> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/auditoria-de-host-y-redes/introduccion-a-la-auditoria-de-seguridad/auditoria-de-seguridad-y-pruebas-de-penetracion.md).

# Auditoría de seguridad y pruebas de penetración

En el mundo de la ciberseguridad, dos de las evaluaciones más utilizadas para medir la postura de seguridad de una organización son las **auditorías de seguridad** y las **pruebas de penetración (pentesting)**. Aunque a menudo se mencionan juntas, estas técnicas cumplen funciones distintas, tienen objetivos diferentes y se aplican en momentos específicos dentro del ciclo de seguridad.

***

## ⚖️ Diferencias Clave

| **Aspecto**     | **Auditoría de Seguridad**                                                    | **Prueba de Penetración**                                           |
| --------------- | ----------------------------------------------------------------------------- | ------------------------------------------------------------------- |
| **Propósito**   | Evaluar el cumplimiento de políticas, estándares y regulaciones de seguridad. | Simular ataques reales para descubrir vulnerabilidades explotables. |
| **Alcance**     | General: políticas, controles, procesos, seguridad física, cumplimiento.      | Específico: redes, sistemas o aplicaciones concretas.               |
| **Metodología** | Revisión de documentación, entrevistas, controles y normas.                   | Uso de técnicas ofensivas: escaneo, explotación, post-explotación.  |
| **Resultado**   | Recomendaciones para mejorar políticas y cumplimiento.                        | Reporte técnico con vulnerabilidades reales y soluciones prácticas. |
| **Frecuencia**  | Regular (anual, semestral, o según requerimientos legales).                   | Según necesidad (cambios en el sistema, lanzamiento, cumplimiento). |

***

#### 🧩 Enfoque Secuencial

Una práctica común es realizar primero una **auditoría de seguridad**, y con base en sus hallazgos, llevar a cabo una **prueba de penetración** para validar la eficacia técnica de las medidas implementadas. Este enfoque secuencial permite una visión completa:

**✅ Ventajas:**

* 🔄 Cubre tanto las debilidades políticas/procedimentales como técnicas.
* 🧭 Prioriza esfuerzos de remediación.
* 📊 Proporciona evidencia de mejora continua.

***

#### 🔗 Enfoque Combinado

Algunas organizaciones optan por un **enfoque combinado**, integrando la auditoría y el pentesting en un solo proceso de evaluación integral.

**✅ Ventajas:**

* ⏱️ Mayor eficiencia de tiempo y recursos.
* 🧠 Visión unificada de cumplimiento y seguridad técnica.
* 💸 Ideal para organizaciones con procesos de DevSecOps o evaluación continua.

***

## 🧪 Ejemplo Práctico: SecurePayments Inc. (Enfoque Secuencial)

### **🧾 Fase 1: Auditoría de Seguridad**

**Contexto:** SecurePayments Inc. procesa tarjetas de crédito y necesita cumplir con el estándar PCI DSS.

#### **📋 Hallazgos de la auditoría externa:**

* 🔐 Cifrado débil en tránsito.
* 🌐 Controles de red y monitoreo insuficientes.
* 🧑‍💻 Políticas de acceso demasiado permisivas.
* 🚨 Procedimientos de respuesta a incidentes obsoletos.

#### **🛠️ Recomendaciones:**

* Usar cifrado fuerte (TLS 1.2+).
* Fortalecer segmentación y monitoreo de red.
* Aplicar el principio de mínimo privilegio.
* Actualizar y probar los procedimientos de respuesta.

***

### **🧪 Fase 2: Prueba de Penetración**

**Objetivo:** Verificar la efectividad de los controles técnicos implementados tras la auditoría.

#### **🔍 Fase 2.1: Planificación y Alcance**

* Definir el alcance centrado en el entorno que maneja datos de tarjetas (CDE).
* Revisar diagramas de red y cuestionarios de autoevaluación PCI DSS.

#### **📑 Fase 2.2: Reconocimiento**

* Analizar políticas de cifrado, control de acceso y el informe de auditoría.

#### **💥 Fase 2.3: Ejecución de Pruebas**

* Escaneo de red, evaluación de vulnerabilidades y explotación de fallos.
* Verificar controles nuevos como cifrado y gestión de acceso.

#### **🧾 Fase 2.4: Informe Final**

* 🚨 Vulnerabilidades encontradas:
  * Interfaz administrativa expuesta sin autenticación.
  * SQL Injection en aplicación web.
* ✅ Recomendaciones:
  * Proteger la interfaz administrativa con autenticación fuerte.
  * Corregir la inyección SQL y revisar seguridad en aplicaciones.
