Saltar al contenido

SERVICIO FLAGSHIP

Pruebas de penetración continuas

Pentesting como programa anual, no como evento. Un equipo certificado (OSCP, OSEP, OSWE, CPENT, LPT) prueba sus aplicaciones, infraestructura y nube con las técnicas de los atacantes reales, mientras seis agentes de IA sostienen el ritmo. La IA nunca explota fuera del alcance: la explotación es manual, de un pentester.

OWASP · PTESExplotación controlada3–5 semanasRe-test incluido
Certificación auditada y membresía del foro global de respuesta a incidentes.
DE UN VISTAZO
Duración 3–5 semanas
Metodología OWASP · PTES · MITRE ATT&CK
Plataforma Malleus · Jira · Azure DevOps · MCP
Modelo Precio fijo por alcance
Satisface PCI DSS 11 · ISO 27001 · auditorías
CÓMO TRABAJAMOS

Explotación real, evidencia reproducible

Pentest continuo

Un año de pruebas sobre el mismo alcance en vez de una foto anual: se prueba, se remedia y se valida el control cada vez que su entorno cambia.

Explotación real, no solo escaneo

Cada hallazgo se intenta explotar de forma controlada: se reporta impacto demostrado, no posibilidades teóricas.

Evidencia reproducible

Pasos, capturas y payloads documentados para que su equipo reproduzca y verifique cada hallazgo.

Priorización por riesgo

Los hallazgos se ordenan por impacto de negocio y explotabilidad, no por el score genérico del escáner.

Re-test incluido

Verificamos que las correcciones de los hallazgos críticos y altos realmente cierran la vía, 30–60 días después.

Analistas certificados

OSCP, OSEP, OSWE, CPENT, LPT, con experiencia en banca, salud y gobierno de la región.

Plataforma colaborativa Malleus

Cada hallazgo aparece en su espacio de trabajo al confirmarse, con evidencia y ruta de reproducción: remedie, pida re-test desde la ficha y vea la validación sin esperar al cierre. Integrable con Jira, Azure DevOps, n8n y agentes propios vía servidor MCP.

Seis agentes de IA

Reconocimiento de superficie, correlación en cadenas de ataque, priorización por explotabilidad real (CVSS + EPSS), redacción reproducible, re-test a demanda y seguimiento vivo de cada hallazgo durante todo el año.

METODOLOGÍA

Seis pasos, del acta al cierre

Cada paso penetra un nivel más profundo en el objetivo, como lo haría un atacante real: del perímetro a la evidencia de impacto.

PASO 01

Alcance y reglas

Acta de alcance firmada
PASO 02

Reconocimiento

Mapa de superficie
PASO 03

Explotación controlada

Evidencia por hallazgo
PASO 04

Correlación en cadena

Cadenas priorizadas
PASO 05

Remediación y re-test

Validación del control
PASO 06

Trazabilidad

Constancia de cierre
PERÍMETRO IMPACTO DEMOSTRADO →
NIVELES DE SERVICIO

De la foto anual a la prueba continua

Lo que está seguro hoy no lo está mañana: cada despliegue, integración o cambio de permiso reabre la puerta. El pentest continuo mantiene el mismo alcance bajo prueba todo el año, con el Red Team disponible para probar, acompañar la remediación y validar el control.

Prueba puntual

FRECUENCIA
Una vez, alcance cerrado
QUÉ RESPONDE
¿Cómo estoy hoy?
EQUIPO RED TEAM
Asignado al proyecto
VALIDACIÓN
Al cierre del informe
REMEDIACIÓN
Recomendaciones escritas

Prueba + re-test

FRECUENCIA
Prueba y re-test a los 30–60 días
QUÉ RESPONDE
¿Quedó realmente corregido?
EQUIPO RED TEAM
Asignado al proyecto
VALIDACIÓN
Una verificación
REMEDIACIÓN
Acompañamiento en la reprueba
RECOMENDADO

Pentest continuo

FRECUENCIA
Todo el año, mismo alcance
QUÉ RESPONDE
¿Sigo seguro tras cada cambio?
EQUIPO RED TEAM
A su disposición todo el año
VALIDACIÓN
Continua, con evidencia por ciclo
REMEDIACIÓN
Acompañamiento permanente
ENTREGABLES

Lo que recibe al cierre

Informe técnico con reproducción paso a paso
Resumen ejecutivo con riesgo de negocio
Matriz de remediación priorizada
Sesión de lectura de hallazgos
Re-test de críticos y altos
Constancia de prueba para auditorías
Datos crudos de escaneo cuando los solicite
FAQ

Preguntas frecuentes

¿Puede tumbar producción?

Las reglas de enfrentamiento excluyen denegación de servicio y acciones destructivas, y definen ventanas de prueba. En sistemas frágiles se acuerda probar en réplicas o en horario de baja carga.

¿Pentest o escaneo de vulnerabilidades?

El escaneo es automático, barato y frecuente; el pentest es manual, profundo y demuestra impacto encadenando hallazgos. Los marcos serios (PCI, ISO) piden ambos: escaneo recurrente y pentest anual o tras cambios mayores.

¿Cada cuánto conviene?

Anual como mínimo, y tras cambios significativos: nueva aplicación pública, migración a nube, fusión. PCI DSS lo exige explícitamente al menos anual.

¿Qué necesitan de mí para empezar?

El alcance (IPs, URLs, credenciales si es autenticado), un contacto técnico y la autorización firmada. El resto lo ponemos nosotros.

¿El informe sirve para mi auditoría?

Sí: incluye metodología, alcance, fechas y constancia formal, en el formato que esperan auditores de ISO 27001, PCI DSS y reguladores locales.

¿Quién ve mis resultados?

Solo el equipo asignado, bajo acuerdo de confidencialidad. Los informes se cifran y se entregan por canal seguro; no se reutiliza nada entre clientes.

¿Qué tan lejos llegaría un intruso hoy?

Precio fijo por alcance tras un scoping de 30 minutos, sin sorpresas.