendo toda la red.

El test interno responde la pregunta que nadie quiere hacer en voz alta: si un atacante ya está adentro, ¿qué gana? La respuesta correcta es “poco”. La respuesta frecuente, en redes reales, es “todo”: credenciales reutilizadas, dominio sin segmentación y backups al alcance del mismo usuario que abrió el mail del phishing.

La cadena típica que el test busca

Un foothold de bajo privilegio. Credenciales en memoria o en shares. Un camino hacia el dominio: delegación mal configurada, GPO abusables, service accounts con SPN crackeable. Escalada a admin de dominio. Y desde ahí, la pregunta de negocio: ¿el atacante puede borrar los backups? ¿puede tocar el directorio activo entero? Cada paso se documenta como camino de ataque con su PoC.

Qué entrega un test interno bien hecho

Un mapa de dónde se detiene el ataque. Segmentación que funciona y segmentación decorativa. Credenciales que viajan y credenciales contenidas. Y una prioridad de remediación ordenada por camino, no por host: cerrar el camino vale más que parchear veinte máquinas sueltas. El complemento natural es el test de estructura cloud e identidad — hoy el “adentro” también vive fuera. Para arrancar: #contacto.

Preguntas directas

¿Cómo se accede a la red interna para el test?

De una de dos formas: con un punto de acceso provisto por el cliente, simulando un equipo ya comprometido, o desde cero partiendo de la superficie externa. La segunda mide la cadena completa; la primera, el impacto interno.

¿Qué es el movimiento lateral y por qué importa?

Es el camino de un primer equipo comprometido hacia el resto de la red: credenciales reutilizadas, shares accesibles, confianzas entre sistemas. Importa porque define si un incidente es un equipo formateado o una empresa detenida.

¿El test interno rompe producción?

No debería. Las acciones intrusivas pasan por gate humano con ventanas y objetivos prohibidos escritos. Lo que puede romper producción sin control es el exploit sin autorización — exactamente lo que el ROE existe para evitar.

¿Es el momento de probar puertas?

Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.

Hablar con Rekon Más en Learn