Reservar cita

Compromise Assessment: descubrir a los atacantes ocultos

Cómo determinar de forma fiable, con métodos forenses, si su entorno de TI está comprometido actualmente o lo estuvo en el pasado, y qué consecuencias se derivan de ello.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

14 díastiempo de permanencia mediano global en 2025 – según M-Trends 2026
52 %de los incidentes analizados se detectaron internamente – nada más
10 %«prior compromise» – tercer vector de ataque inicial más frecuente
30 %cuota de «prior compromise» en casos de ransomware

Los atacantes suelen moverse durante semanas sin ser detectados por las redes corporativas: según Mandiant M-Trends 2026, el tiempo de permanencia mediano global (dwell time) en 2025 fue de 14 días, notablemente superior en operaciones de espionaje, y solo el 52 % de los incidentes analizados se detectaron internamente. Un compromise assessment invierte por ello la perspectiva de evaluación habitual: en lugar de preguntar por dónde podría entrar un atacante, se investiga con métodos forenses si ya se ha producido un compromiso («assume breach»). Los motivos típicos son adquisiciones de empresas, sospechas concretas, el seguimiento de incidentes de seguridad o requerimientos de aseguradoras de ciberriesgos. El resultado es una conclusión documentada y basada en evidencias sobre el estado de compromiso, junto con recomendaciones priorizadas de refuerzo y detección.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegarlos.

Motivos típicos

Cuatro situaciones en las que se encarga un compromise assessment – toque un motivo.

10 % prior compromise
  • Antes de la integración, el comprador verifica si con la empresa objetivo está asumiendo un compromiso ya existente.
  • Según M-Trends 2026, un compromiso previo («prior compromise») fue, con un 10 %, el tercer vector de ataque inicial más frecuente – en casos de ransomware llegó incluso al 30 %.
Fusiones y adquisicionesPrior compromiseRansomware

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Mandiant (Google Cloud) · 2026

M-Trends 2026

Tiempo de permanencia mediano de 14 días (2025), 52 % de detección interna, «prior compromise» como tercer vector inicial más frecuente (10 %): base de datos que avala la relevancia de las evaluaciones de compromiso.

NIST · 2025

NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management

Referencia actual (abril de 2025, sustituye a la Rev. 2) para la integración de la gestión de incidentes en la gestión de riesgos, relevante para la transición del assessment a la respuesta a incidentes.

MITRE · 2026

MITRE ATT&CK

Base de conocimiento de tácticas, técnicas y procedimientos (TTP), actualmente en la versión v19 (abril de 2026), fundamento de los barridos basados en TTP en el compromise assessment.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El art. 21, apartado 2, letra b) exige medidas para la gestión de incidentes de seguridad: punto de conexión para evaluaciones de compromiso en casos de sospecha y en el seguimiento posterior.

BSI · 2023

IT-Grundschutz-Kompendium (Edition 2023), Baustein DER.2.2 „Vorsorge für die IT-Forensik“

Requisitos de forensic readiness (fuentes de datos, preservación de evidencias) que determinan en gran medida la calidad y el valor probatorio de un compromise assessment.

¿Quiere aclarar el estado de compromiso de su entorno?

En una primera conversación sin compromiso definimos juntos el alcance, la situación de los datos y la profundidad de investigación adecuada para un compromise assessment en su entorno.