¿Qué incluye?

  • Reconocimiento y enumeración de toda la superficie de ataque acordada.
  • Explotación controlada de vulnerabilidades, siempre con autorización por escrito.
  • Informe técnico con severidad CVSS y prueba de concepto (PoC) responsable.
  • Informe ejecutivo para dirección, en lenguaje de negocio.
  • Plan de remediación priorizado y re-test de verificación tras los arreglos.

¿Para quién es?

Para empresas con una aplicación web, API, red o infraestructura crítica que necesiten evidencia real de su nivel de seguridad o prepararse para una certificación (ENS, ISO 27001, NIS2).

Cómo trabajamos un pentest

1

Descubrimiento

Reconocimiento pasivo y activo de la superficie acordada: servicios, versiones y puntos de entrada.

2

Análisis

Identificación de vulnerabilidades y validación manual, descartando falsos positivos.

3

Explotación

Intento de explotación controlada para medir el impacto real, sin dañar el servicio.

4

Post-explotación

Evaluación del alcance real: escalada de privilegios y movimiento lateral dentro de los límites acordados.

5

Informe y re-test

Entrega técnica y ejecutiva, plan de remediación y re-test de verificación tras los arreglos.

Modalidades

  • Caja negra (black box): simula un atacante externo sin información previa.
  • Caja gris (grey box): con credenciales o documentación parcial; el escenario más realista.
  • Caja blanca (white box): con acceso a código y arquitectura para máxima cobertura.

Qué podemos probar

  • Aplicaciones web y APIs, siguiendo OWASP WSTG.
  • Red externa e interna, segmentación y servicios expuestos.
  • Active Directory y rutas de escalada de privilegios.
  • Entornos cloud (Azure, AWS, GCP) e identidades.
  • Aplicaciones móviles y de escritorio.

Entregables

  • Informe técnico con severidad CVSS, evidencia y prueba de concepto (PoC).
  • Informe ejecutivo para dirección en lenguaje de negocio.
  • Plan de remediación priorizado por riesgo y esfuerzo.
  • Re-test de verificación tras aplicar los arreglos.

Resolvemos tus dudas antes de empezar

¿Vais a tumbar mi producción?

No. Trabajamos con ventanas acordadas y técnicas seguras. Las pruebas destructivas se documentan como riesgo, no se ejecutan sobre producción.

¿Cuánto dura un pentest?

Una aplicación web media, entre 1 y 2 semanas. Una infraestructura con red interna y Active Directory, de 2 a 4 semanas. Lo fijamos en el alcance antes de empezar.

¿Sirve como evidencia para una certificación?

Sí: el informe es evidencia técnica para ENS, ISO 27001, NIS2 o PCI DSS. Eso sí, no emitimos certificados; eso corresponde a un organismo acreditado.

Protege tu empresa

¿Cuándo fue tu último pentest?

Empieza con la auditoría OSINT gratuita y te proponemos el alcance del pentest con presupuesto cerrado.

Quiero mi auditoría gratuita