Reservar cita

La seguridad física en el test de intrusión

Cómo comprobar los controles de acceso, los procesos del edificio y el comportamiento in situ en condiciones de ataque realistas: de forma controlada, autorizada y documentada de manera trazable.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

93controles en el anexo A de ISO/IEC 27001:2022
14de ellos son controles físicos (A.7.1 a A.7.14)
45–98por ciento de tasa de éxito estimada — estudio de campo con 297 memorias USB
48bits: clave CRYPTO1 de la MIFARE Classic — reconstruida en menos de un segundo

En muchos programas de seguridad, la seguridad física se considera un asunto resuelto: hay un perímetro, esclusas de paso, lectores de tarjetas y un servicio de vigilancia. Si estas medidas realmente resisten en su interacción con las personas y los procesos solo se demuestra en condiciones de ataque, por ejemplo cuando alguien pasa con un rol plausible, con una tarjeta clonada o simplemente a rebufo de un grupo. Un test de intrusión física comprueba exactamente eso: con un alcance claramente delimitado, autorización por escrito y criterios de interrupción definidos. Así aporta una evidencia de eficacia para medidas que no pueden valorarse de forma sólida únicamente mediante la revisión documental.

Lo esencial en resumen

Seis bloques temáticos — toca para desplegar.

Escenarios de ataque típicos

Cuatro vías desde el exterior hasta el interior del edificio — toca un escenario.

Acceso
  • Tailgating detrás de personas autorizadas y roles simulados como proveedor de servicios, repartidor o auditor (social engineering in situ).
  • En el centro está la cuestión de hasta dónde llega un atacante dentro del edificio.
TailgatingProveedor de serviciosRepartidorAuditorSocial engineering in situ

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

National Institute of Standards and Technology (NIST) · 2008

Technical Guide to Information Security Testing and Assessment (SP 800-115)

Describe las pruebas de seguridad física como técnica de comprobación no técnica y contiene en el anexo B una plantilla de rules of engagement, incluidas lista de exclusiones y criterios de interrupción.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2016

Ein Praxis-Leitfaden für IS-Penetrationstests, Version 1.2

Menciona los mecanismos de control de acceso y la gestión técnica del edificio como objeto de comprobación habitual y establece requisitos sobre el encargo por escrito, la implicación de protección de datos y de la representación de los trabajadores, la profundidad de la comprobación, la estructura del informe, los niveles de criticidad y el ciclo de repetición.

ISO/IEC · 2022

ISO/IEC 27002:2022 – Information security, cybersecurity and privacy protection – Information security controls

Aporta las indicaciones de implementación de los 14 controles físicos (7.1 a 7.14) que el anexo A de ISO/IEC 27001:2022 recoge como A.7.

ISECOM (Institute for Security and Open Methodologies) · 2010

OSSTMM 3 – The Open Source Security Testing Methodology Manual

Presenta Human y Physical como canales de prueba propios de la clase Physical Security (PHYSSEC) y exige resultados cuantitativamente medibles, coherentes y repetibles, sin interpretación subjetiva.

IEEE Symposium on Security and Privacy (Tischer et al.) · 2016

Users Really Do Plug in USB Drives They Find

Estudio de campo con 297 memorias USB depositadas: tasa de éxito estimada del 45 al 98 por ciento, primera memoria conectada tras menos de seis minutos.

IEEE Symposium on Security and Privacy (S&P '09) – Garcia et al., Radboud University Nijmegen · 2009

Wirelessly Pickpocketing a Mifare Classic Card

Muestra cuatro ataques que solo requieren contacto por radio con la tarjeta; el más grave reconstruye una clave de sector CRYPTO1 de 48 bits en menos de un segundo con hardware convencional y permite copiar la tarjeta de inmediato.

¿Poner a prueba sus medidas de protección física?

Analizamos conjuntamente emplazamientos, escenarios y condiciones marco y aclaramos en una primera conversación qué alcance de comprobación y qué rules of engagement tienen sentido para usted.