· 9 min
Cómo auditar la seguridad de un sistema en producción sin tumbarlo
Metodología para revisar exposición, secretos, dependencias y controles en sistemas activos sin interrumpir la operación ni introducir riesgo innecesario.
Por Devson Labs
· 9 min
Metodología para revisar exposición, secretos, dependencias y controles en sistemas activos sin interrumpir la operación ni introducir riesgo innecesario.
Por Devson Labs

Auditar seguridad en producción es distinto a hacerlo en un laboratorio: cada consulta, escaneo o cambio puede afectar usuarios reales y dinero real. Eso no significa posponer la auditoría hasta el próximo rediseño. Significa usar una secuencia que priorice observación sobre intrusión, y cambios pequeños sobre big bang.
Esta guía resume cómo abordamos sistemas heredados y plataformas SaaS propias cuando el negocio no puede apagarse ni siquiera un fin de semana.
Empieza sin tocar el sistema. Recolecta DNS, certificados TLS, headers HTTP, subdominios públicos, registros en bases de datos de internet (solo lo ya expuesto), repositorios filtrados y documentación interna. El objetivo es el mapa de superficie de ataque sin generar tráfico agresivo.
Con acceso de solo lectura a consolas cloud, IAM y logs, evalúa quién puede hacer qué. Busca roles sobre-permisivos, claves de servicio sin rotación y buckets o bases expuestas por error de configuración. En AWS, Azure o GCP esto suele revelar más riesgo que el código mismo.
En producción, la configuración mal puesta supera al bug de aplicación como causa de brecha.
Genera un SBOM (lista de dependencias) desde el build o el contenedor. Cruza versiones contra bases de CVEs. Revisa variables de entorno, vaults y archivos de config en servidores — sin reiniciar servicios salvo ventana acordada. Prioriza dependencias con exploit público y exposición internet.
Solo después de las fases anteriores, ejecuta escaneos DAST suaves o pruebas manuales en horarios de baja carga, con rate limits y exclusiones. Nunca corras herramientas de fuzzing agresivo contra producción sin ambiente espejo. Si no hay staging, crea un canary o replica de lectura para pruebas destructivas.
La auditoría técnica incompleta ignora a quien sabe que hay que reiniciar un servicio los lunes o que existe un túnel SSH olvidado. Entrevista a ops, soporte y el dev más antiguo. Documenta runbooks informales antes de que se vayan.
Trackea: porcentaje de cuentas con MFA, tiempo medio de baja (horas desde último día hasta revocación), número de admins vs usuarios totales, excepciones activas sin fecha de expiración. Revisar tres números cada mes convence a dirección mejor que un informe de 40 páginas.
Evita: parchear el viernes sin rollback, cambiar reglas de firewall sin consola out-of-band, escanear con credenciales admin en horario pico, o probar exploits de denegación de servicio en el cluster principal. La auditoría defensiva reduce riesgo, no lo crea.
La metodología de cinco fases cubre el 80% del valor en la mayoría de PyMEs. Escala a auditoría formal o pentest cuando: vas a certificarte, un cliente exige evidencia externa, o los hallazgos de fase 4 incluyen críticos explotables en producción. No mezcles remediación urgente con auditoría simultánea — primero cierra la hemorragia, luego mide de nuevo.
En Devson Labs auditamos sistemas en producción que no pueden fallar: inventario de exposición, secretos, dependencias y controles sin detener la operación. Si heredaste una plataforma y no sabes por dónde empezar, solicita una Radiografía o revisa nuestro servicio de ciberseguridad.
Explicación clara del pentesting ético para directivos: tipos, alcance, entregables y señales de que tu organización en México ya debería contratar uno.
Cómo definir quién accede a qué cuenta, con qué permisos y bajo qué reglas — política de gestión de redes sociales orientada a seguridad para equipos en México.
Cómo funcionan los tokens de sesión y el login social con Google, qué puede salir mal cuando una cuenta se compromete, y cómo reducir riesgos sin abandonar la comodidad.