Cómo entendemos este trabajo

Nuestra filosofía: pruebas manuales e impacto demostrado

Un test de intrusión no se mide por el número de páginas del informe ni por la cantidad de hallazgos listados. Se mide por una pregunta: después de leerlo, ¿su equipo sabe qué arreglar primero y por qué?

Cada hallazgo, explotado y documentado con evidencia.

El problema

El sector tiene un problema de incentivos

En la mayoría de los contratos de auditoría se cobra por adelantado y se entrega un informe cuya calidad el cliente no está en condiciones de juzgar. Si el documento incluye cuarenta hallazgos informativos y ninguno explotable, casi nadie lo cuestiona. El incentivo, por tanto, empuja al volumen, no a la profundidad.

Nosotros tomamos el camino contrario. No pedimos pagos por adelantado y, si la auditoría termina sin hallazgos de seguridad, no facturamos. Es una decisión comercial, pero sobre todo es un compromiso metodológico: si nuestro trabajo no encuentra nada, no debería costarle dinero.

El mismo criterio se aplica al retesting. Comprobar que una corrección funciona es parte del trabajo, no un servicio aparte con una ventana de treinta días. Por eso es gratuito e ilimitado, hasta que cada hallazgo queda cerrado de verdad.

Principios

Seis reglas que aplicamos en cada proyecto

Si no está explotado, no es un hallazgo

Cada vulnerabilidad del informe se ha confirmado en la práctica. Nada de posibles, probables ni podría ser vulnerable a.

El impacto se demuestra, no se estima

Encadenamos fallos menores hasta enseñar qué se consigue de verdad: acceso a datos de otros clientes, a fondos o a permisos de administración.

Priorizar por negocio, no por CVSS

La puntuación es un dato, no una decisión. Un riesgo medio en el flujo de pago pesa más que uno alto en un panel interno de tres usuarios.

El informe es para leerse

Resumen ejecutivo comprensible para dirección y detalle técnico reproducible para desarrollo. Sin relleno generado por herramienta.

Avisar antes de terminar

Un hallazgo crítico se comunica cuando se confirma. Nadie debería enterarse de una vulnerabilidad grave dos semanas después.

El trabajo termina en la corrección

Sesión técnica con desarrollo, soporte durante la corrección y reverificación gratuita hasta cerrar cada punto.

Estándares

Marcos de referencia que seguimos

Los estándares aportan cobertura y lenguaje común. El criterio del pentester aporta lo que ninguna lista de comprobación recoge.

OWASP

El Top 10 marca el mínimo y la guía de pruebas de OWASP estructura el recorrido. Para aplicaciones móviles trabajamos con MASVS y MASTG, y para sistemas de IA con el Top 10 for LLM Applications.

PTES y guías del NIST

El Penetration Testing Execution Standard ordena las fases del proyecto y las publicaciones del NIST aportan el vocabulario que su equipo de cumplimiento ya utiliza en el análisis de riesgos.

ENS y CCN-STIC

Para sistemas sujetos al Esquema Nacional de Seguridad, cada hallazgo se vincula a la medida del anexo II correspondiente y la revisión de configuración se apoya en las guías CCN-STIC de la plataforma.

CVSS con contexto

Publicamos la puntuación CVSS porque su herramienta de gestión la necesita, pero el orden de corrección que recomendamos atiende al impacto real sobre su negocio, que casi nunca coincide exactamente con el vector base.

Preguntas frecuentes

Sobre nuestra forma de trabajar

Relacionado

Compruébelo en su primera auditoría

Sin pagos por adelantado y con retesting ilimitado incluido. La consulta inicial es gratuita.

Hablar con el equipo