01Qué es un compromise assessment
Un compromise assessment es una investigación puntual, con base forense, de un entorno de TI en busca de rastros de compromisos activos o pasados. Sigue el principio «assume breach»: no se comprueba la ausencia de vulnerabilidades, sino la presencia o ausencia de actividad de atacantes, en endpoints y servidores, en servicios de identidad y en registros de red y de nube. La investigación está limitada en el tiempo y ofrece una instantánea para un alcance y un periodo de observación definidos. No sustituye ni la detección continua ni un Security Operations Center, sino que responde a una pregunta referida a una fecha concreta que la operación diaria por sí sola no puede responder.
02Motivos típicos: M&A, sospecha, incidente, seguro
En fusiones y adquisiciones, el comprador verifica antes de la integración si con la empresa objetivo está asumiendo un compromiso ya existente: según M-Trends 2026, un compromiso previo («prior compromise») fue, con un 10 %, el tercer vector de ataque inicial más frecuente, y en casos de ransomware llegó incluso al 30 %. Un segundo motivo es una sospecha concreta, por ejemplo tras avisos de autoridades o CERT, telemetría anómala o un mensaje de extorsión. Tras un incidente de seguridad ya gestionado, un assessment demuestra, antes de la reanudación de la operación, que no quedan accesos residuales, un componente de la gestión de incidentes que NIS2 exige, por ejemplo, a las entidades afectadas en el art. 21, apartado 2, letra b). También en el contexto de los ciberseguros, por ejemplo en el diálogo de riesgos o tras un siniestro, un estado de compromiso documentado puede ser exigido o resultar útil.
03Metodología: artefactos, barridos IOC/TTP, telemetría EDR
Tras el scoping se recopilan artefactos forenses de forma amplia: información de procesos y de arranque automático, tareas programadas y servicios, registros de inicio de sesión y de eventos, historiales de línea de comandos y de PowerShell, conexiones de red y rastros en servicios de identidad y de nube. Sobre esta base se aplican dos estrategias de búsqueda complementarias: los barridos IOC contrastan los datos con indicadores de compromiso conocidos (hashes de archivos, direcciones IP, dominios), mientras que los análisis basados en TTP buscan técnicas de ataque con un enfoque de comportamiento a partir de la base de conocimiento MITRE ATT&CK, detectando así también actividad sin firma conocida. La telemetría EDR existente se analiza o se despliega temporalmente durante la investigación; los resultados llamativos se validan manualmente para separar los hallazgos reales del ruido.
04Diferencias frente al pentest y al threat hunting
Un test de penetración responde a la pregunta de por dónde podría entrar un atacante: está orientado a vulnerabilidades y simula el ataque. Un compromise assessment responde a la pregunta de si un atacante ya ha entrado o entró en el pasado: está orientado a evidencias y mira hacia atrás. El threat hunting, por su parte, es un proceso continuo y guiado por hipótesis dentro de una operación de security operations consolidada; el compromise assessment es, en cambio, un inventario puntual y de amplio alcance que puede realizarse incluso sin un SOC propio. Los tres formatos no se sustituyen entre sí, sino que se complementan.
05Entregables: conclusión de compromiso, hallazgos, recomendaciones
El resultado central es la conclusión sobre el compromiso: una valoración documentada de si en el alcance y el periodo examinados se encontraron indicios de actividad de atacantes activa o pasada, incluidas las limitaciones de esta conclusión, ya que un resultado negativo no demuestra una ausencia absoluta de compromiso, sino que se refiere a los datos realmente disponibles. A ello se suman un informe con los hallazgos individuales evaluados y los sistemas afectados, así como recomendaciones priorizadas de refuerzo y detección. Si se descubren compromisos activos, el assessment se convierte en una respuesta a incidentes estructurada; los puntos de traspaso deberían definirse de antemano, en línea con la integración de la gestión de incidentes en la gestión de ciberriesgos que describe NIST SP 800-61 Rev. 3.
06Hallazgos típicos
Los atacantes activos son el hallazgo más infrecuente, pero también el más crítico. Más habituales son los rastros de compromisos pasados nunca detectados, webshells en sistemas expuestos, mecanismos de persistencia como servicios de nueva creación, tareas programadas o entradas de arranque automático, así como cuentas privilegiadas comprometidas o huérfanas y herramientas de acceso remoto no autorizadas. Además, muchos assessments arrojan hallazgos estructurales: carencias en el registro de eventos y en la cobertura de sensores, periodos de retención de logs demasiado cortos o configuraciones inseguras que dificultarían un análisis forense posterior. Estos hallazgos también se incorporan a las recomendaciones; los requisitos de esta forensic readiness se describen en el módulo DER.2.2 del IT-Grundschutz del BSI.