Ir al contenido
../services/security

ARSENAL 01

Auditoría de seguridad y pentest

Saber dónde están sus fallos antes de que los encuentre otro.

Simulamos los ataques que intentaría un adversario real contra sus aplicaciones web, sus API y su infraestructura expuesta. Se lleva una lista de fallos clasificados por riesgo de negocio, la demostración de cada uno y la corrección recomendada. El retest está incluido: una auditoría que no verifica las correcciones solo produce un documento.

Para quién

  • Empresas con una aplicación web o una API expuesta a internet
  • Organizaciones a las que un cliente o una aseguradora exige un certificado de prueba
  • Equipos que acaban de lanzar un rediseño y quieren validarlo antes de abrirlo
  • Cualquier empresa que nunca haya sometido su infraestructura a pruebas

Lo que vive hoy

  • Ignora si su aplicación resistiría un intento serio
  • Su última auditoría es anterior a tres rediseños y dos cambios de proveedor
  • Un cliente importante exige un informe de pruebas que no tiene
  • Un escáner automático produjo doscientas alertas sin decir cuáles importan

Lo que aporta

Demostrado

Cada fallo

No señalamos un riesgo teórico: cada vulnerabilidad viene con la forma en que fue explotada realmente.

Priorizada

Corrección

La clasificación es por impacto en su actividad, no por puntuación técnica. Sabe qué corregir el lunes por la mañana.

Incluido

Retest

Tras sus correcciones, volvemos a verificar los puntos identificados y actualizamos el informe.

Qué incluye

  • Pruebas de aplicación web guiadas por las categorías de riesgo OWASP
  • Pruebas de API: autenticación, autorizaciones, exposición de datos
  • Análisis de la superficie expuesta: servicios abiertos, subdominios olvidados, certificados
  • Revisión de código en las zonas sensibles cuando nos da acceso
  • Informe en dos partes: resumen para la dirección y detalle técnico para sus equipos
  • Retest de las correcciones y certificado con fecha

Cómo se desarrolla

01

Encuadre y autorización escrita

1 semana

Definimos el alcance exacto, los horarios de prueba y las acciones prohibidas. La autorización escrita es obligatoria: sin ella no hay prueba.

02

Fase de pruebas

1 a 3 semanas

Reconocimiento, explotación controlada y documentación de las evidencias. Todo fallo crítico se le comunica de inmediato, sin esperar al informe.

03

Entrega de resultados

1 semana

Entrega del informe y sesión de presentación con sus equipos técnicos, para que las correcciones se entiendan y no solo se enumeren.

04

Retest

Tras sus correcciones

Volvemos a verificar cada punto tratado y actualizamos el informe y el certificado.

Plazos indicativos, según el número de aplicaciones, la profundidad deseada y la disponibilidad de los entornos.

Las preguntas que se hace

¿Prueban en producción o en preproducción?

Ambas son defendibles. La preproducción evita todo riesgo de interrupción, pero suele diferir de la producción y puede ocultar fallos reales. Lo discutimos en el encuadre y documentamos la elección.

¿La prueba puede romper algo?

El riesgo nunca es nulo, y preferimos decirlo. Lo reducimos con horarios acordados, una lista de acciones prohibidas y un canal de contacto directo durante toda la prueba.

¿Qué diferencia hay entre una auditoría y un pentest?

La auditoría examina su configuración, su código y sus procedimientos: la vista desde dentro. El pentest intenta entrar: la vista del atacante. Se complementan, y solemos recomendar empezar por la auditoría cuando nunca se ha hecho nada.

¿Qué se hace con las vulnerabilidades encontradas?

Son confidenciales y le pertenecen. Podemos acompañarle en la corrección o entregar el informe a su equipo o a su proveedor actual.

Mejor descubrir sus fallos usted mismo.

Definimos un alcance proporcional a su exposición real y probamos dentro de un marco escrito y acordado.

El resto del arsenal