Auditoría y hardening de servidores Linux · Informe en 10 días

Un servidor que lleva cinco años sin dar problemas lleva cinco años sin que nadie lo mire.

Auditamos tus servidores Linux como lo haría alguien que ya tiene un usuario dentro: reglas de sudo heredadas, binarios SUID de más, claves SSH reutilizadas entre máquinas, contenedores privilegiados y kernels que nadie se atreve a actualizar. Te entregamos qué está roto, qué se explota primero y en qué orden arreglarlo.

Sin compromiso · Precio cerrado antes de empezar · NDA firmado

Aval oficial

Empresa registrada en INCIBE

Instituto Nacional de Ciberseguridad Empresa registrada en INCIBE
Incluidos en el Catálogo de Empresas y Soluciones de Ciberseguridad del Gobierno de España.
Por qué el servidor acaba siendo el eslabón débil
8/10
auditorías en las que un usuario sin privilegios acaba siendo root sin necesidad de ningún exploit de día cero
1
clave SSH sin passphrase copiada entre máquinas convierte un servidor comprometido en toda la flota
EOL
distribuciones fuera de soporte que siguen en producción "porque funcionan", sin parches de seguridad desde hace años
Informe en 10 días laborables
Escalada real a root, no un listado de CVEs
Plan de corrección priorizado 30/60/90
Sin reinicios ni impacto en producción
Evidencia válida para NIS2, ENS e ISO 27001
Entornos y marcos auditados
Debian · Ubuntu
RHEL · Rocky · Alma
SSH · Sudo · SUID
Docker · Kubernetes
CIS Benchmarks Linux CIS Benchmarks
ATT&CK MITRE · TTPs en Linux MITRE ATT&CK
Para quién

Para empresas donde Linux sostiene el negocio y lleva años sin que nadie lo revise.

En Linux la brecha casi nunca viene de un fallo espectacular. Viene de una regla de sudo que se puso para una migración de 2019, de una clave que se copió "solo un momento" entre dos servidores y de un paquete que no se actualiza porque la aplicación que hay encima lleva sin mantenimiento desde antes.

🖥️

Servidores heredados

Máquinas que llevan años en producción sin reiniciar y con paquetes que nadie se atreve a tocar por si algo se cae.

☁️

Cloud e híbrido

Instancias en AWS, Azure o Google Cloud levantadas rápido desde la imagen base y nunca revisadas después.

🐳

Docker y Kubernetes

Contenedores en producción sobre hosts Linux donde el aislamiento es más teórico que real.

🏭

Industriales y OT

Linux dando servicio a planta: SCADA, historizadores y pasarelas que no se pueden parar en horario productivo.

🏥

Sectores NIS2

Salud, energía, agua, transporte y alimentación: obligación legal de gestionar el riesgo y de poder demostrarlo.

🤝

Proveedores de grandes cuentas

Clientes corporativos que auditan cómo configuras y mantienes tus servidores antes de renovarte el contrato.

Cómo ocurre de verdad

De un usuario cualquiera a toda la infraestructura, en cuatro saltos.

Este es el camino que recorremos nosotros en una auditoría, exactamente igual que lo recorrería alguien con intención. Ninguno de estos pasos necesita una vulnerabilidad de día cero: todos son configuración.

Paso 1
Acceso inicial
Una web vulnerable en el mismo servidor, una credencial reutilizada o un servicio expuesto con contraseña por defecto.
Paso 2
Usuario sin privilegios
Ya hay shell. Se enumera el sistema con permisos normales: sudo, SUID, cron, montajes. Nada de esto hace ruido.
Paso 3
Escalada local
Un sudoers demasiado permisivo, un binario SUID de más o un script de cron que ese usuario puede reescribir.
Paso 4
Root en la máquina
Datos, procesos, credenciales en memoria y todas las claves privadas que ese servidor guarda dentro.
Fin
Toda la flota
Las claves SSH de ese servidor abren los demás. De una máquina a la infraestructura entera y a las copias.
La diferencia

Qué cambia el día que alguien mira tus servidores de verdad.

Sin auditoría de servidores Linux

  • Kernel y paquetes fuera de soporte que siguen ahí porque funcionan y nadie quiere ser quien reinicie esa máquina.
  • Reglas de sudo y binarios SUID heredados de instalaciones antiguas que llevan a root sin explotar absolutamente nada.
  • Claves SSH sin passphrase copiadas entre servidores: comprometer uno es comprometerlos todos.
  • Contenedores privilegiados y el socket de Docker accesible, con el grupo docker equivaliendo a root en la práctica.
  • Logs que se generan pero nadie mira, rotan a los siete días y no llegan a ningún sitio fuera de la propia máquina.
  • Copias que existen sobre el papel pero de las que nunca se ha restaurado un servidor completo para comprobarlo.

Con auditoría de Linux de Jiratek

  • Mapa real de escalada local: desde un usuario sin privilegios hasta root, con el camino exacto y la evidencia.
  • Inventario de servidores con distribución, kernel, soporte, exposición y responsable asignado a cada máquina.
  • SSH, sudo, SUID, cron, systemd, montajes y permisos revisados uno a uno contra tu operativa real.
  • Contenedores y hosts Docker evaluados como lo que son: una extensión del sistema, no una caja aislada.
  • Plan priorizado por impacto y esfuerzo: qué se toca esta semana y qué puede esperar a 90 días.
  • Informe presentable tal cual ante aseguradora, auditor de ENS/ISO o cliente que te audita a ti.
Alcance técnico

Los 12 frentes que revisamos, uno por uno.

No lanzamos un script y te reenviamos el volcado. Cada hallazgo se valida a mano contra tu operativa real, porque lo que en una empresa es un riesgo crítico en otra es una decisión consciente y documentada.

01

Usuarios, sudo y escalada local

Reglas de sudoers con NOPASSWD o comodines, grupos que equivalen a root en la práctica (docker, lxd, disk) y binarios SUID/SGID fuera de lo estándar.

02

SSH y acceso remoto

Acceso directo de root, autenticación por contraseña, claves autorizadas huérfanas o sin passphrase, algoritmos obsoletos y exposición a Internet.

03

Superficie expuesta

Qué servicios escuchan de verdad, en qué interfaces y quién llega a ellos. Reglas de firewall que no coinciden con lo que hay realmente levantado.

04

Parcheado y ciclo de vida

Kernel, paquetes y distribuciones fuera de soporte. Qué se actualiza solo, qué se ha quedado atrás y qué máquinas llevan años sin reiniciar.

05

Permisos y montajes

Ficheros y directorios escribibles por cualquiera, opciones de montaje (noexec, nosuid, nodev), umask y el tratamiento de /tmp y los home.

06

Cron, systemd y tareas programadas

Scripts que ejecuta root y que un usuario normal puede reescribir, unidades y timers con permisos incorrectos y rutas relativas en el PATH.

07

Contenedores y Docker

Socket expuesto, contenedores privilegiados, montajes del host, secretos dentro de las imágenes y el grupo docker como equivalente de root.

08

Secretos en disco

Claves privadas, ficheros .env, credenciales dentro de scripts, historiales de shell y ficheros de configuración legibles por todo el mundo.

09

Hardening del kernel y aislamiento

Parámetros sysctl, ASLR, capabilities y si SELinux o AppArmor están aplicando algo de verdad o llevan años en modo permisivo.

10

Registro y trazabilidad

auditd y journald: qué se registra realmente, cuánto tiempo se guarda, si alguien lo mira y si llega a un sitio donde no lo pueda borrar un atacante.

11

Copias y recuperación

Existencia, alcance e inmutabilidad de las copias, y si alguna vez se ha restaurado un servidor completo para comprobar que funciona.

12

Base de cumplimiento

Contraste con los CIS Benchmarks de tu distribución y con lo que piden ENS, NIS2 e ISO 27001 sobre configuración segura de sistemas.

Quién está detrás

Detrás de cada hallazgo hay alguien que sabe lo que está mirando.

Mario Fernández, responsable de seguridad en Jiratek
Mario Fernández
Responsable de Seguridad · Jiratek Ciberseguridad

Un escáner te dice que un paquete está desactualizado. No te dice que ese servidor arrastra una regla de sudo de hace seis años que deja pasar a root en un solo comando, ni que la clave privada que hay ahí dentro abre otros doce servidores. Eso hay que sentarse a mirarlo máquina por máquina, sabiendo qué es normal en tu operativa y qué no debería estar ahí.

🎓 Formación técnica en Seguridad Informática y Hacking Ético
🏅 Certificado por encontrar vulnerabilidades reales en la web de la NASA
📺 +12.000 seguidores aprendiendo ciberseguridad real en YouTube
🔍 Especialista en escalada de privilegios, OWASP Top 10 y RGPD técnico
Ver canal "El Pingüino de Mario"
Modalidades

Precio cerrado antes de empezar. Sin sorpresas a mitad.

Acordamos alcance y precio en la sesión de dimensionado, antes de tocar nada. Lo que ves aquí es el precio de partida según el tamaño de tu parque de servidores.

Estándar

Hasta 10 servidores · 1 distribución principal

Desde2.750 €

+ IVA · pago único · informe en 10 días laborables


  • Inventario, exposición y ciclo de vida de cada servidor
  • Usuarios, sudo, SUID/SGID y escalada local a root
  • SSH, servicios expuestos y reglas de firewall
  • Parcheado, kernel y distribuciones fuera de soporte
  • Permisos, montajes, cron y tareas programadas
  • Informe ejecutivo + informe técnico con evidencias
  • Plan de corrección priorizado 30/60/90
  • Sesión de presentación de resultados (60 min)

Extendida

Más de 10 servidores, contenedores o multi-distro

Desde4.750 €

+ IVA · pago único · informe en 15 días laborables


  • Todo lo incluido en la modalidad Estándar
  • Docker y Kubernetes: aislamiento, privilegios y secretos
  • Hardening del kernel, capabilities, SELinux y AppArmor
  • Registro, trazabilidad e integración con SIEM
  • Copias, inmutabilidad y prueba de recuperación
  • Contraste con los CIS Benchmarks de tu distribución
  • Acompañamiento a tu equipo IT durante la corrección
  • Re-test a los 60 días incluido

A medida

OT, alta disponibilidad o requisitos forenses

Personalizado

Según alcance, sedes y requisitos


  • Flotas grandes, varios centros de datos y entornos mixtos
  • Linux dando servicio a planta: SCADA, históricos y pasarelas
  • Bastionado ejecutado por nosotros, no solo recomendado
  • Auditoría recurrente semestral con métricas de evolución
  • Integración con SIEM gestionado y vigilancia continua

💡 Importante: el precio de partida corresponde a servidores estándar de PYME con acceso remoto disponible. Flotas grandes, entornos OT, alta disponibilidad o requisitos forenses se dimensionan en una sesión sin coste.

🔒 ACCESO LIMITADO

Solo 4 auditorías de servidores Linux al mes.

Una auditoría entregada en 48 horas es un volcado automático que ya podrías sacar tú con una herramienta gratuita. El valor está en lo que viene después: validar a mano cada ruta de escalada, descartar falsos positivos y decidir qué es riesgo real en tu operativa concreta. Eso son días de trabajo de una persona, no minutos de un script.

Por eso aceptamos un máximo de 4 auditorías nuevas cada mes. Cuando se cubren, abrimos lista de espera priorizada con precio bloqueado.

Reservar plaza disponible →
Disponibilidad — mes en curso
Capacidad mensual: 4 auditorías
1
Reservada
2
Reservada
3
Reservada
4
Libre
1 de 4 plazas restantes
Proceso

10 días laborables desde que tenemos los accesos.

De tu equipo solo necesitamos un usuario sin privilegios y una hora de conversación sobre qué es normal en tu operativa. El resto lo hacemos nosotros, sin reiniciar nada y sin tocar producción.

01

Alcance y NDA

Sesión de 30 minutos para entender tu parque de servidores. Acuerdo de confidencialidad y precio cerrado antes de tocar nada.

Día 1 – 2
02

Recogida y análisis

Recogida de la configuración de cada servidor del alcance en modo lectura. Sin exploits, sin instalar paquetes y sin reinicios.

Día 3 – 6
03

Validación manual

Descartamos falsos positivos y comprobamos qué rutas a root son realmente explotables en tu entorno concreto.

Día 7 – 9
04

Informe y presentación

Informe ejecutivo, informe técnico con evidencias y plan 30/60/90. Sesión de 60 minutos con tu equipo.

Día 10
Preguntas frecuentes

Lo que nos preguntan antes de firmar.

¿Es intrusiva? ¿Puede tirar un servidor en producción?

No. Trabajamos en modo lectura sobre la configuración del sistema: no explotamos vulnerabilidades, no instalamos ni actualizamos paquetes, no reiniciamos servicios y no modificamos ficheros. La recogida es equivalente a lo que hace cualquier administrador cuando revisa una máquina, solo que ordenada y analizada. Si además quieres validación explotando rutas reales, eso es un pentest interno: se acuerda aparte, con ventana pactada y autorización por escrito.

¿Qué necesitáis exactamente de nuestro equipo?

Un usuario SSH sin privilegios en los servidores del alcance, permisos de lectura sobre la configuración del sistema, acceso desde la red interna o VPN, y una hora de conversación con quien administra el parque para entender qué es normal en tu operativa. No pedimos credenciales de root para hacer la recogida.

Ya pasamos un escáner de vulnerabilidades. ¿Esto no es lo mismo?

No. Un escáner te dice qué paquete está desactualizado y te devuelve una lista de CVEs ordenada por CVSS. Esta auditoría responde a otra pregunta: si alguien consigue un usuario cualquiera dentro de tu servidor, ¿llega a root, por qué camino exacto y hasta dónde se propaga después? En la práctica ese camino casi nunca es un CVE, es configuración: una regla de sudo, un binario SUID, un cron escribible o una clave que no debería estar ahí.

¿Auditáis servidores en AWS, Azure o Google Cloud?

Sí. Auditamos el sistema operativo esté donde esté: en tu CPD, en una máquina virtual o en una instancia cloud. Lo que es un servicio distinto es la configuración de la propia cuenta cloud (IAM, redes, buckets, grupos de seguridad y políticas), que se revisa en una auditoría de configuración cloud específica. Si necesitas las dos cosas, se dimensionan juntas.

¿Y si encontráis que ya hay alguien dentro?

Te llamamos el mismo día. No esperamos al informe final para avisar de un hallazgo crítico, y mucho menos si aparecen indicios de compromiso: procesos, binarios, tareas programadas o claves autorizadas que no deberían estar ahí. En ese caso paramos, te lo explicamos y decidimos contigo si esto se convierte en respuesta a incidente.

¿Corregís vosotros o solo entregáis el informe?

El informe incluye el cómo, no solo el qué: cada hallazgo lleva los cambios concretos, el riesgo de aplicarlos y el orden recomendado. En la modalidad Extendida acompañamos a tu equipo IT durante la corrección y hacemos re-test a los 60 días para verificar que se cerró de verdad. Si prefieres que ejecutemos nosotros el bastionado sobre tus servidores, se dimensiona como servicio aparte.

¿Sirve como evidencia para NIS2, ENS o mi póliza de ciberriesgo?

Sí. El informe documenta el estado real de la configuración segura de tus sistemas, con fecha, alcance, metodología y evidencias, y se contrasta contra los CIS Benchmarks de tu distribución. Es lo que piden los cuestionarios de suscripción y renovación de ciberriesgo, y lo que espera un auditor cuando pregunta cómo aseguras y mantienes tus servidores. Las empresas que aportan auditoría técnica documentada suelen mejorar condiciones frente a las que solo declaran antivirus y backup.

¿Cuánto tarda de verdad?

10 días laborables desde que tenemos los accesos en la modalidad Estándar y 15 en la Extendida. No prometemos 48 horas porque en 48 horas solo da tiempo a lanzar una herramienta y reenviarte el volcado. La parte que aporta valor —validar qué es explotable en tu caso concreto— es precisamente la que lleva días.

Solicita tu propuesta

Cuéntanos cómo es tu parque de servidores.

Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad recomendada, alcance cerrado, fechas de auditoría y precio final. Sin compromiso.

✓ Sesión de dimensionado sin coste
✓ Respuesta en 24h laborables
✓ Precio cerrado antes de empezar

Propuesta de auditoría Linux

Te respondemos en 24h laborables con alcance, calendario y precio cerrado.

Cargando formulario…

Queda 1 plaza de auditoría este mes.

Cuéntanos en 30 segundos cómo es tu parque de servidores y te enviamos propuesta concreta en 24h laborables: alcance, calendario y precio cerrado.

Solicitar propuesta →

Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier acceso

Espera un momento

Antes de irte… llévate el checklist

Descarga gratis "20 comprobaciones críticas en tus servidores Linux" — la misma lista con la que empezamos cada auditoría. Sin compromiso, sin llamada comercial.

  • Las 20 comprobaciones que revisamos primero en cualquier servidor
  • Los comandos exactos para verificar cada punto tú mismo
  • Qué significa cada hallazgo y por dónde empezar a corregir

Cargando…