Blog

· 9 min

Cómo auditar la seguridad de un sistema en producción sin tumbarlo

Metodología para revisar exposición, secretos, dependencias y controles en sistemas activos sin interrumpir la operación ni introducir riesgo innecesario.

Por Devson Labs

Cómo auditar la seguridad de un sistema en producción sin tumbarlo

Auditar seguridad en producción es distinto a hacerlo en un laboratorio: cada consulta, escaneo o cambio puede afectar usuarios reales y dinero real. Eso no significa posponer la auditoría hasta el próximo rediseño. Significa usar una secuencia que priorice observación sobre intrusión, y cambios pequeños sobre big bang.

Esta guía resume cómo abordamos sistemas heredados y plataformas SaaS propias cuando el negocio no puede apagarse ni siquiera un fin de semana.

Fase 1: reconocimiento pasivo (cero impacto)

Empieza sin tocar el sistema. Recolecta DNS, certificados TLS, headers HTTP, subdominios públicos, registros en bases de datos de internet (solo lo ya expuesto), repositorios filtrados y documentación interna. El objetivo es el mapa de superficie de ataque sin generar tráfico agresivo.

  • Inventario de endpoints públicos y métodos HTTP permitidos.
  • Revisión de cabeceras de seguridad (HSTS, CSP, cookies).
  • Verificación de TLS y cadena de certificados.
  • Búsqueda de secretos en repos e historial de commits.

Fase 2: revisión de configuración y accesos

Con acceso de solo lectura a consolas cloud, IAM y logs, evalúa quién puede hacer qué. Busca roles sobre-permisivos, claves de servicio sin rotación y buckets o bases expuestas por error de configuración. En AWS, Azure o GCP esto suele revelar más riesgo que el código mismo.

En producción, la configuración mal puesta supera al bug de aplicación como causa de brecha.

Fase 3: análisis de dependencias y secretos en runtime

Genera un SBOM (lista de dependencias) desde el build o el contenedor. Cruza versiones contra bases de CVEs. Revisa variables de entorno, vaults y archivos de config en servidores — sin reiniciar servicios salvo ventana acordada. Prioriza dependencias con exploit público y exposición internet.

Fase 4: pruebas activas controladas

Solo después de las fases anteriores, ejecuta escaneos DAST suaves o pruebas manuales en horarios de baja carga, con rate limits y exclusiones. Nunca corras herramientas de fuzzing agresivo contra producción sin ambiente espejo. Si no hay staging, crea un canary o replica de lectura para pruebas destructivas.

  1. Acuerda ventana y contacto de guardia.
  2. Define URLs y acciones prohibidas (pagos, borrados masivos).
  3. Monitorea latencia y errores 5xx en tiempo real.
  4. Detén al primer impacto medible en usuarios.

Fase 5: entrevistas y conocimiento tácito

La auditoría técnica incompleta ignora a quien sabe que hay que reiniciar un servicio los lunes o que existe un túnel SSH olvidado. Entrevista a ops, soporte y el dev más antiguo. Documenta runbooks informales antes de que se vayan.

Entregables que sí cambian el riesgo

  • Mapa de exposición con severidad de negocio.
  • Top 10 hallazgos con owner y fecha objetivo.
  • Quick wins de bajo riesgo (MFA, cerrar puerto, rotar clave filtrada).
  • Roadmap de cambios que requieren ventana de mantenimiento.

Métricas para medir progreso

Trackea: porcentaje de cuentas con MFA, tiempo medio de baja (horas desde último día hasta revocación), número de admins vs usuarios totales, excepciones activas sin fecha de expiración. Revisar tres números cada mes convence a dirección mejor que un informe de 40 páginas.

Errores que tumbarían producción

Evita: parchear el viernes sin rollback, cambiar reglas de firewall sin consola out-of-band, escanear con credenciales admin en horario pico, o probar exploits de denegación de servicio en el cluster principal. La auditoría defensiva reduce riesgo, no lo crea.

Cuándo escalar a auditoría formal

La metodología de cinco fases cubre el 80% del valor en la mayoría de PyMEs. Escala a auditoría formal o pentest cuando: vas a certificarte, un cliente exige evidencia externa, o los hallazgos de fase 4 incluyen críticos explotables en producción. No mezcles remediación urgente con auditoría simultánea — primero cierra la hemorragia, luego mide de nuevo.

En Devson Labs auditamos sistemas en producción que no pueden fallar: inventario de exposición, secretos, dependencias y controles sin detener la operación. Si heredaste una plataforma y no sabes por dónde empezar, solicita una Radiografía o revisa nuestro servicio de ciberseguridad.

Sigue leyendo