Saltar al contenido
Acceso clientes

Servicio

Pruebas de Penetración

Pruebas manuales sobre aplicaciones web, APIs, apps móviles, infraestructura y nube, que llegan donde un escáner no llega.

Automatización
Kynapt, nuestro motor de monitoreo continuo, descubre sus activos expuestos, identifica tecnologías y versiones, y los vuelve a revisar cada vez que se publica una vulnerabilidad que les aplica.
Validación humana
Pentesters certificados (OSCP, OSCP+, CRTP, eCPPT, eWPTX y más) explotan manualmente lo que Kynapt señala y buscan lo que ninguna herramienta ve. Usted sigue el avance en su portal.

El desafío

Conozca sus vulnerabilidades antes que un atacante

Un escáner automático puede listar cientos de alertas, pero no distingue cuáles son explotables ni detecta fallas de lógica de negocio, controles de acceso mal implementados o combinaciones de debilidades que, juntas, permiten un compromiso.

En una prueba de penetración, consultores certificados intentan explotar sus sistemas de forma manual y controlada, igual que lo haría un atacante, y documentan el impacto real de cada hallazgo.

El resultado es una lista priorizada de lo que debe corregir, con la evidencia que necesitan sus equipos técnicos, sus auditores y sus reguladores.

Qué evaluamos

Cada superficie por la que puede entrar un atacante

Definimos el alcance según su riesgo: una aplicación crítica, un conjunto de sistemas o toda su superficie expuesta.

Aplicaciones web

Autenticación, gestión de sesiones, control de acceso, inyecciones y lógica de negocio, siguiendo la guía OWASP WSTG.

APIs

APIs REST y GraphQL: autorización a nivel de objeto y función, exposición de datos y abuso de la lógica, según el OWASP API Security Top 10.

Aplicaciones móviles

Apps Android e iOS: almacenamiento local, comunicación con el backend y protecciones contra manipulación, según OWASP MASVS.

Infraestructura externa e interna

Servicios expuestos a internet, redes internas, servidores y Active Directory, para identificar las rutas hacia un compromiso.

Redes inalámbricas

Configuración y cifrado de redes Wi-Fi, redes de invitados, segmentación y puntos de acceso no autorizados.

Nube

Configuraciones, identidades y servicios en AWS, Azure y Google Cloud: permisos excesivos, almacenamiento expuesto y rutas de escalamiento.

Cómo trabajamos

Una metodología probada y siempre bajo control

01

Alcance y autorización

Acordamos objetivos, sistemas, tipo de prueba (caja negra, gris o blanca), ventanas de trabajo y contactos, con autorización formal.

02

Reconocimiento

Recopilamos información sobre la superficie a evaluar y mapeamos tecnologías, puntos de entrada y funcionalidades.

03

Análisis de vulnerabilidades

Combinamos herramientas automatizadas con revisión manual para identificar debilidades y descartar falsos positivos.

04

Explotación controlada

Confirmamos el impacto real de cada hallazgo sin afectar la disponibilidad ni la integridad de sus datos.

05

Informe y presentación

Documentamos cada hallazgo con evidencia, severidad y recomendación, y lo presentamos a los equipos técnicos y a la dirección.

06

Retest

Verificamos que las correcciones de los hallazgos críticos y altos funcionen y emitimos un informe de cierre.

Entregables

Hallazgos priorizados y listos para corregir

Marcos de referencia

  • OWASP WSTG
  • OWASP API Top 10
  • OWASP MASVS
  • PTES
  • NIST SP 800-115
  • CVSS
  • Resumen ejecutivoNivel de riesgo, hallazgos principales y recomendaciones en lenguaje de negocio.
  • Informe técnicoCada hallazgo con evidencia, pasos de reproducción, severidad CVSS y recomendación de corrección.
  • Plan de remediaciónHallazgos ordenados por riesgo y esfuerzo para planificar las correcciones.
  • Presentación de resultadosSesión con sus equipos para resolver dudas técnicas y acordar prioridades.
  • Retest e informe de cierreVerificación de las correcciones y estado final de cada hallazgo.
  • Constancia de evaluaciónDocumento que acredita la prueba realizada, útil ante clientes, auditores y reguladores.

Preguntas frecuentes

Lo que suelen preguntarnos antes de empezar

¿Qué diferencia hay entre un escaneo de vulnerabilidades y una prueba de penetración?

El escaneo es automático y enumera posibles debilidades. La prueba de penetración las valida manualmente, las explota de forma controlada y descubre fallas que ninguna herramienta detecta, como errores de lógica de negocio.

¿Qué es una prueba de caja negra, gris o blanca?

Depende de cuánta información nos entrega: ninguna (caja negra, como un atacante externo), credenciales o documentación parcial (caja gris) o acceso completo a documentación y código (caja blanca). La caja gris suele ofrecer el mejor equilibrio entre realismo y cobertura.

¿La prueba puede afectar nuestros sistemas en producción?

Trabajamos con técnicas controladas, excluimos acciones destructivas y acordamos ventanas de trabajo. Si prefiere, podemos evaluar un entorno de pruebas equivalente a producción.

¿Cada cuánto debemos hacer una prueba de penetración?

Como mínimo una vez al año y cada vez que haya cambios significativos en sus aplicaciones o infraestructura. PCI DSS, por ejemplo, exige esa periodicidad.

¿Sirve para cumplir con la SBS, PCI DSS o ISO 27001?

Sí. Nuestros informes están estructurados para servir como evidencia ante auditores y reguladores, y la constancia de evaluación acredita la prueba realizada.

Otros servicios

Una visión integral de su seguridad

Revisión de Código Fuente

Encontramos vulnerabilidades en su código antes de que lleguen a producción, en cualquier lenguaje.

Logotipo de Kamaya Secure en la pared de una oficina

Definamos el alcance adecuado para su organización

Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.

Escribir por WhatsApp (se abre en una pestaña nueva)