Ingeniería Social & Concientización
Campañas controladas de phishing, vishing y QR malicioso que miden el factor humano y lo convierten en una línea de defensa.
Servicio
Diseñamos y operamos su programa de divulgación responsable y bug bounty con nuestra propia comunidad de investigadores.
El desafío
Investigadores de seguridad encuentran vulnerabilidades en organizaciones de todo tipo. Nuestros propios consultores han reportado fallas a empresas peruanas e internacionales mediante divulgación responsable.
Cuando una organización no tiene un canal claro, esos reportes se pierden, llegan a la persona equivocada o terminan publicados sin coordinación. Un programa de divulgación responsable o bug bounty convierte ese esfuerzo externo en hallazgos ordenados que su equipo puede corregir.
Le ayudamos a diseñarlo, lanzarlo y operarlo con nuestra propia comunidad de investigadores: desde la política hasta la validación de cada reporte y la coordinación de las correcciones.
Qué hacemos
Empezamos con una política de divulgación y, cuando su organización está lista, la ampliamos a un programa con recompensas.
Canal de reporte, alcance, reglas de participación y puerto seguro para investigadores de buena fe, publicada junto con su archivo security.txt.
Programa con investigadores de la comunidad de Kamaya Secure, invitados según el alcance y la tecnología a evaluar: control total sobre quién prueba sus sistemas.
Recibimos cada reporte, descartamos duplicados y falsos positivos, reproducimos la vulnerabilidad y la clasificamos por severidad.
Tabla de recompensas por severidad y apoyo en la decisión de cada pago, según el presupuesto que usted defina.
Respuestas oportunas y profesionales que cuidan la relación con la comunidad y la reputación de su marca.
Tiempos de respuesta y corrección, hallazgos por severidad y evolución de su superficie de ataque.
Cómo trabajamos
01
Verificamos que su organización pueda recibir y corregir hallazgos; si es necesario, recomendamos una prueba de penetración previa.
02
Definimos activos incluidos y excluidos, reglas, puerto seguro y recompensas, junto con sus áreas legal y de seguridad.
03
Iniciamos con un grupo reducido de investigadores de nuestra comunidad para ajustar procesos antes de ampliar el programa.
04
Validamos cada reporte y lo entregamos a su equipo con evidencia, severidad y recomendación.
05
Acompañamos la corrección, verificamos la solución y mantenemos informado al investigador.
06
Publicamos reconocimientos a los investigadores y revisamos el programa con base en sus métricas.
Entregables
Normas de referencia
Preguntas frecuentes
Si nunca ha evaluado sus sistemas, conviene empezar con una prueba de penetración y una política de divulgación sin recompensas. Así evita recibir muchos hallazgos básicos que su equipo no alcanza a corregir.
La política de divulgación ofrece un canal y reglas para reportar vulnerabilidades, generalmente sin pago. El bug bounty añade recompensas económicas para incentivar la participación.
El programa define con precisión qué se puede probar y cómo, y excluye técnicas que afecten la operación. Las reglas y el puerto seguro deben revisarse con su área legal, considerando la Ley N° 30096 de Delitos Informáticos.
Su organización define el presupuesto. Nosotros proponemos la tabla de recompensas y le recomendamos el monto de cada pago según la severidad validada.
Activamos un protocolo de respuesta prioritaria: validamos el hallazgo, alertamos a su equipo de inmediato y, si hay indicios de explotación, coordinamos con nuestro servicio de respuesta a incidentes.
Otros servicios
Campañas controladas de phishing, vishing y QR malicioso que miden el factor humano y lo convierten en una línea de defensa.
Evaluamos sus sistemas de control industrial (segmentación IT/OT, IEC 62443 y NERC CIP) sin detener la operación.
Contenemos el incidente, identificamos la causa raíz y guiamos la recuperación según NIST SP 800-61.
Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.