Test de intrusión
Servicios de test de intrusión que reproducen ataques reales
Pentesters certificados OSCP y OSWE prueban sus sistemas a mano, encadenan los fallos que encuentran y le demuestran el impacto con evidencias reproducibles. Después reverifican la corrección tantas veces como haga falta.
Sin pagos por adelantado. Se factura al entregar.
Modalidades
Un tipo de prueba para cada activo crítico
Puede contratarlas por separado o combinarlas en una campaña anual con un único interlocutor y un calendario acordado.
Aplicaciones web y APIs
Autenticación, sesiones, control de acceso entre roles, inyecciones, SSRF, deserialización y lógica de negocio en REST, GraphQL y SOAP.
Aplicaciones móviles
Análisis estático y dinámico en iOS y Android, con revisión del backend, del almacenamiento en el dispositivo y del canal de comunicaciones.
Infraestructura externa e interna
Perímetro expuesto, servicios mal configurados, segmentación de red y escalada de privilegios en dominios Active Directory.
Cloud y contenedores
Permisos IAM excesivos, buckets abiertos, secretos en imágenes, escapes de contenedor y configuraciones de Kubernetes que permiten pivotar.
Red Team e ingeniería social
Campañas de phishing dirigido, pretexto telefónico y objetivos de intrusión encadenados para medir detección, respuesta y tiempos reales.
Sistemas de IA y LLM
Inyección de instrucciones, fuga de contexto, abuso de herramientas y límites de los agentes conectados a sus datos internos.
Metodología
Estándares reconocidos, ejecución manual
Trabajamos sobre OWASP, PTES y las guías del NIST, pero el valor está en lo que hace el pentester cuando la lista de comprobación ya se ha agotado.
- 01
Preparación y reglas de enfrentamiento
Definimos alcance, activos fuera de límite, contactos de emergencia y ventanas de prueba. Todo por escrito antes del primer paquete enviado.
- 02
Reconocimiento
Inventario de la superficie real: subdominios, endpoints no documentados, tecnologías, terceros y fugas de información pública.
- 03
Identificación de vulnerabilidades
Combinamos herramientas para cubrir volumen con revisión manual para llegar a lo que ninguna herramienta interpreta correctamente.
- 04
Explotación y post-explotación
Confirmamos cada hallazgo explotándolo y evaluamos hasta dónde permite llegar: acceso a datos, persistencia o pivote hacia otros sistemas.
- 05
Informe y sesión de resultados
Entrega del informe y reunión técnica con su equipo de desarrollo para resolver dudas de corrección hallazgo por hallazgo.
- 06
Reverificación
Retesting gratuito e ilimitado, con carta de reverificación para adjuntar a su auditoría o entregar a sus clientes.
Marco regulatorio
Cómo encaja el informe en su obligación legal
Estas son las normas que más veces motivan la contratación de un test de intrusión en España y cómo se refleja cada una en el entregable.
ENS y sus categorías
Los sistemas de categoría media y alta deben someterse a pruebas de penetración dentro del ciclo de auditoría bienal. Documentamos el alcance por sistema de información y enlazamos cada hallazgo con la medida del anexo II correspondiente, incluida la valoración de las dimensiones afectadas.
Guías CCN-STIC
Alineamos la revisión de configuración con las guías CCN-STIC de la serie 500 y 800 aplicables a su plataforma, de modo que las desviaciones aparezcan citadas con su referencia y su equipo pueda justificarlas ante el auditor.
NIS2
Para entidades esenciales e importantes, el informe sirve como evidencia de la evaluación periódica de la eficacia de las medidas de gestión de riesgos y aporta trazabilidad sobre la seguridad de la cadena de suministro.
RGPD, artículo 32
Cuando el sistema trata datos personales, el informe acredita el proceso regular de verificación y evaluación de la eficacia de las medidas técnicas, que es exactamente lo que exige el artículo 32.1.d.
Por qué manual
Las herramientas cubren el 30% del problema
Un escáner comercial reconoce patrones. Sabe que un parámetro sin sanear puede ser una inyección y que una cabecera ausente empeora la postura del navegador. Lo que no sabe es que en su plataforma el rol de gestor puede aprobar sus propias facturas, o que el identificador de pedido acepta el de otro cliente si se altera el orden de dos peticiones.
Esos son los fallos que provocan incidentes reales, y todos exigen que alguien entienda el negocio antes de atacarlo. Por eso nuestro proceso reserva la mayor parte del tiempo a la revisión manual, y las herramientas se limitan a cubrir volumen y descartar lo evidente.
El resultado se nota en el informe: menos páginas de relleno, cada hallazgo con su prueba de concepto, su impacto de negocio y una recomendación concreta que un desarrollador puede aplicar sin volver a preguntarnos.
Preguntas frecuentes
Dudas habituales sobre nuestro servicio
Servicios relacionados
¿Preparamos el alcance de su test de intrusión?
Cuéntenos qué quiere proteger y le enviamos una propuesta con precio cerrado y calendario en menos de 48 horas.
Solicitar propuesta