Cada fallo
No señalamos un riesgo teórico: cada vulnerabilidad viene con la forma en que fue explotada realmente.
ARSENAL 01
Saber dónde están sus fallos antes de que los encuentre otro.
Simulamos los ataques que intentaría un adversario real contra sus aplicaciones web, sus API y su infraestructura expuesta. Se lleva una lista de fallos clasificados por riesgo de negocio, la demostración de cada uno y la corrección recomendada. El retest está incluido: una auditoría que no verifica las correcciones solo produce un documento.
No señalamos un riesgo teórico: cada vulnerabilidad viene con la forma en que fue explotada realmente.
La clasificación es por impacto en su actividad, no por puntuación técnica. Sabe qué corregir el lunes por la mañana.
Tras sus correcciones, volvemos a verificar los puntos identificados y actualizamos el informe.
Definimos el alcance exacto, los horarios de prueba y las acciones prohibidas. La autorización escrita es obligatoria: sin ella no hay prueba.
Reconocimiento, explotación controlada y documentación de las evidencias. Todo fallo crítico se le comunica de inmediato, sin esperar al informe.
Entrega del informe y sesión de presentación con sus equipos técnicos, para que las correcciones se entiendan y no solo se enumeren.
Volvemos a verificar cada punto tratado y actualizamos el informe y el certificado.
Plazos indicativos, según el número de aplicaciones, la profundidad deseada y la disponibilidad de los entornos.
Ambas son defendibles. La preproducción evita todo riesgo de interrupción, pero suele diferir de la producción y puede ocultar fallos reales. Lo discutimos en el encuadre y documentamos la elección.
El riesgo nunca es nulo, y preferimos decirlo. Lo reducimos con horarios acordados, una lista de acciones prohibidas y un canal de contacto directo durante toda la prueba.
La auditoría examina su configuración, su código y sus procedimientos: la vista desde dentro. El pentest intenta entrar: la vista del atacante. Se complementan, y solemos recomendar empezar por la auditoría cuando nunca se ha hecho nada.
Son confidenciales y le pertenecen. Podemos acompañarle en la corrección o entregar el informe a su equipo o a su proveedor actual.
Definimos un alcance proporcional a su exposición real y probamos dentro de un marco escrito y acordado.
El resto del arsenal