Seguridad física
La seguridad física es el eslabón que muchas organizaciones olvidan: de poco sirve un firewall si cualquiera entra por la puerta detrás de un empleado. Esta ficha cubre los vectores de intrusión física y de ingeniería social presencial en un engagement autorizado.
Vectores de intrusión física
Sección titulada «Vectores de intrusión física»Tailgating/piggybacking colarse tras un empleado por una puerta con control de acceso (manos ocupadas, "se me olvidó la tarjeta", uniforme de mensajería)Suplantación presencial hacerse pasar por técnico/limpieza/proveedor/auditor con pretextoShoulder surfing mirar contraseñas/pantallas por encima del hombroDumpster diving rebuscar en la basura documentos/credenciales/notasUSB drop dejar memorias "perdidas" con payload (en alcance autorizado)Acceso a zonas salas de reuniones, impresoras, puntos de red, racks sin cerrarClonado de credenciales de acceso
Sección titulada «Clonado de credenciales de acceso»RFID/NFC muchas tarjetas de proximidad (125kHz LF tipo HID Prox) son clonablesProxmark3 lectura/clonado de tarjetas en proximidad; Flipper Zero para demos LF/HFLectura acercarse a un empleado (ascensor, cola) y leer su tarjeta a corta distanciaDefensa tarjetas cifradas (HF seguras tipo DESFire), no LF 125kHz; fundas de bloqueoBypass de controles físicos
Sección titulada «Bypass de controles físicos»- lock picking / bump keys en cerraduras de baja seguridad (salas, armarios)- "under-the-door" / shove tools y bypass de barras antipánico mal instaladas- puertas que no cierran, ventanas, accesos de servicio, horarios de limpieza# todo esto SOLO con autorización explícita y alcance físico firmadoUSB drop y dispositivos
Sección titulada «USB drop y dispositivos»BadUSB/Rubber Ducky USB que se hace pasar por teclado y teclea comandos al conectarloUSB "perdido" memorias con documento señuelo que llama a casa al abrirse (en alcance)Objetivo medir si empleados conectan dispositivos desconocidosEjecución (engagement autorizado)
Sección titulada «Ejecución (engagement autorizado)»- carta de autorización ("get out of jail") encima, con contacto que confirme la operación- alcance físico firmado: sedes, horarios, qué se puede abrir/clonar, límites- OPSEC: pretexto coherente (uniforme, acreditación falsa acordada), plan de salida- no dañar, no coaccionar; documentar con fotos solo lo pactadoDefensa (blue team / seguridad física)
Sección titulada «Defensa (blue team / seguridad física)»- Antitailgating: esclusas/torniquetes, cultura de no dejar pasar, acompañar a visitas.
- Tarjetas HF seguras (no LF clonable), PIN+tarjeta en zonas críticas, fundas RFID.
- Clean desk, destructoras de documentos, bloqueo de pantalla, control de impresoras.
- Deshabilitar USB o permitir solo dispositivos aprobados (control de dispositivos del EDR).
- Vigilancia, registro de visitas, y formación a recepción/seguridad sobre pretextos.
Casos reales
Sección titulada «Casos reales»- Pentests físicos documentados (p. ej. relatos de equipos como TrustedSec/RedTeam Security) muestran tailgating y clonado RFID con tasa de éxito muy alta.
- Stuxnet (2010): el salto a una red aislada se atribuye a USB como vector de entrada.
- Clonado de tarjetas HID Prox con Proxmark es un clásico recurrente en engagements físicos.
Checklist de prueba
Sección titulada «Checklist de prueba»- Autorización física firmada + carta “get out of jail” y contacto
- Alcance: sedes, horarios, qué se puede abrir/clonar/conectar
- Pretexto presencial y vestuario/acreditación acordados
- Vectores a probar: tailgating, RFID, USB drop, zonas sensibles
- Equipo preparado (Proxmark/Flipper, USB, ganzúas si en alcance)
- Documentación solo de lo pactado; sin daños ni coacción
- Reporte con mejoras de control físico y formación