Pentest de Redes WiFiWiFi Network Penetration Testing
Cifrado, segmentación, Evil Twin, rogue APs.Encryption, segmentation, Evil Twin and rogue APs.
¿Qué es este servicio?What is this service?
Es la evaluación de la seguridad de las redes inalámbricas: el cifrado en uso, la separación entre la red de invitados y la corporativa, la configuración de la autenticación empresarial y la exposición a puntos de acceso falsos.
An assessment of wireless network security: the encryption in use, the separation between guest and corporate networks, enterprise authentication configuration and exposure to rogue access points.
¿Para qué se usa?What is it used for?
Importa porque el WiFi es la única puerta de la red corporativa que está literalmente en la calle. Se verifica que la red de invitados no llegue a la corporativa, que la autenticación empresarial valide certificados de verdad y que no haya puntos de acceso conectados por alguien sin permiso.
It matters because WiFi is the only door into the corporate network that is literally out on the street. The test verifies that the guest network cannot reach the corporate one, that enterprise authentication genuinely validates certificates and that no access points have been plugged in without permission.
Qué beneficios traeBenefits it delivers
- Detecta la fuga clásica: red de invitados mal segmentada que termina alcanzando servidores internos.
- Verifica si la autenticación empresarial valida el certificado del servidor; si no lo hace, se pueden capturar credenciales corporativas desde el parqueo.
- Encuentra puntos de acceso no autorizados conectados a la red por conveniencia de alguien.
- Mide el alcance real de la señal fuera del edificio, que casi siempre es mayor de lo que se cree.
- Detects the classic leak: a poorly segmented guest network that ends up reaching internal servers.
- Verifies whether enterprise authentication validates the server certificate; if it does not, corporate credentials can be captured from the car park.
- Finds unauthorised access points plugged into the network for somebody's convenience.
- Measures the real signal footprint outside the building, almost always larger than assumed.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal específica en Costa Rica.
- Si hay datos de tarjeta en el entorno, PCI-DSS exige controles y pruebas sobre las redes inalámbricas.
- There is no specific legal obligation in Costa Rica.
- If card data is present in the environment, PCI-DSS requires controls and testing over wireless networks.
InternacionalInternational
- PCI-DSS exige detectar puntos de acceso inalámbricos no autorizados de forma periódica en entornos con datos de tarjeta.
- ISO 27001 incluye controles de seguridad de redes que abarcan el medio inalámbrico.
- PCI-DSS requires periodic detection of unauthorised wireless access points in cardholder data environments.
- ISO 27001 includes network security controls that cover the wireless medium.
Requisitos mínimosMinimum requirements
- Autorización por escrito y coordinación con el administrador de la red.
- Acceso físico a las instalaciones y a su perímetro exterior.
- Listado de las redes propias de la organización, para distinguirlas de las de los vecinos y no probar lo ajeno.
- Definir si se permiten ataques de denegación o de desasociación, que pueden afectar a usuarios reales.
- Written authorisation and coordination with the network administrator.
- Physical access to the premises and their outer perimeter.
- A list of the networks owned by the organisation, to distinguish them from those of neighbours and avoid testing third parties.
- Deciding whether denial or deauthentication attacks are permitted, since they can affect real users.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado va de una a dos semanas para una sede, con informe entre cinco y ocho días hábiles. Varias sedes se suman por desplazamiento más que por trabajo técnico: cada ubicación adicional agrega entre uno y dos días.
The usual market range runs from one to two weeks for a single site, with the report in five to eight working days. Multiple sites add travel rather than technical work: each additional location adds one or two days.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.