Exposición y Validación
Evaluación exhaustiva de vulnerabilidades con enfoque manual experto.
Los hallazgos críticos se alertan antes del cierre del informe y se integran directamente en CTEM y SOC, para que cada brecha encontrada se convierta en un control reforzado.
·
Equipo senior certificado
·
PoC reproducibles
·
Integración CTEM + SOC
Pon a prueba tu sistema
Cobertura de superficies de ataque
Qué se puede probar
Cobertura completa del stack tecnológico moderno. Cada superficie con la metodología específica que le corresponde.
Web
OWASP Top 10, ASVS. Inyecciones, autenticación, control de acceso, lógica de negocio.
API
REST, SOAP, GraphQL. OWASP API Top 10, autenticación, autorización y exposición de datos.
Móvil
iOS y Android. OWASP MASVS: almacenamiento, comunicaciones, código y autenticación.
Infraestructura y Red
Escaneo y explotación manual de servicios expuestos, segmentación y protocolos internos.
Cloud
AWS, Azure y GCP: configuración, permisos IAM, buckets, redes y servicios gestionados.
Contenedores y K8s
Imágenes, runtime, RBAC, red y escape de contenedor en entornos Kubernetes.
Active Directory e Identidad
Kerberoasting, Pass-the-Hash, delegaciones, privilegios y rutas de escalada en AD.
CI/CD y DevSecOps
Pipelines, secretos expuestos, dependencias vulnerables e inyección en artefactos de build.
Metodología
Un proceso riguroso de principio a retest
01
Alcance y ROE
Definición de reglas de enfrentamiento, ventanas de prueba y activos incluidos/excluidos antes de comenzar.
02
Reconocimiento OSINT
Aislamiento inmediato de sistemas comprometidos para detener la propagación.
03
Pruebas manuales
Explotación profunda con PoC reproducibles, priorización CVSS/CWE y mapeo MITRE ATT&CK.
04
Reporting ≤5 días
Informe técnico y ejecutivo entregado en menos de 5 días laborables post-pruebas, con alerta temprana ante críticos.
05
Retest incluido
Validación de que los hallazgos críticos han sido correctamente remediados antes del cierre del engagement.
Por qué las herramientas no son suficientes
Lo que un escáner no puede hacer
01
Las vulnerabilidades de lógica de negocio no tienen CVE
Un escáner automatizado detecta software desactualizado, no que tu flujo de compra permite saltarse la pasarela de pago. Eso requiere un analista que entiende el contexto del sistema.
02
Los hallazgos sin contexto no son accionables
Un informe de 400 vulnerabilidades de criticidad media sin priorización real no le dice al equipo técnico por dónde empezar. Los hallazgos se priorizan por impacto real de negocio, no solo por CVSS.
03
Un pentest sin retest no cierra el ciclo
Saber que la vulnerabilidad existía no es suficiente, hay que verificar que la remediación fue correcta. El retest incluido garantiza que el trabajo no termina en el informe.
Entregables y cumplimiento
Qué documentación recibes al cierre del incidente
Alerta temprana ante críticos: comunicación directa antes del cierre del informe si se encuentra un hallazgo de criticidad alta o crítica.
Informe ejecutivo y scorecard: postura de seguridad, tendencias y resumen de decisiones para dirección.
Informe técnico completo: PoCs reproducibles, CVSS/CWE y pasos de remediación por hallazgo.
Resultado de retest: validación de remediaciones incluida en el mismo engagement.
Detección-as-code para SOC: los hallazgos se integran en AXON SOC AI como nuevas reglas de detección.
RGPD
Artículo 32: medidas de seguridad técnicas y organizativas
ENS
Pruebas de intrusión obligatorias para categorías Media y Alta
PCI DSS
Req. 11.3: pentesting anual de la infraestructura de pago
DORA
Pruebas de resiliencia TIC para entidades financieras (TLPT)
ISO 27001
Control A.8.8: gestión de vulnerabilidades técnicas
Webinar grabado
AXON SOC AI: De horas a minutos | Demo en vivo con Google SecOps
¿Cuánto tiempo tarda tu SOC en detectar, investigar y responder a un incidente real? En esta sesión lo demostramos en vivo.
Integración con el portafolio
El pentest no termina en el informe
CTEM
los hallazgos se incorporan al backlog de remediación priorizado y al score de exposición continuo.
SOC
detección-as-code: cada vulnerabilidad explotada genera una nueva regla de detección en el SOC.
≤5d
plazo máximo de entrega del informe técnico completo post-pruebas.
Retest
incluido en el mismo engagement. El ciclo no cierra hasta validar la remediación.
PREGUNTAS FRECUENTES
Antes de solicitar el pentest
Siguiente paso
Descubre lo que un atacante vería en tu entorno antes de que lo descubra él
Cuéntanos qué quieres probar y preparamos una propuesta de alcance ajustada a tu caso concreto.