¿Qué es exactamente la auditoría OSINT gratuita?
Una investigación OSINT externa basada exclusivamente en información pública: registros DNS, logs de transparencia de certificados, bases de datos públicas de filtraciones, metadatos indexados e inteligencia de redes sociales. Tres entregables:
- Análisis de dominios y subdominios expuestos en fuentes públicas (DNS, crt.sh, etc.).
- Exposición de datos corporativos en bases de datos de filtraciones conocidas.
- Información sensible expuesta en redes sociales o metadatos de documentos públicos.
No incluye acceso directo a sistemas ni escaneo activo: eso es el test de intrusión (pentest), que se realiza aparte, con autorización formal.
¿Estáis legalmente autorizados para auditar mis sistemas?
Sí. Todo trabajo se realiza bajo un contrato de autorización firmado por el titular de los sistemas, conforme a la legislación española. La auditoría profunda incluye un documento de alcance previo donde se define exactamente qué se prueba, cuándo y con qué límites.
¿Qué ocurre con los datos que descubrís?
Son confidenciales. Los hallazgos se comparten únicamente contigo, la información se trata conforme al RGPD y, si lo necesitas, firmamos un acuerdo de confidencialidad (NDA) antes de empezar. Al finalizar el proyecto eliminamos los datos técnicos que no necesites conservar.
¿Cuánto tarda cada tipo de auditoría?
La auditoría OSINT suele entregarse en 72 horas desde el inicio. La auditoría profunda depende del alcance: una aplicación o infraestructura media suele requerir entre 1 y 4 semanas, con informes intermedios si el proyecto es extenso.
¿La auditoría gratuita me obliga a contratar algo?
No. El informe OSINT es tuyo y no te compromete a nada. Si ves valor, podéis pasar a la auditoría profunda con un presupuesto cerrado; si no, cada uno sigue su camino sin coste alguno.
¿Cómo se paga una auditoría profunda?
Las condiciones de pago se fijan en el contrato según el alcance acordado. El presupuesto es cerrado antes de empezar y no incluye costes ocultos: sabrás el importe exacto y el calendario de proyectos desde el primer día.
¿Qué es un pentest o test de intrusión?
Un pentest (test de intrusión) es una prueba de seguridad autorizada que intenta explotar vulnerabilidades reales, como haría un atacante. A diferencia de un escáner automático, busca fallos aprovechables, demuestra su impacto real y entrega un plan de remediación priorizado. Siempre se realiza con autorización por escrito y dentro de un alcance definido.
¿Cuánto cuesta una auditoría de seguridad o un pentest?
No publicamos precios cerrados porque cada proyecto es distinto. La auditoría OSINT es gratuita; la auditoría profunda y el pentest se presupuestan a medida según el alcance, el tamaño de la infraestructura y la criticidad de los activos. Recibirás un presupuesto cerrado antes de empezar, sin costes ocultos.
¿En qué se diferencia una auditoría de seguridad de un pentest?
La auditoría de seguridad evalúa la configuración y el estado general de tus sistemas frente a buenas prácticas y estándares abiertos (OWASP, CIS, NIST). El pentest o test de intrusión va más allá: intenta explotar vulnerabilidades reales, siempre con autorización. En NULLSTRATA la auditoría OSINT es gratuita y sirve de base para decidir si necesitas el pentest.
¿Trabajáis con estándares como OWASP o ISO 27001?
Sí, en la parte metodológica. Trabajamos alineados con estándares abiertos de la industria: OWASP WSTG para aplicaciones web, PTES y NIST SP 800-115 para pruebas de intrusión. No estamos certificados en ISO 27001: somos una empresa joven y preferimos vender solo lo que podemos acreditar.
¿Trabajáis con el Esquema Nacional de Seguridad (ENS)?
Sí, en la parte técnica. NullStrata no es entidad de certificación acreditada por ENAC: no emitimos certificados ENS ni garantizamos la conformidad. Te preparamos para el ENS con análisis de vulnerabilidades, pentesting y revisión de las medidas de seguridad del Anexo II del RD 311/2022, para que llegues con garantías a tu auditoría de certificación (categorías Media/Alta) o a tu declaración de conformidad por autoevaluación (categoría Básica), que emite un organismo de certificación acreditado.