Pruebas ofensivas

Encontrar las brechas antes que un adversario

Evaluamos tu superficie de exposición real simulando ataques dirigidos, y entregamos los hallazgos ordenados por lo que de verdad se puede explotar.

Para quién es

  • Organizaciones que publican servicios a Internet y no saben cómo se ven desde fuera.
  • Equipos que ya invirtieron en controles y necesitan saber si funcionan bajo presión real.
  • Áreas que tienen que sustentar una inversión de seguridad ante dirección con algo más que una lista de productos.

Qué incluye

Perímetro externo

Reconocimiento y explotación controlada de lo que tu organización expone a Internet: servicios, portales, credenciales filtradas y activos olvidados.

Pentest interno

Desde tu red: movimiento lateral, escalación de privilegios y revisión de directorio activo, partiendo del supuesto de que el adversario ya entró.

Aplicación web y API

Pruebas con y sin credenciales sobre una aplicación concreta, incluida la lógica de negocio que los escáneres automáticos no ven.

Ingeniería social

Campaña de phishing simulada y dirigida, con métricas de exposición humana medidas en grupo.

Qué recibes

  • Informe de hallazgos priorizados por riesgo explotable, no por severidad teórica
  • Evidencia reproducible de cada hallazgo, con los pasos exactos
  • Recomendación de remediación y cómo verificar que quedó cerrada
  • Resumen ejecutivo aparte, en lenguaje de negocio
  • Sesión de presentación de resultados con tu equipo técnico
  • Reprueba de los hallazgos que declares corregidos

Cómo trabajamos

  1. 01

    Alcance y reglas

    Autorización por escrito: qué está dentro, qué está fuera, en qué ventana y a quién se avisa. Sin esto no empieza nada.

  2. 02

    Reconocimiento

    Mapeo de la superficie real, que casi nunca coincide con el inventario documentado.

  3. 03

    Explotación controlada

    Se demuestra el impacto hasta donde el alcance lo permite, sin degradar tu operación.

  4. 04

    Informe y presentación

    Hallazgos, evidencia y remediación, presentados en persona.

  5. 05

    Reprueba

    Verificación de los hallazgos corregidos, incluida en el alcance original.

Lo que este servicio no hace

  • Todo trabajo parte de una autorización por escrito con alcance, ventana y reglas de enfrentamiento. Sin ese documento no se ejecuta ninguna prueba.
  • No realizamos pruebas destructivas ni de denegación de servicio, salvo que se acuerden de forma expresa y sobre un entorno preparado para ello.
  • Un pentest describe el estado en la ventana en que se ejecutó. No es una certificación, y no dice nada sobre el estado de la semana siguiente.
  • No entregamos las credenciales ni los datos que se obtengan durante la prueba: se reportan como hallazgo y se destruyen al cierre.

Empecemos con un diagnóstico

Una conversación de 60 minutos con el especialista que corresponde a tu situación — o con los tres, si el caso lo pide. Sales con claridad sobre qué es lo importante de atender en tu caso concreto, y por qué en ese orden.

Agendar diagnóstico de 60 min

Está pensada para organizaciones que ya operan infraestructura propia y tienen a alguien responsable de su seguridad.