Propuesta
Pentest (prueba de intrusión)
Nuestros profesionales asumen el papel de atacante y prueban tu entorno como lo haría un ataque real: encadenando fallas, sorteando defensas y llegando hasta donde se pueda. Al final recibes la prueba de lo que un atacante lograría y el camino para cerrar cada brecha, en lugar de una lista de alertas.
En esta página no aparece precio. Aparece alcance: qué hacemos, cómo lo ejecutamos, quién lo ejecuta y qué no está incluido. Quien lee tu pedido es el equipo que te va a atender, y vuelve con la propuesta y con tiempo para conversarla.
Pentest (prueba de intrusión)
Un especialista intenta entrar de verdad, y prueba hasta dónde se puede llegar.
Cómo ejecutamos
En qué consiste este trabajo
Ponemos a un especialista en el papel de atacante para probar tu entorno como lo haría un ataque real: encadenando fallas, evadiendo defensas y llegando hasta donde el escenario lo permita. El objetivo no es entregar una lista de alertas de herramienta. Es probar lo que un atacante lograría hacer en tu caso y mostrar el camino para cerrar cada brecha.
Dos puntos definen la profundidad del trabajo. El primero es cuánta información tenemos al empezar: partir de cero simula al atacante externo que solo te encontró en internet, partir con acceso de usuario profundiza la prueba de la aplicación, y tener documentación y código en mano rinde más fallas por hora de trabajo. El segundo es el rigor de la ejecución, que separa una pasada única de un ciclo con varios profesionales en paralelo, revisión cruzada y retest.
Antes de cualquier prueba, cerramos alcance, ventanas de ejecución y autorización por escrito. De ti necesitamos la aprobación formal y los accesos que exija el enfoque elegido. Al final, recibes el informe técnico con cada falla y cómo reproducirla. En la metodología completa entran también el informe ejecutivo, el plan de remediación por prioridad, el retest después de las correcciones y la presentación para la dirección.
Cómo conducimos, etapa por etapa
Planificación y autorización
Cerramos el alcance por escrito, definimos ventanas, contactos de emergencia y las autorizaciones formales. Ninguna prueba empieza sin eso.
Reconocimiento
Levantamos qué existe, qué está expuesto y por dónde empezaría un atacante. Mapeamos servicios, dominios y puntos de entrada antes de tocar nada, porque un objetivo bien entendido rinde más que una herramienta encendida a ciegas.
Explotación
Intentamos explotar de verdad, encadenando fallas como lo haría un ataque real, hasta probar hasta dónde es posible llegar.
Revisión cruzada
Un segundo profesional rehace las pruebas principales, en otro horario. Es la etapa que más atrapa lo que al primero se le pasó.
Retest
Después de que tu equipo corrige, volvemos y confirmamos ítem por ítem que la brecha cerró.
Presentación
Reunión con la dirección traduciendo el resultado técnico en riesgo de negocio y decisión de inversión. Llegamos con la respuesta a las preguntas que la mesa siempre hace: qué atacar primero, cuánto esfuerzo exige y qué pasa si no se hace nada.
Lo que no está incluido
- Corrección de las fallas encontradas, que queda a cargo de tu equipo o entra como proyecto aparte
- Retest en la ejecución express: confirmar que la brecha se cerró es una etapa de la metodología completa
- Ataques de denegación de servicio, que tumbarían el entorno sin enseñar nada sobre tu defensa
- Ingeniería social por teléfono o presencial, que es otro servicio
- Pruebas en entornos de terceros sin la autorización formal del dueño
- Implementación de herramientas o endurecimiento de configuraciones, que es ejecución y no prueba de intrusión
- Garantía de intrusión: si la defensa resiste en algún punto, ese es el resultado, y también es una respuesta
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.