Test de intrusión

Servicios de test de intrusión que reproducen ataques reales

Pentesters certificados OSCP y OSWE prueban sus sistemas a mano, encadenan los fallos que encuentran y le demuestran el impacto con evidencias reproducibles. Después reverifican la corrección tantas veces como haga falta.

Sin pagos por adelantado. Se factura al entregar.

Modalidades

Un tipo de prueba para cada activo crítico

Puede contratarlas por separado o combinarlas en una campaña anual con un único interlocutor y un calendario acordado.

Aplicaciones web y APIs

Autenticación, sesiones, control de acceso entre roles, inyecciones, SSRF, deserialización y lógica de negocio en REST, GraphQL y SOAP.

Aplicaciones móviles

Análisis estático y dinámico en iOS y Android, con revisión del backend, del almacenamiento en el dispositivo y del canal de comunicaciones.

Infraestructura externa e interna

Perímetro expuesto, servicios mal configurados, segmentación de red y escalada de privilegios en dominios Active Directory.

Cloud y contenedores

Permisos IAM excesivos, buckets abiertos, secretos en imágenes, escapes de contenedor y configuraciones de Kubernetes que permiten pivotar.

Red Team e ingeniería social

Campañas de phishing dirigido, pretexto telefónico y objetivos de intrusión encadenados para medir detección, respuesta y tiempos reales.

Sistemas de IA y LLM

Inyección de instrucciones, fuga de contexto, abuso de herramientas y límites de los agentes conectados a sus datos internos.

Metodología

Estándares reconocidos, ejecución manual

Trabajamos sobre OWASP, PTES y las guías del NIST, pero el valor está en lo que hace el pentester cuando la lista de comprobación ya se ha agotado.

  1. 01

    Preparación y reglas de enfrentamiento

    Definimos alcance, activos fuera de límite, contactos de emergencia y ventanas de prueba. Todo por escrito antes del primer paquete enviado.

  2. 02

    Reconocimiento

    Inventario de la superficie real: subdominios, endpoints no documentados, tecnologías, terceros y fugas de información pública.

  3. 03

    Identificación de vulnerabilidades

    Combinamos herramientas para cubrir volumen con revisión manual para llegar a lo que ninguna herramienta interpreta correctamente.

  4. 04

    Explotación y post-explotación

    Confirmamos cada hallazgo explotándolo y evaluamos hasta dónde permite llegar: acceso a datos, persistencia o pivote hacia otros sistemas.

  5. 05

    Informe y sesión de resultados

    Entrega del informe y reunión técnica con su equipo de desarrollo para resolver dudas de corrección hallazgo por hallazgo.

  6. 06

    Reverificación

    Retesting gratuito e ilimitado, con carta de reverificación para adjuntar a su auditoría o entregar a sus clientes.

Marco regulatorio

Cómo encaja el informe en su obligación legal

Estas son las normas que más veces motivan la contratación de un test de intrusión en España y cómo se refleja cada una en el entregable.

ENS y sus categorías

Los sistemas de categoría media y alta deben someterse a pruebas de penetración dentro del ciclo de auditoría bienal. Documentamos el alcance por sistema de información y enlazamos cada hallazgo con la medida del anexo II correspondiente, incluida la valoración de las dimensiones afectadas.

Guías CCN-STIC

Alineamos la revisión de configuración con las guías CCN-STIC de la serie 500 y 800 aplicables a su plataforma, de modo que las desviaciones aparezcan citadas con su referencia y su equipo pueda justificarlas ante el auditor.

NIS2

Para entidades esenciales e importantes, el informe sirve como evidencia de la evaluación periódica de la eficacia de las medidas de gestión de riesgos y aporta trazabilidad sobre la seguridad de la cadena de suministro.

RGPD, artículo 32

Cuando el sistema trata datos personales, el informe acredita el proceso regular de verificación y evaluación de la eficacia de las medidas técnicas, que es exactamente lo que exige el artículo 32.1.d.

Por qué manual

Las herramientas cubren el 30% del problema

Un escáner comercial reconoce patrones. Sabe que un parámetro sin sanear puede ser una inyección y que una cabecera ausente empeora la postura del navegador. Lo que no sabe es que en su plataforma el rol de gestor puede aprobar sus propias facturas, o que el identificador de pedido acepta el de otro cliente si se altera el orden de dos peticiones.

Esos son los fallos que provocan incidentes reales, y todos exigen que alguien entienda el negocio antes de atacarlo. Por eso nuestro proceso reserva la mayor parte del tiempo a la revisión manual, y las herramientas se limitan a cubrir volumen y descartar lo evidente.

El resultado se nota en el informe: menos páginas de relleno, cada hallazgo con su prueba de concepto, su impacto de negocio y una recomendación concreta que un desarrollador puede aplicar sin volver a preguntarnos.

Preguntas frecuentes

Dudas habituales sobre nuestro servicio

Servicios relacionados

¿Preparamos el alcance de su test de intrusión?

Cuéntenos qué quiere proteger y le enviamos una propuesta con precio cerrado y calendario en menos de 48 horas.

Solicitar propuesta