Saltearse al contenido

Seguridad física

La seguridad física es el eslabón que muchas organizaciones olvidan: de poco sirve un firewall si cualquiera entra por la puerta detrás de un empleado. Esta ficha cubre los vectores de intrusión física y de ingeniería social presencial en un engagement autorizado.

Tailgating/piggybacking colarse tras un empleado por una puerta con control de acceso
(manos ocupadas, "se me olvidó la tarjeta", uniforme de mensajería)
Suplantación presencial hacerse pasar por técnico/limpieza/proveedor/auditor con pretexto
Shoulder surfing mirar contraseñas/pantallas por encima del hombro
Dumpster diving rebuscar en la basura documentos/credenciales/notas
USB drop dejar memorias "perdidas" con payload (en alcance autorizado)
Acceso a zonas salas de reuniones, impresoras, puntos de red, racks sin cerrar
RFID/NFC muchas tarjetas de proximidad (125kHz LF tipo HID Prox) son clonables
Proxmark3 lectura/clonado de tarjetas en proximidad; Flipper Zero para demos LF/HF
Lectura acercarse a un empleado (ascensor, cola) y leer su tarjeta a corta distancia
Defensa tarjetas cifradas (HF seguras tipo DESFire), no LF 125kHz; fundas de bloqueo
- lock picking / bump keys en cerraduras de baja seguridad (salas, armarios)
- "under-the-door" / shove tools y bypass de barras antipánico mal instaladas
- puertas que no cierran, ventanas, accesos de servicio, horarios de limpieza
# todo esto SOLO con autorización explícita y alcance físico firmado
BadUSB/Rubber Ducky USB que se hace pasar por teclado y teclea comandos al conectarlo
USB "perdido" memorias con documento señuelo que llama a casa al abrirse (en alcance)
Objetivo medir si empleados conectan dispositivos desconocidos
- carta de autorización ("get out of jail") encima, con contacto que confirme la operación
- alcance físico firmado: sedes, horarios, qué se puede abrir/clonar, límites
- OPSEC: pretexto coherente (uniforme, acreditación falsa acordada), plan de salida
- no dañar, no coaccionar; documentar con fotos solo lo pactado
  • Antitailgating: esclusas/torniquetes, cultura de no dejar pasar, acompañar a visitas.
  • Tarjetas HF seguras (no LF clonable), PIN+tarjeta en zonas críticas, fundas RFID.
  • Clean desk, destructoras de documentos, bloqueo de pantalla, control de impresoras.
  • Deshabilitar USB o permitir solo dispositivos aprobados (control de dispositivos del EDR).
  • Vigilancia, registro de visitas, y formación a recepción/seguridad sobre pretextos.
  • Pentests físicos documentados (p. ej. relatos de equipos como TrustedSec/RedTeam Security) muestran tailgating y clonado RFID con tasa de éxito muy alta.
  • Stuxnet (2010): el salto a una red aislada se atribuye a USB como vector de entrada.
  • Clonado de tarjetas HID Prox con Proxmark es un clásico recurrente en engagements físicos.
  • Autorización física firmada + carta “get out of jail” y contacto
  • Alcance: sedes, horarios, qué se puede abrir/clonar/conectar
  • Pretexto presencial y vestuario/acreditación acordados
  • Vectores a probar: tailgating, RFID, USB drop, zonas sensibles
  • Equipo preparado (Proxmark/Flipper, USB, ganzúas si en alcance)
  • Documentación solo de lo pactado; sin daños ni coacción
  • Reporte con mejoras de control físico y formación