Pruebas de Penetración
Pruebas manuales sobre aplicaciones web, APIs, apps móviles, infraestructura y nube, que llegan donde un escáner no llega.
Industria
Exigencias SBS y PCI DSS, fraude digital y APIs expuestas. Evaluamos su riesgo con la mirada de un atacante.
El contexto
Banca móvil, pagos inmediatos, billeteras digitales y APIs abiertas a terceros han transformado la forma en que las personas usan sus servicios financieros. Cada nuevo canal es también una nueva superficie de ataque.
Las entidades supervisadas por la SBS deben demostrar una gestión de la ciberseguridad acorde a la Resolución SBS N° 504-2021, y quienes procesan tarjetas deben cumplir PCI DSS. Las fintech, por su parte, crecen rápido con equipos pequeños y deben ganarse la confianza de clientes, socios y reguladores.
Evaluamos sus canales con la mirada de un atacante y le entregamos evidencia técnica que sirve tanto para reducir el riesgo como para responder a auditores y reguladores.
Amenazas principales
Nos enfocamos en los escenarios que se traducen en pérdidas económicas, sanciones y pérdida de confianza.
Toma de cuentas, abuso de la lógica de transacciones y automatización de ataques contra apps y banca por internet.
Integraciones con terceros, open banking y servicios móviles con fallas de autorización que permiten acceder a datos de otros clientes.
Sitios, mensajes y llamadas falsas dirigidas a clientes y colaboradores para robar credenciales o autorizar operaciones.
Cifrado de sistemas combinado con la amenaza de publicar información de clientes para presionar el pago.
Proveedores de core bancario, nube, procesadores de pagos y socios fintech con acceso a sus sistemas o datos.
Uso indebido de accesos privilegiados por personal interno o de terceros, intencional o por error.
Normativa y marcos
Reglamento para la gestión de la seguridad de la información y la ciberseguridad de las empresas supervisadas por la SBS.
Estándar obligatorio para quienes almacenan, procesan o transmiten datos de tarjetas de pago.
Sistema de gestión de seguridad de la información reconocido internacionalmente.
Marco para gobernar el riesgo de ciberseguridad y comunicarlo al directorio.
Controles de seguridad del programa SWIFT para las entidades conectadas a su red.
Protección de los datos personales de sus clientes y colaboradores.
Cómo le ayudamos
Probamos sus canales como lo haría un atacante y le ayudamos a demostrar que sus controles funcionan.
Pruebas manuales sobre aplicaciones web, APIs, apps móviles, infraestructura y nube, que llegan donde un escáner no llega.
Ejercicios de adversario dirigidos por personas que miden si su organización detecta y contiene un ataque real, con tácticas mapeadas a MITRE ATT&CK.
Preparamos a su organización para ISO 27001, la Resolución SBS N° 504-2021, PCI DSS y la Ley N° 29733, con controles que funcionan en la práctica.
Encontramos vulnerabilidades en su código antes de que lleguen a producción, en cualquier lenguaje.
Campañas controladas de phishing, vishing y QR malicioso que miden el factor humano y lo convierten en una línea de defensa.
Diseñamos y operamos su programa de divulgación responsable y bug bounty con nuestra propia comunidad de investigadores.
Preguntas frecuentes
Sí. Estructuramos los informes para que sirvan como evidencia de la evaluación de controles de ciberseguridad ante auditores internos, externos y reguladores.
Sí. Trabajamos en ambientes de certificación equivalentes a producción o en ventanas acordadas, con técnicas controladas y sin operaciones reales de clientes.
Sí. Adaptamos el alcance a su etapa: desde una primera prueba de su app y sus APIs hasta un programa continuo de seguridad.
Sí. Realizamos las pruebas de penetración que exige el estándar, ayudamos a definir el alcance del entorno de tarjetas y acompañamos la preparación para la evaluación.
Sí. Probamos la autorización a nivel de objeto y función, la exposición de datos y el abuso de la lógica, siguiendo el OWASP API Security Top 10.
Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.