Seguridad ofensiva para educación y sector público.
Centros educativos y administraciones concentran datos de ciudadanos, presupuestos ajustados y tecnología acumulada durante décadas. Probamos teniendo esas tres restricciones presentes a la vez.
La combinación que hace vulnerable al sector
El problema rara vez es falta de competencia técnica: es acumulación. Sistemas heredados que nadie puede apagar, integraciones hechas por gestiones anteriores, una base de usuarios que crece cada curso y un perímetro sin dueño único. El atacante no necesita un exploit sofisticado: necesita encontrar lo que quedó olvidado.
- Los sistemas heredados siguen en producción porque aún sostienen un proceso esencial.
- La base de usuarios es grande, rotativa y opera sobre dispositivos personales no gestionados.
- Las integraciones antiguas entre departamentos crean confianza implícita entre sistemas.
- El dato de estudiantes y ciudadanos incluye categorías especiales con deber legal de protección.
Qué probamos en estos entornos
Empezamos por lo expuesto y olvidado, y seguimos hasta donde realmente reside el dato personal.
Portal del alumno, del empleado público y del ciudadano: acceso, federación de identidad, recuperación de contraseña y autorización entre perfiles distintos.
Matrícula, calificaciones, expediente y facturación. Comprobamos si un perfil puede leer o alterar registros fuera de su competencia.
Subdominios activos, entornos de preproducción expuestos, aplicaciones departamentales y servicios que sobrevivieron a migraciones antiguas.
Intercambio de datos entre departamentos y con sistemas externos, incluidas credenciales compartidas y servicios que confían en el origen sin validarlo.
Qué alcanza un acceso obtenido en un laboratorio, biblioteca o red administrativa, y si existe barrera real entre esos entornos.
Portales de datos abiertos y sistemas de publicación: dónde la difusión superó lo necesario y se convirtió en exposición.
Evidencia para el deber legal del sector
El informe está escrito para instruir expediente administrativo y rendición de cuentas, no solo para el equipo técnico.
- RGPD en el sector público
- La normativa se aplica a la administración con régimen propio. Documentamos la exposición de interesados y la base jurídica afectada en cada escenario explotado.
- Datos de menores
- Los centros educativos tratan datos de menores, categoría con protección reforzada. Eso cambia la gravedad asignada a cada hallazgo.
- Esquema Nacional de Seguridad
- Los sistemas del sector público responden a un marco propio de medidas y categorización. Reportamos los hallazgos de forma que encajen en esa evaluación.
- Justificación de contratación
- El informe aporta diagnóstico técnico con evidencia, en el formato que suele instruir la justificación de contratación y la priorización presupuestaria.
Cómo ejecutamos con restricción presupuestaria
Descubrimiento antes de probar
En estos entornos la mitad del valor está en descubrir qué existe. Mapeamos la superficie real antes de decidir dónde merece la pena gastar esfuerzo de explotación.
Prioridad por dato expuesto
Con alcance limitado atacamos primero lo que lleva a dato personal. La vulnerabilidad sin camino hacia información sensible va después.
Cuidado con sistemas heredados
Donde hay sistemas sin soporte, evaluamos exposición y segmentación sin interacción agresiva, para no tumbar un servicio que no puede restaurarse rápido.
Plan de corrección por fases
La corrección se divide entre lo que puede hacerse sin presupuesto, lo que exige contratación y lo que depende de sustituir un sistema.
Qué recibes
- Informe ejecutivo para dirección
- Informe técnico reproducible
- Inventario de la superficie expuesta
- Puntuación CVSS justificada
- Mapa de exposición de dato personal
- Plan de corrección por fases y coste
- Retest de los hallazgos corregidos
- Carta de atestación del proyecto
Preguntas frecuentes del sector
¿Podéis trabajar con alcance reducido por límite presupuestario?
+
Sí, y es lo más habitual aquí. En esos casos invertimos primero en descubrimiento de superficie, que suele revelar exposición relevante a bajo coste, y concentramos la explotación en los caminos que llevan a dato personal. El informe indica de forma explícita qué quedó fuera, para que la siguiente contratación parta de ahí.
¿Los sistemas antiguos que no pueden caer entran en la prueba?
+
Entran con tratamiento propio. Un sistema sin soporte y sin plan de restauración no recibe prueba activa agresiva. Evaluamos exposición, credenciales por defecto y segmentación, midiendo qué alcanzaría un atacante desde él, sin provocar indisponibilidad.
¿El informe sirve para justificar una contratación o presupuesto?
+
Es uno de los usos más frecuentes. El documento aporta diagnóstico con evidencia reproducible y un plan de corrección separado por esfuerzo y coste, lo que sostiene la priorización presupuestaria y ayuda a instruir expediente, en un lenguaje que técnica y dirección pueden leer.
¿Cómo tratáis el dato de estudiantes menores de edad?
+
Como categoría de protección reforzada. Evitamos acceder a registros reales siempre que la demostración pueda hacerse con dato de prueba, enmascaramos la identificación en la evidencia y elevamos la gravedad de cualquier hallazgo que exponga a ese grupo, aunque el fallo técnico en sí se considere de impacto medio.
Servicios aplicados a este sector
¿Listo para descubrir tus fallas?
La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.