Saltar al contenido
02 · Auditoría02 · Auditing

Compromise AssessmentCompromise Assessment

Búsqueda de evidencia de compromiso activo o pasado en el entorno.Search for evidence of active or past compromise across the environment.

IOC · IOAIOC · IOA 2.4 · Auditorías Especializadas2.4 · Specialised Audits

¿Qué es este servicio?What is this service?

Es la búsqueda de evidencia de que la organización ya está comprometida, o lo estuvo. No busca vulnerabilidades: busca rastros de actividad de un atacante en registros, en memoria, en los equipos y en el tráfico.

A search for evidence that the organisation is already compromised, or has been. It does not look for vulnerabilities: it looks for traces of attacker activity in logs, memory, endpoints and traffic.

¿Para qué se usa?What is it used for?

Responde una pregunta distinta a la del pentest. El pentest pregunta si se puede entrar; este servicio pregunta si alguien ya entró. Se contrata típicamente después de una noticia sectorial, tras detectar algo raro, antes de una adquisición o cuando cambia el responsable de seguridad y quiere partir de una base limpia.

It answers a different question from a penetration test. The test asks whether entry is possible; this service asks whether somebody already got in. It is typically engaged after sector news, after spotting something odd, before an acquisition, or when a new security lead wants to start from a clean baseline.

Qué beneficios traeBenefits it delivers

  • Detecta compromisos activos que llevan meses pasando desapercibidos, que es el escenario habitual y no la excepción.
  • Da una respuesta con evidencia a la pregunta de la dirección, en vez de una opinión tranquilizadora.
  • Es requisito práctico en una adquisición: nadie quiere comprar una empresa que ya está comprometida.
  • Si no encuentra nada, deja una línea base documentada y una mejora del registro de auditoría.
  • Detects active compromises that have gone unnoticed for months, which is the norm rather than the exception.
  • Gives management an evidence-backed answer instead of a reassuring opinion.
  • It is a practical prerequisite in an acquisition: nobody wants to buy an already-compromised company.
  • If it finds nothing, it leaves a documented baseline and improved audit logging.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No es obligatorio en Costa Rica.
  • Si durante el trabajo aparece una filtración de datos personales, se activan las obligaciones de la Ley 8968 respecto de las personas afectadas.
  • En entidades supervisadas, un hallazgo de este tipo puede activar obligaciones de reporte de incidentes ante la superintendencia.
  • It is not mandatory in Costa Rica.
  • If a personal data breach surfaces during the work, the obligations of Law 8968 toward affected individuals are triggered.
  • In supervised entities, a finding of this kind may trigger incident reporting duties to the superintendency.

InternacionalInternational

  • Ningún marco lo exige de forma periódica.
  • Si se encuentra una brecha, se activan plazos estrictos: el RGPD exige notificar a la autoridad en 72 horas desde el conocimiento, y DORA impone su propio esquema de reporte.
  • Conviene definir antes de empezar quién decide y quién notifica si aparece algo.
  • No framework requires it periodically.
  • If a breach is found, strict deadlines activate: the GDPR requires notifying the authority within 72 hours of becoming aware, and DORA imposes its own reporting scheme.
  • It should be settled before starting who decides and who notifies if something turns up.

Requisitos mínimosMinimum requirements

  • Acceso a registros con retención suficiente; si solo se guardan siete días, el análisis histórico es muy limitado.
  • Capacidad de desplegar agentes de recolección en los equipos representativos.
  • Un procedimiento acordado de escalado: si se encuentra un compromiso activo, esto se convierte en respuesta a incidentes de inmediato.
  • Discreción sobre el trabajo, porque si hay un intruso dentro no conviene que se entere.
  • Access to logs with sufficient retention; if only seven days are kept, historical analysis is very limited.
  • The ability to deploy collection agents on representative machines.
  • An agreed escalation procedure: if an active compromise is found, this becomes incident response immediately.
  • Discretion about the work, because if an intruder is inside they should not find out.

Plazo típico de entregaTypical delivery time

2 a 5 semanas 2 to 5 weeks rango habitual del mercado usual market range

El rango habitual del mercado va de dos a cinco semanas según la cantidad de equipos y la retención de registros disponible. Si se encuentra un compromiso activo, el plazo deja de importar: el trabajo se convierte en respuesta a incidentes y cambia por completo de ritmo y de prioridades.

The usual market range runs from two to five weeks depending on endpoint count and available log retention. If an active compromise is found, the timeline stops mattering: the work becomes incident response and completely changes pace and priorities.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

IOCIOC
Indicador de compromiso: un rastro concreto que delata a un atacante, como una dirección IP o un archivo. Indicator of compromise: a concrete trace revealing an attacker, such as an IP address or a file.
IOAIOA
Indicador de ataque: un comportamiento sospechoso, más difícil de evadir que un indicador estático. Indicator of attack: suspicious behaviour, harder to evade than a static indicator.
Threat huntingThreat hunting
Búsqueda proactiva de amenazas partiendo de hipótesis, sin esperar a que salte una alerta. Proactive, hypothesis-driven threat searching that does not wait for an alert.
PersistenciaPersistence
Mecanismo que usa el atacante para seguir dentro aunque se reinicie el equipo. The mechanism an attacker uses to stay inside even after the machine restarts.
Tiempo de permanenciaDwell time
Cuánto tiempo estuvo el atacante dentro antes de ser detectado. How long the attacker was inside before being detected.