01Objetivos y alcance de la comprobación
Se comprueba si las medidas de protección física de un emplazamiento pueden eludirse en condiciones realistas: perímetro, procesos de acceso y acompañamiento, protección de salas de servidores y áreas técnicas, así como el comportamiento de las personas empleadas. NIST SP 800-115 describe las pruebas de seguridad física como una técnica de comprobación no técnica en la que se superan cerraduras, lectores de tarjetas y otros controles físicos para obtener acceso no autorizado a determinados sistemas. El OSSTMM 3 de ISECOM asigna estas comprobaciones a la clase Physical Security (PHYSSEC) con sus dos canales Human y Physical y exige resultados cuantitativamente medibles, coherentes y repetibles que contengan únicamente hechos derivados de la propia prueba, expresamente sin interpretaciones subjetivas. También la guía práctica del BSI para test de intrusión en seguridad de la información menciona expresamente las instalaciones de infraestructura, como los mecanismos de control de acceso y la gestión técnica del edificio, como objeto de comprobación habitual.
02Escenarios de ataque típicos
En el centro están el acceso no autorizado y la cuestión de hasta dónde llega un atacante dentro del edificio: tailgating detrás de personas autorizadas, roles simulados como proveedor de servicios, repartidor o auditor (social engineering in situ), vías secundarias sin protección a través de la zona de entregas, el aparcamiento subterráneo o las entradas laterales, así como ataques mecánicos a la cerrajería y a los sistemas de bloqueo. En la clonación de tarjetas resulta decisiva la elección de la tecnología: en la muy extendida MIFARE Classic, cada sector de memoria está protegido con una clave propia de 48 bits del cifrado de flujo CRYPTO1; ya en 2009 se publicaron ataques que solo requieren contacto por radio con la tarjeta, sin acceso a un lector auténtico, y que reconstruyen una clave en menos de un segundo con hardware convencional, de modo que la tarjeta puede copiarse de inmediato. Los USB drops ponen a prueba la última milla en el interior: en un estudio de campo con 297 memorias USB depositadas en un campus, la tasa de éxito estimada se situó entre el 45 y el 98 por ciento y la primera memoria se conectó en menos de seis minutos, mayoritariamente con la intención de encontrar a su propietario. El objetivo nunca es recopilar fallos aislados, sino evidenciar la ruta de ataque desde el exterior hasta un objeto de protección definido.
03Rules of engagement y carta de autorización
Sin autorización por escrito, un test físico no es admisible: quien accede de forma ilícita a locales de empresa comete allanamiento (Hausfriedensbruch, § 123 StGB, pena privativa de libertad de hasta un año o multa, delito perseguible a instancia de parte); si además se supera una protección de acceso a datos, puede verse afectado el § 202a StGB. El BSI señala que quienes realizan las comprobaciones nunca deberían actuar sin encargo por escrito y que el objeto, el periodo y la profundidad de la comprobación, así como los deberes de colaboración, la responsabilidad y la confidencialidad, deben regularse contractualmente; si hay prestaciones externalizadas, el proveedor debe incluirse también en el contrato. NIST SP 800-115 ofrece en el anexo B una plantilla de rules of engagement con finalidad y ámbito de aplicación, supuestos y límites, riesgos, logística (personas, ventanas temporales, ubicaciones de la prueba incluidos badges, acompañamiento y personal de seguridad, medios de prueba), vías de comunicación y escalado incluidos los criterios de interrupción, así como una lista explícita de exclusiones. En la práctica, esto significa: llevar consigo una carta de autorización – NIST prevé para ello un formulario con firmas y datos de contacto que el equipo de prueba puede mostrar al personal de seguridad o a las fuerzas del orden –, una persona de contacto autorizada y localizable en todo momento durante la ventana de prueba y una posibilidad de verificación definida: el personal de vigilancia debe poder comprobar la legitimidad del equipo de prueba a través de un interlocutor o mediante documentos.
04Desarrollo de un test de intrusión física
Tras la clarificación de los objetivos y el scoping siguen el reconocimiento y la planificación de escenarios (información disponible públicamente, visitas al emplazamiento, observación de los cambios de turno y del tráfico de suministros), después la ejecución, una reunión de cierre y el informe. En pruebas de varios días, el BSI recomienda una breve conversación cada mañana entre el equipo de prueba y el personal técnico implicado del cliente, así como un resumen breve al concluir los trabajos; los hallazgos críticos deben analizarse in situ lo suficiente para que los responsables puedan subsanarlos de inmediato. Es importante una profundidad de intervención moderada: deben aportarse evidencias, pero sin dañar los sistemas ni la cerrajería. Si se ven afectados datos personales, hay que implicar antes de las pruebas al delegado de protección de datos y, en su caso, a la representación de los trabajadores; según el BSI, las comprobaciones con componente de social engineering solo deben realizarse en condiciones marco precisamente definidas, con la participación de la representación de los trabajadores y con especialistas formados para ello. Para este tipo de pruebas, NIST subraya que los resultados sirven a la seguridad de la organización y no para señalar a personas concretas. Para las comprobaciones periódicas, el BSI indica un ciclo de dos a tres años, ya que con regularidad se conocen nuevas vulnerabilidades y métodos de ataque.
05Encaje en el anexo A.7 de ISO/IEC 27001
El anexo A de ISO/IEC 27001:2022 estructura sus 93 controles en cuatro temas; 14 de ellos son controles físicos (A.7.1 a A.7.14), desde los perímetros de seguridad (A.7.1) pasando por el acceso físico (A.7.2) y la protección de oficinas, salas e instalaciones (A.7.3) hasta el trabajo en áreas seguras (A.7.6) y la mesa y pantalla despejadas (A.7.7). Novedad frente a la versión de 2013 es A.7.4, sobre la supervisión de la seguridad física; las indicaciones de implementación las aporta ISO/IEC 27002:2022. La norma no exige expresamente un test de intrusión física, pero sí requiere supervisar y medir los procesos y las medidas y evaluar la eficacia del sistema de gestión (capítulo 9.1), así como someter la seguridad de la información a revisiones independientes a intervalos planificados (A.5.35). En el IT-Grundschutz del BSI se corresponden los módulos de la capa INF, entre otros INF.1 Allgemeines Gebäude e INF.2 Rechenzentrum sowie Serverraum.
06Qué aporta un buen informe
El informe debería comenzar con la descripción del objeto y de las condiciones de la comprobación, seguida de un resumen para la dirección y de capítulos técnicos con descripciones comprensibles y recomendaciones; el BSI aconseja renunciar a recomendaciones de productos concretos y mencionar en su lugar categorías de producto. Para la priorización resulta adecuada una clasificación que combine el potencial de daño y el tiempo de reacción necesario: el BSI utiliza alto (de inmediato), medio (a corto plazo), bajo (a medio plazo) y a título informativo (a largo plazo), e incorpora a la valoración la necesidad de protección de los datos así como las capacidades y los medios que requiere el atacante. En las pruebas físicas se añaden: la reconstrucción cronológica de las rutas de ataque con evidencias, la asignación de los hallazgos a los controles afectados (por ejemplo A.7.1 a A.7.4) y la mención expresa de lo que sí funcionó, es decir, los intentos detectados y repelidos como base de valoración del servicio de vigilancia y de los procesos de notificación. Igualmente forman parte de ello un círculo de distribución limitado, una clasificación de confidencialidad y la indicación de que los resultados reflejan el estado en el momento de la prueba.