Pruebas ofensivas
Encontrar las brechas antes que un adversario
Evaluamos tu superficie de exposición real simulando ataques dirigidos, y entregamos los hallazgos ordenados por lo que de verdad se puede explotar.
Para quién es
- Organizaciones que publican servicios a Internet y no saben cómo se ven desde fuera.
- Equipos que ya invirtieron en controles y necesitan saber si funcionan bajo presión real.
- Áreas que tienen que sustentar una inversión de seguridad ante dirección con algo más que una lista de productos.
Qué incluye
Perímetro externo
Reconocimiento y explotación controlada de lo que tu organización expone a Internet: servicios, portales, credenciales filtradas y activos olvidados.
Pentest interno
Desde tu red: movimiento lateral, escalación de privilegios y revisión de directorio activo, partiendo del supuesto de que el adversario ya entró.
Aplicación web y API
Pruebas con y sin credenciales sobre una aplicación concreta, incluida la lógica de negocio que los escáneres automáticos no ven.
Ingeniería social
Campaña de phishing simulada y dirigida, con métricas de exposición humana medidas en grupo.
Qué recibes
- Informe de hallazgos priorizados por riesgo explotable, no por severidad teórica
- Evidencia reproducible de cada hallazgo, con los pasos exactos
- Recomendación de remediación y cómo verificar que quedó cerrada
- Resumen ejecutivo aparte, en lenguaje de negocio
- Sesión de presentación de resultados con tu equipo técnico
- Reprueba de los hallazgos que declares corregidos
Cómo trabajamos
- 01
Alcance y reglas
Autorización por escrito: qué está dentro, qué está fuera, en qué ventana y a quién se avisa. Sin esto no empieza nada.
- 02
Reconocimiento
Mapeo de la superficie real, que casi nunca coincide con el inventario documentado.
- 03
Explotación controlada
Se demuestra el impacto hasta donde el alcance lo permite, sin degradar tu operación.
- 04
Informe y presentación
Hallazgos, evidencia y remediación, presentados en persona.
- 05
Reprueba
Verificación de los hallazgos corregidos, incluida en el alcance original.
Lo que este servicio no hace
- Todo trabajo parte de una autorización por escrito con alcance, ventana y reglas de enfrentamiento. Sin ese documento no se ejecuta ninguna prueba.
- No realizamos pruebas destructivas ni de denegación de servicio, salvo que se acuerden de forma expresa y sobre un entorno preparado para ello.
- Un pentest describe el estado en la ventana en que se ejecutó. No es una certificación, y no dice nada sobre el estado de la semana siguiente.
- No entregamos las credenciales ni los datos que se obtengan durante la prueba: se reportan como hallazgo y se destruyen al cierre.
Empecemos con un diagnóstico
Una conversación de 60 minutos con el especialista que corresponde a tu situación — o con los tres, si el caso lo pide. Sales con claridad sobre qué es lo importante de atender en tu caso concreto, y por qué en ese orden.
Agendar diagnóstico de 60 minEstá pensada para organizaciones que ya operan infraestructura propia y tienen a alguien responsable de su seguridad.
Otros servicios
NOC & SOC gestionado
Visibilidad continua de tu infraestructura y de tus eventos de seguridad, con informes que dicen qué hacer y en qué orden.
Consultoría & Gobierno
Diagnóstico de madurez, cuerpo normativo proporcional y hoja de ruta priorizada por riesgo y costo, no por catálogo de proveedor.
Capacitación & Cursos
Ethical hacking, procesos de ISO 27001 y seguridad de la información, con evaluación antes y después y resultados reportados por grupo.