Encontramos por dónde se entra antes que alguien más.
Pentesting, auditoría, gestión de vulnerabilidades, continuidad y formación. Trabajo ofensivo con autorización por escrito, informes que se entienden en dirección y verificación de que lo corregido quedó realmente corregido.
Acuerdo de confidencialidad y autorización firmada antes de tocar nada.
Tres cosas que conviene asumir de entrada.
No te atacan a ti, atacan a todos
La mayoría de los incidentes en PyMEs no son dirigidos: son barridos automáticos que prueban miles de direcciones buscando una versión vieja sin parchear.
El agujero casi nunca es exótico
Una contraseña reutilizada, un plugin sin actualizar, un puerto que alguien abrió «temporalmente» hace dos años y nadie volvió a cerrar.
El costo real no es el rescate
Es la operación detenida, los clientes avisando que algo raro pasa y las semanas de reconstruir lo que no estaba respaldado como se creía.
Seis frentes, del ataque simulado a la cultura.
Se contratan por separado o como programa continuo. Lo habitual es empezar por una evaluación y decidir el resto con los hallazgos sobre la mesa.
Pentesting y auditoría
Buscamos activamente cómo entrar a tu infraestructura, con autorización por escrito y alcance acordado. Lo que encontramos llega documentado, con evidencia y con la ruta exacta que seguimos.
- Pruebas de penetración externas e internas
- Auditoría de configuración y superficie expuesta
- Revisión de aplicaciones web y APIs
- Informe ejecutivo y técnico por separado
Gestión de vulnerabilidades
Una auditoría es una foto; la exposición cambia cada semana. Este es el servicio recurrente: revisar, priorizar y verificar que lo prioritario efectivamente se cerró.
- Escaneo periódico de activos expuestos
- Priorización por riesgo real, no por puntaje bruto
- Verificación de remediación (re-test)
- Reporte de tendencia mes a mes
Identidades y accesos
El control más rentable que existe: saber quién tiene acceso a qué, quitarlo cuando alguien se va y exigir segundo factor donde importa.
- Inventario de accesos y cuentas privilegiadas
- Gestión centralizada de identidades (IAM)
- Segundo factor donde cambia el riesgo
- Administración de dispositivos (MDM)
Continuidad y recuperación
La pregunta no es si algo va a fallar, sino cuánto tardas en volver. Un DRP escrito y probado convierte una crisis de semanas en una interrupción de horas.
- Plan de recuperación ante desastres (DRP)
- Estrategia de respaldos con restauración probada
- Protección de activos críticos
- Simulacro de recuperación documentado
Cultura y concientización
El correo que abre la puerta lo abre una persona, no un servidor. Formación con ejemplos del sector y simulacros medibles, sin ridiculizar a nadie.
- Cursos de concientización para todo el equipo
- Simulacro de phishing con resultados
- Guía práctica de manejo de contraseñas
- Sesión específica para dirección
Defensa con software libre
WAF, EDR y VPN sobre herramientas abiertas y maduras. La misma capacidad de las suites comerciales, sin licencias que se renuevan a perpetuidad.
- WAF y filtrado en el perímetro
- EDR en equipos y servidores
- VPN con WireGuard u OpenVPN
- Sin dependencia de un solo fabricante
Cinco fases, y ninguna empieza sin permiso.
Alcance y autorización
Definimos por escrito qué se prueba, cuándo y con qué límites. Nada se toca sin autorización firmada del responsable.
Reconocimiento
Mapeamos qué tienes expuesto hacia internet. Casi siempre aparecen servicios que nadie recordaba haber dejado encendidos.
Pruebas controladas
Intentamos entrar de verdad, cuidando no interrumpir la operación. Si encontramos algo crítico, te avisamos en el momento, no al final.
Informe y remediación
Entregamos hallazgos priorizados con evidencia y pasos concretos. Podemos corregirlo nosotros o acompañar a tu equipo mientras lo hace.
Verificación
Volvemos a probar lo corregido. Un hallazgo no se cierra porque alguien diga que ya está: se cierra porque se comprobó.
Un informe que sí se puede accionar.
El entregable no es un PDF de doscientas páginas para archivar. Es lo que tu equipo necesita para cerrar los huecos en el orden correcto.
- Informe ejecutivo en lenguaje de negocio, para dirección y consejo
- Informe técnico con evidencia reproducible de cada hallazgo
- Hallazgos priorizados por riesgo real e impacto en la operación
- Plan de remediación con esfuerzo estimado y responsable sugerido
- Sesión de presentación de resultados con espacio para preguntas
- Re-test de los hallazgos críticos una vez corregidos
Lo que no vas a oír de nosotros.
Nada se prueba sin autorización escrita
Alcance, ventana de tiempo y límites quedan firmados antes de empezar. Trabajar sobre infraestructura ajena sin permiso es delito, y no lo hacemos ni a petición del cliente.
Ninguna auditoría deja un sistema invulnerable
Reduce el riesgo y ordena lo que hay que atender. Quien te prometa seguridad total te está vendiendo algo que no existe.
No cobramos por número de hallazgos
El precio se cierra por alcance. Encontrar mucho o poco no cambia lo que pagas, así que nadie tiene incentivo de inflar la lista.
¿Necesitas decidir el rumbo antes de contratar trabajo técnico? Eso vive en asesoría. ¿Y que alguien opere la infraestructura todos los días? Eso es hosting administrado.
Antes de que lo encuentre alguien más.
Cuéntanos qué tienes expuesto y qué te preocupa. Definimos alcance, tiempos y precio cerrado antes de empezar cualquier prueba.