Servicio

Auditoría de ciberseguridad y pentesting: encuentra tus brechas antes que un atacante

Atacamos tu empresa de forma controlada, con tu autorización y un alcance pactado por escrito, para demostrarte por dónde entraría un atacante real. El resultado no es una lista interminable de fallos: es un informe ejecutivo y técnico con un plan de remediación priorizado por impacto en tu negocio.

  • Exposición externa e interna
  • Análisis de vulnerabilidades
  • Pentesting web e infraestructura
  • Auditoría WiFi
  • Phishing simulado
  • Informe ejecutivo + técnico
Informe de auditoría
Informe de auditoría de ciberseguridad con hallazgos priorizados
Te suena

Nadie ha comprobado nunca si de verdad se puede entrar

No sabes tu riesgo real

Hay firewall, antivirus y buenas intenciones, pero nadie ha comprobado con un ataque controlado si son suficientes.

Clientes que exigen evidencias

Un cliente grande, una aseguradora o una licitación te piden pruebas de seguridad y no tienes nada que enseñar.

Cumplimiento ENS o ISO 27001

Necesitas auditorías técnicas periódicas para certificarte o mantener la certificación, y llegan las fechas sin hacerlas.

Exposición que crece sola

VPN, web, servicios en la nube, teletrabajo… cada cambio abre puertas nuevas y nadie mira cuáles quedaron abiertas.

El eslabón humano sin medir

Sospechas que un correo bien redactado engañaría a media plantilla, pero no tienes datos: solo la esperanza de que no pase.

Informes que no llevan a nada

Ya hubo algún escaneo en el pasado: cien páginas de hallazgos técnicos sin priorizar que nadie llegó a corregir.

Qué consigues

Tu riesgo real, demostrado con evidencias y con un plan para reducirlo

Foto fiel de tu exposición

Sabes qué se ve de tu empresa desde fuera, qué puede hacer un atacante desde dentro y hasta dónde llegaría. Hechos, no suposiciones.

Plan de remediación priorizado

Cada hallazgo con su gravedad, su impacto en el negocio y cómo corregirlo, ordenado para que inviertas donde más riesgo eliminas.

Evidencias para terceros

Informe válido ante clientes, ciberseguros y auditorías ENS o ISO 27001: demuestras diligencia con documentación, no con palabras.

La auditoría te dice dónde estás; protegerte cada día es otro trabajo. Para eso está nuestro servicio de ciberseguridad gestionada y, si buscas un plan completo, la consultoría de ciberseguridad. Si tu punto de partida es más simple —»quiero dormir tranquilo»— empieza por proteger mi empresa.

Qué incluye

Seguridad ofensiva controlada, siempre con tu autorización

Revisión de exposición externa e interna

Identificamos todo lo que tu empresa expone a internet —dominios, servicios, accesos remotos— y lo que un atacante encontraría una vez dentro de la red.

Análisis de vulnerabilidades

Escaneo y verificación manual de sistemas, servicios y configuraciones para separar los fallos explotables del ruido de los escáneres automáticos.

Pentesting de aplicaciones web

Test de intrusión sobre tus webs, portales y APIs: autenticación, control de acceso, inyecciones y lógica de negocio, con explotación controlada de lo que encontramos.

Pentesting de infraestructura y WiFi

Ponemos a prueba servidores, red interna, accesos remotos y redes inalámbricas: desde el aparcamiento de tu oficina hasta el servidor de ficheros.

Ingeniería social y phishing simulado

Campañas de correo diseñadas a medida y pactadas contigo para medir cuántos usuarios caerían ante un ataque real, sin señalar a nadie: los datos sirven para formar, no para castigar.

Informe ejecutivo y técnico con plan de remediación

Dos niveles de lectura: un resumen para gerencia con el riesgo en lenguaje de negocio y un informe técnico con cada hallazgo, su evidencia y los pasos para corregirlo, priorizados.

Todo el trabajo se realiza bajo un acuerdo de autorización y confidencialidad firmado, con alcance, ventanas horarias y reglas de actuación pactadas antes de lanzar una sola prueba. Uno de los hallazgos más frecuentes son las copias que no resistirían un ataque: si es tu caso, la remediación suele pasar por nuestro servicio de cloud, IaaS y BaaS.

Metodología

Cómo trabajamos: cuatro fases, cero sorpresas

Una auditoría seria no empieza lanzando herramientas: empieza firmando papeles. Estas son las cuatro fases de todos nuestros proyectos de auditoría y pentesting.

  1. 1 Alcance y autorización. Definimos contigo qué se prueba y qué no, en qué ventanas horarias y con qué reglas de actuación. Todo queda firmado antes de la primera prueba.
  2. 2 Reconocimiento y análisis. Mapeamos tu exposición —dominios, servicios, red, aplicaciones— y verificamos las vulnerabilidades manualmente para descartar falsos positivos.
  3. 3 Explotación controlada. Explotamos los fallos hasta donde permita el alcance pactado, documentando cada evidencia. Cualquier hallazgo crítico se te comunica de inmediato.
  4. 4 Informe y plan de remediación. Informe ejecutivo y técnico, presentación de resultados y plan de remediación priorizado. Opcionalmente, re-test para verificar las correcciones.
Informe de auditoría
Informe de auditoría con hallazgos, gravedad y plan de remediación
Preguntas frecuentes

Lo que nos preguntan antes de encargar una auditoría

¿Es seguro hacer un pentesting sobre sistemas en producción?

Sí, porque no es un ataque libre: antes de empezar se firma una autorización formal con el alcance exacto, los sistemas incluidos y excluidos, las ventanas horarias y las reglas de actuación (rules of engagement). Las pruebas con riesgo de afectar al servicio se avisan y se pactan previamente, y cualquier hallazgo crítico se te comunica de inmediato, sin esperar al informe final. En años de auditorías, el riesgo real para producción es mínimo comparado con el de no conocer tus vulnerabilidades.

¿Qué diferencia hay entre un análisis de vulnerabilidades y un pentesting?

El análisis de vulnerabilidades detecta fallos conocidos de forma amplia y sistemática, normalmente con herramientas automatizadas; el pentesting va un paso más allá e intenta explotarlos de forma manual y controlada para demostrar hasta dónde llegaría un atacante real: qué datos vería, qué sistemas comprometería. El primero te da amplitud a buen coste; el segundo, profundidad y evidencias que convencen a una dirección o a un cliente. En la mayoría de auditorías combinamos ambos enfoques.

¿Qué recibimos exactamente al terminar?

Dos documentos y una reunión. Un informe ejecutivo para gerencia —riesgo global, hallazgos principales y qué decisión tomar— y un informe técnico con cada vulnerabilidad, su evidencia, su gravedad según severidad estándar y las instrucciones para corregirla, todo ordenado en un plan de remediación priorizado. La reunión de presentación de resultados sirve para resolver dudas con tu equipo o tu proveedor IT, que puede ejecutar las correcciones: el informe está pensado para que cualquier técnico competente pueda actuar.

¿Sirve para el ENS, la ISO 27001 o los requisitos de mi ciberseguro?

Sí. Adaptamos el alcance y el formato del informe al requisito que necesites cubrir: auditorías técnicas periódicas del Esquema Nacional de Seguridad, evidencias para la certificación o el mantenimiento de la ISO 27001, cuestionarios de ciberseguros o exigencias de seguridad de un cliente grande que audita a sus proveedores. Nos dices qué te piden —o nos pasas el cuestionario directamente— y dimensionamos la auditoría para responderlo sin pagar por pruebas que ese requisito no exige.

¿Cuánto cuesta y cuánto dura una auditoría?

Depende del alcance: no cuesta lo mismo revisar la exposición externa de una pyme que auditar aplicaciones web, red interna y WiFi de varias sedes. Por eso empezamos con una reunión de alcance (scoping) sin coste, en la que definimos sistemas, objetivos y ventanas de trabajo, y sobre ella emitimos un presupuesto cerrado, sin sorpresas posteriores. La duración típica va de una a varias semanas entre pruebas e informe. Solicita el scoping y tendrás cifras concretas para decidir.

¿Cómo protegéis la confidencialidad de lo que encontráis?

Con contrato y con procedimiento. Antes de la primera prueba firmamos acuerdo de confidencialidad y una autorización que delimita qué podemos hacer y con qué información. Las evidencias se almacenan cifradas, solo acceden a ellas los auditores asignados y los informes se entregan por canal seguro únicamente a las personas que designes. Terminado el trabajo y el re-test, eliminamos de nuestros sistemas los datos sensibles recopilados. El resultado de una auditoría es información crítica y la tratamos como tal.

¿Cada cuánto conviene repetir la auditoría?

Como norma general, una auditoría completa al año y una revisión adicional tras cambios importantes: nueva web o ERP, migración a la nube, apertura de accesos remotos o una fusión. Entre auditorías, un análisis de vulnerabilidades periódico mantiene la foto actualizada a menor coste. También ofrecemos re-test después de la remediación para verificar que los fallos corregidos han quedado realmente cerrados, que es lo que exigen cada vez más ciberseguros y clientes corporativos.

¿Aguantaría tu empresa un ataque real?

Cuéntanos qué quieres poner a prueba —exposición externa, web, red interna, usuarios— y te proponemos el alcance y el presupuesto de tu auditoría.

  • Alcance y autorización pactados por escrito
  • Informe ejecutivo + técnico con remediación priorizada
  • Respuesta en menos de 24 horas laborables

Solicita tu diagnóstico gratuito

Cuéntanos tu situación y te contactamos en menos de 24 h.

Información básica sobre protección de datos

Responsable: Grupo Gomez Avanza, S.L. (B98526767). Finalidad: atender tu solicitud y, si lo consientes, enviarte comunicaciones comerciales. Legitimación: medidas precontractuales y consentimiento. Destinatarios: no se ceden datos salvo obligación legal o encargados necesarios para el servicio. Derechos: acceso, rectificación, supresión y otros escribiendo a compliance@gomezavanza.com. Más información: política de privacidad.