Auditoría de ciberseguridad y pentesting: encuentra tus brechas antes que un atacante
Atacamos tu empresa de forma controlada, con tu autorización y un alcance pactado por escrito, para demostrarte por dónde entraría un atacante real. El resultado no es una lista interminable de fallos: es un informe ejecutivo y técnico con un plan de remediación priorizado por impacto en tu negocio.
- Exposición externa e interna
- Análisis de vulnerabilidades
- Pentesting web e infraestructura
- Auditoría WiFi
- Phishing simulado
- Informe ejecutivo + técnico
Nadie ha comprobado nunca si de verdad se puede entrar
No sabes tu riesgo real
Hay firewall, antivirus y buenas intenciones, pero nadie ha comprobado con un ataque controlado si son suficientes.
Clientes que exigen evidencias
Un cliente grande, una aseguradora o una licitación te piden pruebas de seguridad y no tienes nada que enseñar.
Cumplimiento ENS o ISO 27001
Necesitas auditorías técnicas periódicas para certificarte o mantener la certificación, y llegan las fechas sin hacerlas.
Exposición que crece sola
VPN, web, servicios en la nube, teletrabajo… cada cambio abre puertas nuevas y nadie mira cuáles quedaron abiertas.
El eslabón humano sin medir
Sospechas que un correo bien redactado engañaría a media plantilla, pero no tienes datos: solo la esperanza de que no pase.
Informes que no llevan a nada
Ya hubo algún escaneo en el pasado: cien páginas de hallazgos técnicos sin priorizar que nadie llegó a corregir.
Tu riesgo real, demostrado con evidencias y con un plan para reducirlo
Foto fiel de tu exposición
Sabes qué se ve de tu empresa desde fuera, qué puede hacer un atacante desde dentro y hasta dónde llegaría. Hechos, no suposiciones.
Plan de remediación priorizado
Cada hallazgo con su gravedad, su impacto en el negocio y cómo corregirlo, ordenado para que inviertas donde más riesgo eliminas.
Evidencias para terceros
Informe válido ante clientes, ciberseguros y auditorías ENS o ISO 27001: demuestras diligencia con documentación, no con palabras.
La auditoría te dice dónde estás; protegerte cada día es otro trabajo. Para eso está nuestro servicio de ciberseguridad gestionada y, si buscas un plan completo, la consultoría de ciberseguridad. Si tu punto de partida es más simple —»quiero dormir tranquilo»— empieza por proteger mi empresa.
Seguridad ofensiva controlada, siempre con tu autorización
Revisión de exposición externa e interna
Identificamos todo lo que tu empresa expone a internet —dominios, servicios, accesos remotos— y lo que un atacante encontraría una vez dentro de la red.
Análisis de vulnerabilidades
Escaneo y verificación manual de sistemas, servicios y configuraciones para separar los fallos explotables del ruido de los escáneres automáticos.
Pentesting de aplicaciones web
Test de intrusión sobre tus webs, portales y APIs: autenticación, control de acceso, inyecciones y lógica de negocio, con explotación controlada de lo que encontramos.
Pentesting de infraestructura y WiFi
Ponemos a prueba servidores, red interna, accesos remotos y redes inalámbricas: desde el aparcamiento de tu oficina hasta el servidor de ficheros.
Ingeniería social y phishing simulado
Campañas de correo diseñadas a medida y pactadas contigo para medir cuántos usuarios caerían ante un ataque real, sin señalar a nadie: los datos sirven para formar, no para castigar.
Informe ejecutivo y técnico con plan de remediación
Dos niveles de lectura: un resumen para gerencia con el riesgo en lenguaje de negocio y un informe técnico con cada hallazgo, su evidencia y los pasos para corregirlo, priorizados.
Todo el trabajo se realiza bajo un acuerdo de autorización y confidencialidad firmado, con alcance, ventanas horarias y reglas de actuación pactadas antes de lanzar una sola prueba. Uno de los hallazgos más frecuentes son las copias que no resistirían un ataque: si es tu caso, la remediación suele pasar por nuestro servicio de cloud, IaaS y BaaS.
Cómo trabajamos: cuatro fases, cero sorpresas
Una auditoría seria no empieza lanzando herramientas: empieza firmando papeles. Estas son las cuatro fases de todos nuestros proyectos de auditoría y pentesting.
- 1 Alcance y autorización. Definimos contigo qué se prueba y qué no, en qué ventanas horarias y con qué reglas de actuación. Todo queda firmado antes de la primera prueba.
- 2 Reconocimiento y análisis. Mapeamos tu exposición —dominios, servicios, red, aplicaciones— y verificamos las vulnerabilidades manualmente para descartar falsos positivos.
- 3 Explotación controlada. Explotamos los fallos hasta donde permita el alcance pactado, documentando cada evidencia. Cualquier hallazgo crítico se te comunica de inmediato.
- 4 Informe y plan de remediación. Informe ejecutivo y técnico, presentación de resultados y plan de remediación priorizado. Opcionalmente, re-test para verificar las correcciones.
Lo que nos preguntan antes de encargar una auditoría
¿Es seguro hacer un pentesting sobre sistemas en producción?
Sí, porque no es un ataque libre: antes de empezar se firma una autorización formal con el alcance exacto, los sistemas incluidos y excluidos, las ventanas horarias y las reglas de actuación (rules of engagement). Las pruebas con riesgo de afectar al servicio se avisan y se pactan previamente, y cualquier hallazgo crítico se te comunica de inmediato, sin esperar al informe final. En años de auditorías, el riesgo real para producción es mínimo comparado con el de no conocer tus vulnerabilidades.
¿Qué diferencia hay entre un análisis de vulnerabilidades y un pentesting?
El análisis de vulnerabilidades detecta fallos conocidos de forma amplia y sistemática, normalmente con herramientas automatizadas; el pentesting va un paso más allá e intenta explotarlos de forma manual y controlada para demostrar hasta dónde llegaría un atacante real: qué datos vería, qué sistemas comprometería. El primero te da amplitud a buen coste; el segundo, profundidad y evidencias que convencen a una dirección o a un cliente. En la mayoría de auditorías combinamos ambos enfoques.
¿Qué recibimos exactamente al terminar?
Dos documentos y una reunión. Un informe ejecutivo para gerencia —riesgo global, hallazgos principales y qué decisión tomar— y un informe técnico con cada vulnerabilidad, su evidencia, su gravedad según severidad estándar y las instrucciones para corregirla, todo ordenado en un plan de remediación priorizado. La reunión de presentación de resultados sirve para resolver dudas con tu equipo o tu proveedor IT, que puede ejecutar las correcciones: el informe está pensado para que cualquier técnico competente pueda actuar.
¿Sirve para el ENS, la ISO 27001 o los requisitos de mi ciberseguro?
Sí. Adaptamos el alcance y el formato del informe al requisito que necesites cubrir: auditorías técnicas periódicas del Esquema Nacional de Seguridad, evidencias para la certificación o el mantenimiento de la ISO 27001, cuestionarios de ciberseguros o exigencias de seguridad de un cliente grande que audita a sus proveedores. Nos dices qué te piden —o nos pasas el cuestionario directamente— y dimensionamos la auditoría para responderlo sin pagar por pruebas que ese requisito no exige.
¿Cuánto cuesta y cuánto dura una auditoría?
Depende del alcance: no cuesta lo mismo revisar la exposición externa de una pyme que auditar aplicaciones web, red interna y WiFi de varias sedes. Por eso empezamos con una reunión de alcance (scoping) sin coste, en la que definimos sistemas, objetivos y ventanas de trabajo, y sobre ella emitimos un presupuesto cerrado, sin sorpresas posteriores. La duración típica va de una a varias semanas entre pruebas e informe. Solicita el scoping y tendrás cifras concretas para decidir.
¿Cómo protegéis la confidencialidad de lo que encontráis?
Con contrato y con procedimiento. Antes de la primera prueba firmamos acuerdo de confidencialidad y una autorización que delimita qué podemos hacer y con qué información. Las evidencias se almacenan cifradas, solo acceden a ellas los auditores asignados y los informes se entregan por canal seguro únicamente a las personas que designes. Terminado el trabajo y el re-test, eliminamos de nuestros sistemas los datos sensibles recopilados. El resultado de una auditoría es información crítica y la tratamos como tal.
¿Cada cuánto conviene repetir la auditoría?
Como norma general, una auditoría completa al año y una revisión adicional tras cambios importantes: nueva web o ERP, migración a la nube, apertura de accesos remotos o una fusión. Entre auditorías, un análisis de vulnerabilidades periódico mantiene la foto actualizada a menor coste. También ofrecemos re-test después de la remediación para verificar que los fallos corregidos han quedado realmente cerrados, que es lo que exigen cada vez más ciberseguros y clientes corporativos.
¿Aguantaría tu empresa un ataque real?
Cuéntanos qué quieres poner a prueba —exposición externa, web, red interna, usuarios— y te proponemos el alcance y el presupuesto de tu auditoría.
- Alcance y autorización pactados por escrito
- Informe ejecutivo + técnico con remediación priorizada
- Respuesta en menos de 24 horas laborables