Se comprueba si las medidas de protección física de un emplazamiento pueden eludirse en condiciones realistas: perímetro, procesos de acceso y acompañamiento, protección de salas de servidores y áreas técnicas, así como el comportamiento de las personas empleadas. NIST SP 800-115 describe las pruebas de seguridad física como una técnica de comprobación no técnica en la que se superan cerraduras, lectores de tarjetas y otros controles físicos para obtener acceso no autorizado a determinados sistemas. El OSSTMM 3 de ISECOM asigna estas comprobaciones a la clase Physical Security (PHYSSEC) con sus dos canales Human y Physical y exige resultados cuantitativamente medibles, coherentes y repetibles que contengan únicamente hechos derivados de la propia prueba, expresamente sin interpretaciones subjetivas. También la guía práctica del BSI para test de intrusión en seguridad de la información menciona expresamente las instalaciones de infraestructura, como los mecanismos de control de acceso y la gestión técnica del edificio, como objeto de comprobación habitual.
La seguridad física en el test de intrusión
Cómo comprobar los controles de acceso, los procesos del edificio y el comportamiento in situ en condiciones de ataque realistas: de forma controlada, autorizada y documentada de manera trazable.
En muchos programas de seguridad, la seguridad física se considera un asunto resuelto: hay un perímetro, esclusas de paso, lectores de tarjetas y un servicio de vigilancia. Si estas medidas realmente resisten en su interacción con las personas y los procesos solo se demuestra en condiciones de ataque, por ejemplo cuando alguien pasa con un rol plausible, con una tarjeta clonada o simplemente a rebufo de un grupo. Un test de intrusión física comprueba exactamente eso: con un alcance claramente delimitado, autorización por escrito y criterios de interrupción definidos. Así aporta una evidencia de eficacia para medidas que no pueden valorarse de forma sólida únicamente mediante la revisión documental.
Lo esencial en resumen
Seis bloques temáticos — toca para desplegar.
Escenarios de ataque típicos
Cuatro vías desde el exterior hasta el interior del edificio — toca un escenario.
- Tailgating detrás de personas autorizadas y roles simulados como proveedor de servicios, repartidor o auditor (social engineering in situ).
- En el centro está la cuestión de hasta dónde llega un atacante dentro del edificio.
- Vías secundarias sin protección a través de la zona de entregas, el aparcamiento subterráneo o las entradas laterales.
- Ataques mecánicos a la cerrajería y a los sistemas de bloqueo.
- En la muy extendida MIFARE Classic, cada sector de memoria está protegido con una clave propia de 48 bits del cifrado de flujo CRYPTO1.
- Ya en 2009 se publicaron ataques que solo requieren contacto por radio con la tarjeta — sin acceso a un lector auténtico — y reconstruyen una clave en menos de un segundo con hardware convencional, de modo que la tarjeta puede copiarse de inmediato.
- Los USB drops ponen a prueba la última milla en el interior.
- En un estudio de campo con 297 memorias USB depositadas en un campus, la tasa de éxito estimada se situó entre el 45 y el 98 por ciento; la primera memoria se conectó en menos de seis minutos — mayoritariamente para encontrar a su propietario.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Technical Guide to Information Security Testing and Assessment (SP 800-115)
Describe las pruebas de seguridad física como técnica de comprobación no técnica y contiene en el anexo B una plantilla de rules of engagement, incluidas lista de exclusiones y criterios de interrupción.
Ein Praxis-Leitfaden für IS-Penetrationstests, Version 1.2
Menciona los mecanismos de control de acceso y la gestión técnica del edificio como objeto de comprobación habitual y establece requisitos sobre el encargo por escrito, la implicación de protección de datos y de la representación de los trabajadores, la profundidad de la comprobación, la estructura del informe, los niveles de criticidad y el ciclo de repetición.
ISO/IEC 27002:2022 – Information security, cybersecurity and privacy protection – Information security controls
Aporta las indicaciones de implementación de los 14 controles físicos (7.1 a 7.14) que el anexo A de ISO/IEC 27001:2022 recoge como A.7.
OSSTMM 3 – The Open Source Security Testing Methodology Manual
Presenta Human y Physical como canales de prueba propios de la clase Physical Security (PHYSSEC) y exige resultados cuantitativamente medibles, coherentes y repetibles, sin interpretación subjetiva.
Users Really Do Plug in USB Drives They Find
Estudio de campo con 297 memorias USB depositadas: tasa de éxito estimada del 45 al 98 por ciento, primera memoria conectada tras menos de seis minutos.
Wirelessly Pickpocketing a Mifare Classic Card
Muestra cuatro ataques que solo requieren contacto por radio con la tarjeta; el más grave reconstruye una clave de sector CRYPTO1 de 48 bits en menos de un segundo con hardware convencional y permite copiar la tarjeta de inmediato.
Servicios relacionados
¿Poner a prueba sus medidas de protección física?
Analizamos conjuntamente emplazamientos, escenarios y condiciones marco y aclaramos en una primera conversación qué alcance de comprobación y qué rules of engagement tienen sentido para usted.