Auditorías de seguridad para pymes y comercio local
Reviso tu red, tus sistemas y tus accesos con las mismas técnicas que usaría alguien que quisiera entrar, y te entrego un informe claro con lo que falla, cuánto importa y en qué orden arreglarlo.
Paso 1 de 5
Acceso inicial
Alguien se conecta a la WiFi de invitados, o abre un correo con un archivo preparado.
En qué puedo ayudarte
Tres formas de trabajar, según lo que necesites y de dónde partas.
Auditoría de seguridad
Revisión completa en dos frentes, ofensivo y defensivo, con informe ejecutivo para decidir e informe técnico con puntuación CVSS para ejecutar.
Para quién: Pymes que nunca han pasado por una revisión de seguridad.
Test de intrusión
Pruebas controladas sobre red interna, WiFi y perímetro externo, siempre con autorización previa por escrito y alcance cerrado.
Para quién: Negocios con infraestructura propia que quieren saber hasta dónde se puede llegar.
Mantenimiento y hardening
Configuración de red, copias de seguridad, control de accesos y WiFi, revisados y dejados en un estado defendible.
Para quién: Comercio local y oficinas pequeñas sin personal técnico.
Dos frentes, no uno
Una auditoría que solo ataca encuentra lo que es fácil de encontrar. Una que solo revisa configuraciones no sabe si el fallo se puede explotar de verdad. Hago las dos cosas y cruzo los resultados, así que cada hallazgo viene con una prueba de que es real y con el motivo de fondo que lo causa.
Desde fuera, como un atacante
Pruebo desde posiciones concretas y realistas: alguien conectado a la WiFi de invitados, un equipo de la oficina comprometido, o alguien que desde internet solo ve lo que tú expones. Sin información previa de la infraestructura, para ver lo que vería un extraño.
Desde dentro, revisando la configuración
Con acceso a los sistemas reviso permisos, copias de seguridad, contraseñas, actualizaciones y segmentación de red. Muchos de los problemas que más daño hacen no aparecen atacando, aparecen leyendo la configuración con calma.
Trabajo que puedes revisar
No hace falta que confíes en mi palabra. Publico writeups técnicos completos, paso a paso, de intrusiones en entornos de laboratorio autorizados.
- HTB: Certified · de WriteOwner a Domain Admin encadenando ACLs, Shadow Credentials y ESC9
- HTB: Cascade · de un volcado LDAP anónimo a Domain Admin vía la papelera de reciclaje de AD
- HTB: Previse · de un redirect de PHP roto a root vía inyección de comandos
Auditoría de seguridad para una empresa real
Encargo directo de una empresa, con informe ejecutivo e informe técnico entregados. El contenido es confidencial, pero puedes ver el formato exacto del entregable en los informes de ejemplo.
Ver el portfolio completoÁlvaro Irún
Soy autodidacta. Gestiono en solitario toda la operativa técnica de un centro de ocio de realidad virtual, redes, TPV y sistemas, y en paralelo construyo Domain Security. Publico writeups de máquinas de Hack The Box, sobre todo de Active Directory, y ahora mismo preparo la certificación CompTIA Security+.
Leer la versión larga¿Hablamos?
Cuéntame qué tienes montado y qué te preocupa. Miro si tiene sentido una auditoría en tu caso y, si creo que no la necesitas, te lo digo.