¿Qué incluye?
- Reconocimiento y enumeración de toda la superficie de ataque acordada.
- Explotación controlada de vulnerabilidades, siempre con autorización por escrito.
- Informe técnico con severidad CVSS y prueba de concepto (PoC) responsable.
- Informe ejecutivo para dirección, en lenguaje de negocio.
- Plan de remediación priorizado y re-test de verificación tras los arreglos.
¿Para quién es?
Para empresas con una aplicación web, API, red o infraestructura crítica que necesiten evidencia real de su nivel de seguridad o prepararse para una certificación (ENS, ISO 27001, NIS2).
Cómo trabajamos un pentest
Descubrimiento
Reconocimiento pasivo y activo de la superficie acordada: servicios, versiones y puntos de entrada.
Análisis
Identificación de vulnerabilidades y validación manual, descartando falsos positivos.
Explotación
Intento de explotación controlada para medir el impacto real, sin dañar el servicio.
Post-explotación
Evaluación del alcance real: escalada de privilegios y movimiento lateral dentro de los límites acordados.
Informe y re-test
Entrega técnica y ejecutiva, plan de remediación y re-test de verificación tras los arreglos.
Modalidades
- Caja negra (black box): simula un atacante externo sin información previa.
- Caja gris (grey box): con credenciales o documentación parcial; el escenario más realista.
- Caja blanca (white box): con acceso a código y arquitectura para máxima cobertura.
Qué podemos probar
- Aplicaciones web y APIs, siguiendo OWASP WSTG.
- Red externa e interna, segmentación y servicios expuestos.
- Active Directory y rutas de escalada de privilegios.
- Entornos cloud (Azure, AWS, GCP) e identidades.
- Aplicaciones móviles y de escritorio.
Entregables
- Informe técnico con severidad CVSS, evidencia y prueba de concepto (PoC).
- Informe ejecutivo para dirección en lenguaje de negocio.
- Plan de remediación priorizado por riesgo y esfuerzo.
- Re-test de verificación tras aplicar los arreglos.
Resolvemos tus dudas antes de empezar
¿Vais a tumbar mi producción?
No. Trabajamos con ventanas acordadas y técnicas seguras. Las pruebas destructivas se documentan como riesgo, no se ejecutan sobre producción.
¿Cuánto dura un pentest?
Una aplicación web media, entre 1 y 2 semanas. Una infraestructura con red interna y Active Directory, de 2 a 4 semanas. Lo fijamos en el alcance antes de empezar.
¿Sirve como evidencia para una certificación?
Sí: el informe es evidencia técnica para ENS, ISO 27001, NIS2 o PCI DSS. Eso sí, no emitimos certificados; eso corresponde a un organismo acreditado.
Protege tu empresa
¿Cuándo fue tu último pentest?
Empieza con la auditoría OSINT gratuita y te proponemos el alcance del pentest con presupuesto cerrado.
Quiero mi auditoría gratuita