Pentesting as a Service

Test de intrusión manual que encuentra lo que los escáneres pasan por alto

Un escáner automático encuentra vulnerabilidades ya catalogadas. Nosotros buscamos los fallos de lógica de negocio, las escaladas de privilegios y las cadenas de explotación que un atacante utilizaría de verdad contra usted.

No Findings, No Pay. Sin pagos por adelantado.

5,0

Valoración media sobre 118 reseñas de clientes

0 €

Por adelantado: se factura al terminar el trabajo

Ilimitado

Retesting gratuito hasta cerrar cada hallazgo

2-4 sem.

Duración habitual de una aplicación web

Qué ponemos a prueba

Toda su superficie de exposición, no solo el sitio web

Cada tipo de activo exige una técnica distinta. Estas son las áreas en las que trabajamos de forma manual, con explotación controlada de cada hallazgo.

Aplicaciones web y APIs

Recorremos OWASP Top 10 y, sobre todo, la lógica de negocio: precios, cupones, flujos de aprobación y permisos entre roles en APIs REST, GraphQL y SOAP.

Aplicaciones móviles

iOS y Android evaluados en cliente y en servidor: almacenamiento local, comunicaciones, protecciones del binario y la API que hay detrás de la app.

Infraestructura y red interna

Perímetro, segmentación, Active Directory y sistemas expuestos. Medimos hasta dónde llega un atacante que ya ha conseguido un primer punto de apoyo.

Entornos cloud

AWS, Azure y Google Cloud revisados desde la configuración y desde el ataque: IAM, almacenamiento, contenedores, Kubernetes y cargas serverless.

Red Team e ingeniería social

Simulación de un adversario real, con phishing dirigido y movimiento lateral, para medir de verdad su capacidad de detección y de respuesta.

LLM e inteligencia artificial

Inyección de instrucciones, fuga de datos, abuso de herramientas y control de los agentes y copilotos que ya tiene en producción.

Cómo trabajamos

Del alcance al retesting, sin sorpresas

Un proceso previsible, con precio cerrado antes de empezar y comunicación directa con el pentester que ejecuta el trabajo.

  1. 01

    Consulta inicial y alcance

    Una sesión gratuita para acotar activos, roles, entornos y ventanas de prueba. Sale de ahí con una propuesta de precio cerrado.

  2. 02

    Reconocimiento y modelado de amenazas

    Mapeamos la superficie de exposición real y priorizamos los vectores con más impacto para su negocio, no los más cómodos de encontrar.

  3. 03

    Explotación manual

    Nuestros pentesters explotan y encadenan las vulnerabilidades en un entorno controlado, documentando cada paso para que usted pueda reproducirlo.

  4. 04

    Aviso inmediato de lo crítico

    Si aparece algo grave, lo comunicamos en cuanto está confirmado. Nadie debería enterarse de un fallo crítico dos semanas después.

  5. 05

    Informe ejecutivo y técnico

    Resumen para dirección, detalle técnico con CVSS, pasos de reproducción y una guía de corrección priorizada por riesgo real.

  6. 06

    Retesting ilimitado

    Usted corrige, nosotros reverificamos. Sin cargos adicionales y sin límite de repeticiones hasta que cada hallazgo quede cerrado.

Cumplimiento normativo

Evidencias que sus auditores aceptan

El informe se estructura para entrar directamente en su expediente de cumplimiento, sin trabajo de traducción por parte de su equipo.

RGPD y LOPDGDD

El artículo 32 del RGPD obliga a verificar de forma periódica la eficacia de las medidas técnicas. El informe documenta alcance, metodología y reverificación de cada hallazgo, en un formato que su delegado de protección de datos puede adjuntar tal cual al análisis de riesgos.

ENS (Esquema Nacional de Seguridad)

El Real Decreto 311/2022 exige pruebas de penetración en los sistemas de categoría media y alta. Asociamos cada hallazgo a la medida del anexo II afectada para que la auditoría de conformidad sea trazable.

NIS2

La transposición española amplía las obligaciones de gestión de riesgos y de notificación a sectores que antes quedaban fuera. Un test de intrusión periódico es la evidencia más directa de que esas medidas se comprueban.

PCI DSS

Los requisitos 11.4.1 a 11.4.6 obligan a realizar pruebas de intrusión internas y externas y a validar la segmentación. Entregamos el informe con la estructura que su QSA espera encontrar.

Escáner automático frente a test de intrusión manual

Las dos cosas son útiles, pero solo una demuestra impacto. Esta es la diferencia práctica cuando llega el informe.

Escáner automáticoTest de intrusión manual
Lógica de negocioNo la entiende, así que no la prueba.Es donde más tiempo invertimos: precios, descuentos y flujos de aprobación.
Control de accesoDetecta rutas sin autenticación.Probamos cada rol contra cada recurso, incluidos IDOR y escalada horizontal.
EncadenamientoInforma de hallazgos aislados.Encadenamos fallos menores hasta demostrar el impacto completo.
Falsos positivosFrecuentes; alguien de su equipo tiene que descartarlos.Cada hallazgo se explota y se documenta con evidencia reproducible.
Validez para auditoríaRara vez suficiente por sí solo.Informes utilizados en procesos de SOC 2, ISO 27001, PCI DSS y RGPD.
Si no hay hallazgosSe paga igual.No Findings, No Pay: no se emite factura.

Preguntas frecuentes

Lo que nos preguntan antes de contratar

Siga por aquí

Pongamos a prueba su seguridad antes que un atacante real

Solicite un presupuesto o una propuesta técnica. La consulta inicial es gratuita y no compromete a nada.

Hablar con un pentester