Caso de éxito

Cybersecurity · Auditoría de ciberseguridad avanzada

El Ayuntamiento de Santurtzi conoce su exposición real y define su hoja de ruta en ciberseguridad

Auditoría de ciberseguridad avanzada sobre la infraestructura completa del ayuntamiento: superficie pública, red interna y análisis OSINT, para identificar vectores de ataque reales y establecer un plan de mejora a medio-largo plazo.

De desconocer el estado real de la infraestructura a tener un mapa claro de riesgos y un plan de acción.

El departamento de informática del Ayuntamiento de Santurtzi necesitaba saber si sus herramientas, redes e infraestructura de telecomunicaciones estaban desplegadas de forma segura. El proveedor de EDR que tenían contratado no estaba haciendo correctamente su trabajo, y el ayuntamiento no tenía visibilidad sobre su exposición real. Irontec realizó una auditoría avanzada en cuatro fases, cubriendo superficie pública, red interna y análisis OSINT, y entregó un informe detallado con los vectores de ataque reales y las prioridades de actuación.

Auditoría de ciberseguridad avanzada de Irontec para el Ayuntamiento de Santurtzi
Reto principal Determinar el estado real de seguridad de la infraestructura y los vectores de ataque explotables.
Intervención Auditoría avanzada en cuatro fases: reconocimiento, explotación, postexplotación y documentación.
Valor generado Imagen AS-IS de la ciberseguridad del ayuntamiento y hoja de ruta de mejoras priorizada.

Una infraestructura sin visibilidad de riesgos y con un proveedor de seguridad que no cumplía.

La prioridad era obtener una imagen objetiva del estado de seguridad, identificar los vectores de ataque reales y definir un plan de mejoras a medio-largo plazo, sin restricciones tecnológicas y en el plazo de un mes.

01

Falta de visibilidad sobre la exposición real

El ayuntamiento no tenía certeza de si sus herramientas, redes e infraestructura de telecomunicaciones estaban configuradas y desplegadas de forma segura.

02

Proveedor de EDR ineficaz

Contaban con un proveedor externo de EDR, pero el proceso de auditoría reveló que no estaba realizando correctamente su función, dejando expuestos vectores de ataque sin detectar.

03

Magnitud del entorno y plazo ajustado

Completar todas las fases de la auditoría sobre una infraestructura con más de 300 usuarios en el tiempo estimado de un mes fue un reto exigente que se resolvió en tiempo y forma.

Cuatro fases para una imagen completa de la exposición y los vectores de ataque reales.

Fase de reconocimiento: análisis de superficie pública, red interna y OSINT
01

Reconocimiento

Análisis de la superficie de exposición completa: espectro público, endpoints disponibles en la red interna y análisis OSINT sobre la organización para determinar la tipología y el nivel de concienciación de los usuarios.

Fase de explotación: definición de metodologías para explotar vulnerabilidades detectadas
02

Explotación

Definición y aplicación de las metodologías para explotar las vulnerabilidades identificadas, con un filtrado manual que distingue las vías realmente explotables de las de difícil ejecución práctica.

Fase de postexplotación: análisis del alcance dentro de la infraestructura del cliente
03

Postexplotación

Una vez explotada una vía de entrada, análisis del alcance potencial dentro de la infraestructura: a qué sistemas podría acceder un atacante y con qué nivel de impacto.

Fase de documentación: informe detallado por tipología de auditoría con plan de mejoras
04

Documentación

Generación de un informe detallado por cada tipología de auditoría realizada, con los hallazgos priorizados y un plan de mejoras accionable a medio-largo plazo.

Un proceso sistemático que cubre toda la superficie de ataque, desde fuera hacia dentro.

La auditoría avanzada de Irontec combina reconocimiento de superficie pública e interna, análisis OSINT y explotación controlada con filtrado manual de vulnerabilidades. El resultado no es solo un listado de problemas, sino una imagen fiel del riesgo real y un plan de acción priorizado que el ayuntamiento puede ejecutar de forma progresiva.

Herramientas y metodologías de una suite de auditoría avanzada, probada y en evolución continua.

Irontec trabaja con una suite consolidada de herramientas a la que añade nuevas capacidades de forma progresiva, aplicando siempre un filtrado manual que distingue vulnerabilidades realmente explotables de las de impacto residual.

NessusNmapNucleiCrackMapExecBurp SuiteOSINT NessusNmapNucleiCrackMapExecBurp SuiteOSINT
Reconocimiento de superficieAnálisis de red internaFingerprinting de endpointsEscaneo de vulnerabilidades Reconocimiento de superficieAnálisis de red internaFingerprinting de endpointsEscaneo de vulnerabilidades
Explotación controladaPostexplotaciónFiltrado manual de vulnerabilidadesAnálisis de alcance Explotación controladaPostexplotaciónFiltrado manual de vulnerabilidadesAnálisis de alcance
OSINT organizacionalAnálisis de concienciaciónInforme por tipologíaPlan de mejorasEDRMFA OSINT organizacionalAnálisis de concienciaciónInforme por tipologíaPlan de mejorasEDRMFA

Una radiografía real del riesgo y un plan de acción claro.

La auditoría permitió al Ayuntamiento de Santurtzi pasar de una postura de incertidumbre a un conocimiento preciso de su exposición real y los pasos concretos a dar.

+300

Usuarios del entorno auditado

La auditoría cubrió la infraestructura completa del ayuntamiento, con más de 300 usuarios entre personal y servicios ciudadanos.

4

Tipologías de auditoría completadas

Reconocimiento, explotación, postexplotación y documentación: informe detallado para cada fase del proceso.

1 mes

Plazo de entrega cumplido

El proyecto se completó en tiempo y forma, incluyendo todas las fases de la auditoría avanzada sobre un entorno de gran magnitud.

Gestionamos servicios y datos de más de 300 usuarios entre personal y ciudadanía, y sabíamos que teníamos que revisar nuestra seguridad, pero no teníamos una imagen real de por dónde empezar. La auditoría de Irontec nos dio esa foto: qué está realmente expuesto y qué es explotable de verdad. Salimos con un plan de trabajo priorizado y con criterio para decidir dónde invertir primero.

Joseba Fernandez · Jefe del Servicio de Informática del Ayuntamiento de Santurtzi

Descarga el caso completo

Descarga el caso completo