Pentesting interno

Threat emulation schedule with dates, sources, statuses, and a vulnerabilities list with severity and fix status.

Un pentest interno arranca donde la mayoría de los informes termina: el atacante ya está adentro. Un usuario phisheado, la notebook de un contractor, un dispositivo que alguien conectó. Desde esa posición mide lo que pasa después: qué rutas de Active Directory llevan al control del dominio, si la segmentación realmente aguanta, qué tan grande es el blast radius y qué vio tu detección mientras todo eso pasaba.

Para equipos que ya aceptan que la prevención va a fallar una vez

Equipos de seguridad que invirtieron fuerte en controles de perímetro y de endpoint y nunca midieron cuánto vale realmente un solo phishing exitoso.

Organizaciones con Active Directory donde la delegación, las cuentas de servicio y las relaciones de confianza se acumularon durante años de fusiones y migraciones.

Equipos de detección y respuesta que quieren que un adversario real le ponga nota a su telemetría, en vez de un ejercicio de escritorio.

User interface with sections titled 'Strikers assigned' showing two profile pictures and their details, and an 'Export' panel with options to include Findings Summary, Assessment Updates, and Compliance Checklist, with a Download button.
[ ASSUME BREACH ]

Mismo edificio, tres preguntas muy distintas

El pentest interno se confunde con sus dos vecinos, y la confusión sale cara. Un test externo pregunta qué puede alcanzar un desconocido. Un red team pregunta si un adversario decidido puede lograr un objetivo sin que lo detecten. Un test interno regala la posición inicial a propósito y gasta todo el servicio en lo que viene después, que es donde se le pone nota a las relaciones de confianza, la segmentación y el diseño del directorio.

Cómo distinguirlos
Pentest externo
Red team
Pentest interno
Posición inicial
Nada. Internet pública
Lo que el operador consiga, incluido phishear a tu gente
Se entrega a propósito: una cuenta de usuario estándar, o una workstation tratada como comprometida
La pregunta que responde
¿Qué puede alcanzar y romper un desconocido?
¿Puede un adversario decidido llegar al objetivo sin que lo veamos?
Una vez adentro, ¿cuánto del parque termina siendo suyo?
Sigilo
No es prioridad
Central. No ser detectado es parte de la prueba
Deliberadamente no es prioridad: la cobertura vale más que el silencio
Cobertura
Todo lo expuesto a internet
Uno o dos objetivos, perseguidos a fondo
Amplia sobre el parque interno y el directorio
A qué le pone nota de verdad
A la exposición y a la precisión de tu inventario
A tu detección y respuesta, de punta a punta
A las relaciones de confianza, la segmentación y cómo se diseñó el directorio
Cuándo comprarlo
Primero, y de forma continua
Cuando los resultados internos ya dejaron de sorprender
Apenas tus resultados externos dejan de sorprenderte

Un red team es un ejercicio válido y distinto, y es un mal reemplazo del pentest interno: optimiza una ruta recorrida en silencio, no un mapa de todas las rutas que existen.

Las rutas de Active Directory que siguen funcionando

Kerberoasting
Cualquier usuario autenticado puede pedir tickets de servicio para cuentas que tengan un service principal name y después atacar ese material offline. Sigue siendo efectivo donde las cuentas de servicio llevan contraseñas elegidas por humanos, y esas cuentas suelen tener privilegios de más, que es lo que convierte un paso barato en uno muy valioso.
AS-REP roasting
Las cuentas configuradas sin preautenticación de Kerberos se pueden atacar sin ninguna credencial. Ese seteo suele sobrevivir de una decisión de compatibilidad tomada hace años para una aplicación, y nadie volvió a revisar qué cuentas todavía lo tienen.
Coerción y relay de NTLM
Convencer a una máquina de autenticarse contra un lugar que controla el tester y después reenviar esa autenticación a un servicio que la acepte. Microsoft viene deprecando NTLM de a poco, y las cadenas de relay siguen siendo una de las rutas más confiables a privilegio en parques reales, porque el firmado y el channel binding necesarios casi nunca están exigidos en todos lados.
Abuso de servicios de certificados
Las malas configuraciones de Active Directory Certificate Services — plantillas que dejan al solicitante declarar su propia identidad, o un endpoint de enrolamiento alcanzable por un canal sin autenticar — se convierten en acceso duradero a nivel dominio. Es una de las categorías de mayor impacto en servicios internos y de las menos monitoreadas.
Abuso de delegación y de ACLs
Delegación sin restricciones o mal acotada, y permisos sobre objetos que dejan a una cuenta reescribir a otra. Casi nunca es un error dramático: es el sedimento de una década de migraciones, y se encadena en rutas que ningún administrador puede ver desde donde está parado.
Admin local repetido y reutilización de credenciales
Una sola contraseña de administrador local compartida, o una cuenta privilegiada que inició sesión en una workstation común, borra la distancia entre la notebook de un usuario y un controlador de dominio. Es el ítem menos sofisticado de la lista y la razón más frecuente por la que un servicio termina antes de tiempo.

Más allá del directorio: segmentación, blast radius y qué viste

Segmentación testeada, no asumida
La pregunta es concreta: desde un host comprometido en la VLAN de usuarios, ¿qué se alcanza de verdad? Bases de datos, infraestructura de backup, hipervisores, la zona de pagos, tecnología operacional. La segmentación es el control que decide si un incidente es una mala tarde o un mal trimestre, y en general está documentada más que verificada.
Blast radius, dicho como número
Por cada posición inicial, cuántos sistemas, cuentas y repositorios de datos terminan alcanzables. Esta es la frase que traduce el servicio para un directorio: una notebook comprometida en esta oficina llega a estos sistemas, y este es el único cambio que lo achica.
Alcance real de los datos que importan
No si un recurso compartido es legible en teoría, sino si el tester llegó a datos regulados o críticos para el negocio y qué tuvo que hacer para llegar. Los hallazgos redactados en términos de datos alcanzados son los que sobreviven a una reunión de priorización.
Observaciones de detección y respuesta
Como el pentest interno no busca sigilo, deja un registro honesto de qué loguearon tus herramientas, sobre qué alertaron y qué no vio nadie. Esa comparación vale tanto como las vulnerabilidades, y recolectarla no cuesta nada extra.

Preguntas frecuentes

¿Qué significa assume-breach en la práctica?

Significa que el servicio no gasta su presupuesto demostrando que alguien puede entrar, porque eso ya es el supuesto de trabajo de la industria. Al tester se le da una posición inicial realista — una cuenta de usuario estándar, o acceso a una workstation tratada como comprometida — y todo el servicio se gasta en lo que pasa después. Es la forma más eficiente de aprender cuánto vale un solo mail de phishing exitoso.

¿En qué se diferencia del pentest externo?

El externo mide exposición: qué puede alcanzar y romper un desconocido sin acceso. El interno mide consecuencia: dado el acceso, hasta dónde llega. Sacan a la luz fallas distintas. El externo tiende a encontrar problemas de inventario y de exposición; el interno tiende a encontrar problemas de confianza, segmentación y directorio, que suelen ser los que definen qué tan grave termina siendo un incidente real.

¿Qué acceso inicial hay que dar?

Una cuenta de dominio estándar y sin privilegios es el default más útil, porque reproduce exactamente la posición de un empleado phisheado. Sumar una segunda cuenta con otro nivel de privilegio permite verificar la separación entre roles. Algunos equipos arrancan sin autenticar sobre la red, que es realista para un escenario de dispositivo intruso y que igual suele producir credenciales dentro del mismo servicio.

¿Hay que avisarle al equipo de operaciones de seguridad?

Para un pentest interno, sí. El objetivo es cobertura, así que un SOC sin aviso se pasa el servicio respondiendo al tester en vez de dejar que se mapee el parque. Contáles la ventana y las direcciones de origen del tester, y por separado registrá qué detectaron sus herramientas. Si lo que querés es justamente probar si atrapan a un adversario, eso es un red team y es otra compra.

¿Qué tiene que traer el informe?

Cada ruta de ataque desde la posición inicial hasta el privilegio final, con evidencia en cada paso y el punto más temprano donde un solo cambio corta la cadena. Después, blast radius por posición inicial, un resultado explícito de segmentación y las observaciones de detección. Una lista de hallazgos calificados por separado, sin las rutas que los conectan, es la debilidad más común de los informes internos: esconde que tres medios son un crítico.

¿Con qué frecuencia conviene hacerlo?

El piso de compliance es anual, y los directorios derivan más rápido que eso: una cuenta de servicio nueva, una delegación agregada para un proyecto, una plantilla publicada para que ande una aplicación. Cada una de esas cosas puede reabrir una ruta que se había cerrado el año pasado. Retestear después de remediar es el mínimo, y testear de forma continua contra el parque interno es la manera de que esa deriva deje de acumularse sin que nadie la vea.

[ RELACIONADO ]

El interno es la segunda mitad de un alcance de red, y el vecino natural de un ejercicio de red team.

Arquitectura de nuestra solución

Una plataforma centralizada que integra monitoreo continuo de activos, emulación autónoma de amenazas y soporte experto de remediación - impulsada por agentes de IA, validación humana y un equipo dedicado de gobernanza.

PLATAFORMA ALWAYS-ON

Más que una prueba. Una capa estratégica para una seguridad real.

Nuestra IA está potenciada por una capa de datos propietarios construida a partir de miles de horas de pentesting y validaciones reales. Strike combina ejecución autónoma y validación humana experta para detectar riesgos complejos, reducir ruido y priorizar hallazgos accionables.

Testing continuo en profundidad

Los Strikers descubren vulnerabilidades de alto impacto en entornos de múltiples tecnologías — aplicaciones web, APIs, móviles, nube y más.

Retesting bajo demanda impulsado por IA

Valida las correcciones al instante, sin esperar al próximo ciclo de pruebas.

Corrección en tiempo reaL

coming soon

Los agentes de IA guían a tu equipo paso a paso durante la remediación para acelerar la resolución.

Creación de pentests paso a paso

Define fácilmente el alcance, lanza y haz seguimiento de tus pentests con total transparencia.

Triage humano y revisión entre pares

Cada hallazgo es validado por expertos en seguridad para garantizar precisión e impacto.

VISIBILIDAD TOTAL

Monitorea cada hallazgo con transparencia completa, registros de trabajo de los expertos y notificaciones en tiempo real.

INTEGRACIONES FLUIDAS

Conéctate directamente con Slack, Teams y Jira para agilizar la colaboración entre tus equipos de seguridad y desarrollo.

Vulnerability Manager

Visualiza, gestiona y vuelve a probar vulnerabilidades en una sola plataforma, con contexto completo sobre severidad, origen y remediación.

REPORTES LISTOS PARA COMPLIANCE

Genera automáticamente reportes actualizados y alineados con PCI DSS, HIPAA, ISO 27001, SOC 2 y más.

Ongoing partnership

Reuniones semanales con un Customer Success Manager dedicado, además de onboarding personalizado y planificación estratégica.

Más que una plataforma de seguridad ofensiva, Strike funciona como una capa continua de validación para entornos que nunca dejan de cambiar.

Potencia tu experiencia con el Hybrid Testing Booster

Testeo híbrido continuo

Ataques simulados y sigilosos ejecutados por expertos en seguridad creativos y poco convencionales. Descubre cómo atacarían realmente tus sistemas y detén esas brechas antes de que ocurran.

Testimonios

Con la confianza de los equipos de seguridad que lideran la industria.

“El producto fue excelente. El equipo respondió de forma excepcional a nuestra urgencia por un plazo crítico, y lograron entregar a tiempo identificando vulnerabilidades importantes en nuestros sistemas.”

Gartner 4
Gartner review, Head of Engineering, Banking

“Una buena opción para pruebas ágiles, especialmente cuando los tiempos son ajustados. Esto es clave cuando el ciclo de releases viene con muchos productos y versiones nuevas, lo que dificulta mantener el ritmo con un modelo tradicional bajo demanda.”

Gartner 3
Gartner review, Product Security Leader Cybersecurity, Hardware

“Strike ofrece pentesting continuo para nuestras funciones críticas de web y mobile. Cada mes nos ayudan a validar nuevas funcionalidades en producción, entregando vulnerabilidades relevantes y gran valor por el costo. Estamos muy satisfechos con su enfoque innovador y centrado en el cliente.”

Gartner 2
Gartner review, Chief Information Security Officer, Retail

“El equipo de Strike fue rápido y nos entregó la solución que necesitábamos. Ofrecen una suite de pentesting que se adapta a nuestra forma de trabajar en términos de velocidad y comunicación. ¡Altamente recomendado!”

Gartner review
Gartner 1
Gartner Review, Chief Technical Officer, Banking

«Valoramos enormemente nuestra asociación con Strike. Sus excepcionales servicios de pruebas de penetración y su eficaz comunicación han mejorado significativamente nuestra ciberseguridad, garantizando la seguridad y la confianza de la información financiera de nuestros clientes».

Ozan Özgür Özyüksel
Information Security Officer, Plum

«La gestión de los canales de comunicación y la centralización de las interacciones con el equipo hicieron que la experiencia fuera mucho más ágil y eficaz. Tener todo en un solo lugar supuso una gran ventaja y nos permitió completar el pentest en tan solo unas semanas».

Miguel Langone
CTO at Horizon

«Trabajar con Strike es extremadamente importante para nosotros, especialmente porque ofrecen un trabajo de calidad sobre nuestros productos de forma continua y proporcionan un seguimiento constante a la hora de gestionar las vulnerabilidades ya encontradas. Además, mejoran constantemente su plataforma SaaS para que podamos tener la mejor experiencia posible. En caso de que tengamos algún problema, nos escuchan y nos ayudan. Eso tiene un valor incalculable».

Ileana Barrionuevo
Sr AppSec Red Team, NaranjaX

«Trabajar con Strike fue una experiencia excelente para nosotros. Pudimos crear nuestros propios pentests y cambiar su alcance cada mes. Los Strikers son profesionales de talla mundial que nos proporcionan hallazgos relevantes de forma rápida y eficiente. Además, las herramientas automatizadas como Phishing Monitor son muy interesantes para nuestra empresa, porque nos ayudan a detectar dominios falsos que intentan hacerse pasar por PedidosYa».

Eduardo Gimenez
CISO, Pedidos Ya

«Para nosotros en el muelle, la seguridad es el aspecto más importante, no solo en la superficie sino en todo nuestro producto. Cuando nos pusimos en contacto con Strike, buscábamos a alguien que pudiera probar y encontrar vulnerabilidades en todos nuestros productos. Estamos muy contentos de haber encontrado al socio adecuado para lograrlo, y esperamos continuar con este importante trabajo juntos».

Andras Hejj
CEO & CTO, Pier

Experiencia humana.
Poder de la IA.
Seguridad superior.

Ya sea que tu empresa esté creciendo rápido, cerrando acuerdos con grandes compañías o simplemente cansada de reportes sin valor, te ayudamos a construir una estrategia de seguridad que avance más rápido que las amenazas.

AGENDA UNA DEMO