Reservar cita

La seguridad física en el test de intrusión

Cómo comprobar los controles de acceso, los procesos del edificio y el comportamiento in situ en condiciones de ataque realistas: de forma controlada, autorizada y documentada de manera trazable.

En muchos programas de seguridad, la seguridad física se considera un asunto resuelto: hay un perímetro, esclusas de paso, lectores de tarjetas y un servicio de vigilancia. Si estas medidas realmente resisten en su interacción con las personas y los procesos solo se demuestra en condiciones de ataque, por ejemplo cuando alguien pasa con un rol plausible, con una tarjeta clonada o simplemente a rebufo de un grupo. Un test de intrusión física comprueba exactamente eso: con un alcance claramente delimitado, autorización por escrito y criterios de interrupción definidos. Así aporta una evidencia de eficacia para medidas que no pueden valorarse de forma sólida únicamente mediante la revisión documental.

Lo esencial en resumen

01

Objetivos y alcance de la comprobación

Se comprueba si las medidas de protección física de un emplazamiento pueden eludirse en condiciones realistas: perímetro, procesos de acceso y acompañamiento, protección de salas de servidores y áreas técnicas, así como el comportamiento de las personas empleadas. NIST SP 800-115 describe las pruebas de seguridad física como una técnica de comprobación no técnica en la que se superan cerraduras, lectores de tarjetas y otros controles físicos para obtener acceso no autorizado a determinados sistemas. El OSSTMM 3 de ISECOM asigna estas comprobaciones a la clase Physical Security (PHYSSEC) con sus dos canales Human y Physical y exige resultados cuantitativamente medibles, coherentes y repetibles que contengan únicamente hechos derivados de la propia prueba, expresamente sin interpretaciones subjetivas. También la guía práctica del BSI para test de intrusión en seguridad de la información menciona expresamente las instalaciones de infraestructura, como los mecanismos de control de acceso y la gestión técnica del edificio, como objeto de comprobación habitual.

02

Escenarios de ataque típicos

En el centro están el acceso no autorizado y la cuestión de hasta dónde llega un atacante dentro del edificio: tailgating detrás de personas autorizadas, roles simulados como proveedor de servicios, repartidor o auditor (social engineering in situ), vías secundarias sin protección a través de la zona de entregas, el aparcamiento subterráneo o las entradas laterales, así como ataques mecánicos a la cerrajería y a los sistemas de bloqueo. En la clonación de tarjetas resulta decisiva la elección de la tecnología: en la muy extendida MIFARE Classic, cada sector de memoria está protegido con una clave propia de 48 bits del cifrado de flujo CRYPTO1; ya en 2009 se publicaron ataques que solo requieren contacto por radio con la tarjeta, sin acceso a un lector auténtico, y que reconstruyen una clave en menos de un segundo con hardware convencional, de modo que la tarjeta puede copiarse de inmediato. Los USB drops ponen a prueba la última milla en el interior: en un estudio de campo con 297 memorias USB depositadas en un campus, la tasa de éxito estimada se situó entre el 45 y el 98 por ciento y la primera memoria se conectó en menos de seis minutos, mayoritariamente con la intención de encontrar a su propietario. El objetivo nunca es recopilar fallos aislados, sino evidenciar la ruta de ataque desde el exterior hasta un objeto de protección definido.

03

Rules of engagement y carta de autorización

Sin autorización por escrito, un test físico no es admisible: quien accede de forma ilícita a locales de empresa comete allanamiento (Hausfriedensbruch, § 123 StGB, pena privativa de libertad de hasta un año o multa, delito perseguible a instancia de parte); si además se supera una protección de acceso a datos, puede verse afectado el § 202a StGB. El BSI señala que quienes realizan las comprobaciones nunca deberían actuar sin encargo por escrito y que el objeto, el periodo y la profundidad de la comprobación, así como los deberes de colaboración, la responsabilidad y la confidencialidad, deben regularse contractualmente; si hay prestaciones externalizadas, el proveedor debe incluirse también en el contrato. NIST SP 800-115 ofrece en el anexo B una plantilla de rules of engagement con finalidad y ámbito de aplicación, supuestos y límites, riesgos, logística (personas, ventanas temporales, ubicaciones de la prueba incluidos badges, acompañamiento y personal de seguridad, medios de prueba), vías de comunicación y escalado incluidos los criterios de interrupción, así como una lista explícita de exclusiones. En la práctica, esto significa: llevar consigo una carta de autorización – NIST prevé para ello un formulario con firmas y datos de contacto que el equipo de prueba puede mostrar al personal de seguridad o a las fuerzas del orden –, una persona de contacto autorizada y localizable en todo momento durante la ventana de prueba y una posibilidad de verificación definida: el personal de vigilancia debe poder comprobar la legitimidad del equipo de prueba a través de un interlocutor o mediante documentos.

04

Desarrollo de un test de intrusión física

Tras la clarificación de los objetivos y el scoping siguen el reconocimiento y la planificación de escenarios (información disponible públicamente, visitas al emplazamiento, observación de los cambios de turno y del tráfico de suministros), después la ejecución, una reunión de cierre y el informe. En pruebas de varios días, el BSI recomienda una breve conversación cada mañana entre el equipo de prueba y el personal técnico implicado del cliente, así como un resumen breve al concluir los trabajos; los hallazgos críticos deben analizarse in situ lo suficiente para que los responsables puedan subsanarlos de inmediato. Es importante una profundidad de intervención moderada: deben aportarse evidencias, pero sin dañar los sistemas ni la cerrajería. Si se ven afectados datos personales, hay que implicar antes de las pruebas al delegado de protección de datos y, en su caso, a la representación de los trabajadores; según el BSI, las comprobaciones con componente de social engineering solo deben realizarse en condiciones marco precisamente definidas, con la participación de la representación de los trabajadores y con especialistas formados para ello. Para este tipo de pruebas, NIST subraya que los resultados sirven a la seguridad de la organización y no para señalar a personas concretas. Para las comprobaciones periódicas, el BSI indica un ciclo de dos a tres años, ya que con regularidad se conocen nuevas vulnerabilidades y métodos de ataque.

05

Encaje en el anexo A.7 de ISO/IEC 27001

El anexo A de ISO/IEC 27001:2022 estructura sus 93 controles en cuatro temas; 14 de ellos son controles físicos (A.7.1 a A.7.14), desde los perímetros de seguridad (A.7.1) pasando por el acceso físico (A.7.2) y la protección de oficinas, salas e instalaciones (A.7.3) hasta el trabajo en áreas seguras (A.7.6) y la mesa y pantalla despejadas (A.7.7). Novedad frente a la versión de 2013 es A.7.4, sobre la supervisión de la seguridad física; las indicaciones de implementación las aporta ISO/IEC 27002:2022. La norma no exige expresamente un test de intrusión física, pero sí requiere supervisar y medir los procesos y las medidas y evaluar la eficacia del sistema de gestión (capítulo 9.1), así como someter la seguridad de la información a revisiones independientes a intervalos planificados (A.5.35). En el IT-Grundschutz del BSI se corresponden los módulos de la capa INF, entre otros INF.1 Allgemeines Gebäude e INF.2 Rechenzentrum sowie Serverraum.

06

Qué aporta un buen informe

El informe debería comenzar con la descripción del objeto y de las condiciones de la comprobación, seguida de un resumen para la dirección y de capítulos técnicos con descripciones comprensibles y recomendaciones; el BSI aconseja renunciar a recomendaciones de productos concretos y mencionar en su lugar categorías de producto. Para la priorización resulta adecuada una clasificación que combine el potencial de daño y el tiempo de reacción necesario: el BSI utiliza alto (de inmediato), medio (a corto plazo), bajo (a medio plazo) y a título informativo (a largo plazo), e incorpora a la valoración la necesidad de protección de los datos así como las capacidades y los medios que requiere el atacante. En las pruebas físicas se añaden: la reconstrucción cronológica de las rutas de ataque con evidencias, la asignación de los hallazgos a los controles afectados (por ejemplo A.7.1 a A.7.4) y la mención expresa de lo que sí funcionó, es decir, los intentos detectados y repelidos como base de valoración del servicio de vigilancia y de los procesos de notificación. Igualmente forman parte de ello un círculo de distribución limitado, una clasificación de confidencialidad y la indicación de que los resultados reflejan el estado en el momento de la prueba.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

National Institute of Standards and Technology (NIST) · 2008

Technical Guide to Information Security Testing and Assessment (SP 800-115)

Describe las pruebas de seguridad física como técnica de comprobación no técnica y contiene en el anexo B una plantilla de rules of engagement, incluidas lista de exclusiones y criterios de interrupción.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2016

Ein Praxis-Leitfaden für IS-Penetrationstests, Version 1.2

Menciona los mecanismos de control de acceso y la gestión técnica del edificio como objeto de comprobación habitual y establece requisitos sobre el encargo por escrito, la implicación de protección de datos y de la representación de los trabajadores, la profundidad de la comprobación, la estructura del informe, los niveles de criticidad y el ciclo de repetición.

ISO/IEC · 2022

ISO/IEC 27002:2022 – Information security, cybersecurity and privacy protection – Information security controls

Aporta las indicaciones de implementación de los 14 controles físicos (7.1 a 7.14) que el anexo A de ISO/IEC 27001:2022 recoge como A.7.

ISECOM (Institute for Security and Open Methodologies) · 2010

OSSTMM 3 – The Open Source Security Testing Methodology Manual

Presenta Human y Physical como canales de prueba propios de la clase Physical Security (PHYSSEC) y exige resultados cuantitativamente medibles, coherentes y repetibles, sin interpretación subjetiva.

IEEE Symposium on Security and Privacy (Tischer et al.) · 2016

Users Really Do Plug in USB Drives They Find

Estudio de campo con 297 memorias USB depositadas: tasa de éxito estimada del 45 al 98 por ciento, primera memoria conectada tras menos de seis minutos.

IEEE Symposium on Security and Privacy (S&P '09) – Garcia et al., Radboud University Nijmegen · 2009

Wirelessly Pickpocketing a Mifare Classic Card

Muestra cuatro ataques que solo requieren contacto por radio con la tarjeta; el más grave reconstruye una clave de sector CRYPTO1 de 48 bits en menos de un segundo con hardware convencional y permite copiar la tarjeta de inmediato.

¿Poner a prueba sus medidas de protección física?

Analizamos conjuntamente emplazamientos, escenarios y condiciones marco y aclaramos en una primera conversación qué alcance de comprobación y qué rules of engagement tienen sentido para usted.