Pruebas de Penetración
Pruebas manuales sobre aplicaciones web, APIs, apps móviles, infraestructura y nube, que llegan donde un escáner no llega.
Servicio
Ejercicios de adversario dirigidos por personas que miden si su organización detecta y contiene un ataque real, con tácticas mapeadas a MITRE ATT&CK.
El desafío
Firewalls, EDR y un SOC no garantizan por sí solos que un adversario sea detenido. La única forma de saberlo es ponerlos a prueba con las técnicas que usan los atacantes hoy.
Nuestros ejercicios combinan dos enfoques. Las pruebas de penetración identifican y priorizan vulnerabilidades en un alcance definido. Los ejercicios de Red Team emulan a un adversario con un objetivo concreto —por ejemplo, llegar a un sistema de pagos o a datos de clientes— y miden si su Blue Team lo detecta y lo contiene.
Siempre trabajamos con autorización formal, reglas de enfrentamiento acordadas y un canal de escalamiento abierto durante todo el ejercicio.
Qué evaluamos
Desde una primera evaluación acotada hasta la emulación completa de un adversario. Combinamos modalidades según sus objetivos y obligaciones.
Emulación de un adversario orientada a objetivos, con técnicas de acceso inicial, movimiento lateral y persistencia controlada. Mide la capacidad real de detección y respuesta.
Evaluación externa e interna de redes, servidores y servicios expuestos, incluyendo Active Directory, para identificar las rutas que llevan a un compromiso.
Pruebas manuales y automatizadas guiadas por OWASP WSTG y OWASP API Security Top 10: autenticación, control de acceso, lógica de negocio e inyecciones.
Análisis de apps Android e iOS según OWASP MASVS/MASTG: almacenamiento local, comunicación con el backend y protecciones contra manipulación.
Revisión ofensiva de configuraciones e identidades en AWS, Azure y Microsoft 365: permisos excesivos, exposición de datos y rutas de escalamiento.
Sesiones colaborativas con su Blue Team: ejecutamos técnicas concretas, revisamos juntos qué se detectó y ajustamos reglas y procedimientos en el momento.
Cómo trabajamos
01
Definimos objetivos, sistemas incluidos y excluidos, ventanas de trabajo, contactos de emergencia y la autorización formal del ejercicio.
02
Mapeamos su superficie de ataque externa e información pública (OSINT) tal como lo haría un adversario antes de actuar.
03
Explotamos vulnerabilidades y, si el alcance lo incluye, vectores de ingeniería social para obtener un primer punto de apoyo.
04
Escalamos privilegios y avanzamos hacia los objetivos acordados, documentando cada técnica según MITRE ATT&CK.
05
Contrastamos nuestra línea de tiempo con la de su Blue Team: qué se detectó, cuándo y cómo se respondió.
06
Presentamos resultados a la dirección y al equipo técnico, y verificamos que las correcciones críticas funcionen.
Entregables
Marcos de referencia
Preguntas frecuentes
El riesgo se gestiona desde el inicio: las reglas de enfrentamiento excluyen técnicas destructivas y sistemas críticos que usted defina, se acuerdan ventanas de trabajo y mantenemos un contacto de emergencia para detener cualquier acción de inmediato.
El pentest busca la mayor cantidad de vulnerabilidades en un alcance acotado. El Red Team persigue un objetivo concreto con sigilo y mide si su organización detecta y responde al ataque. Si aún no tiene un proceso de gestión de vulnerabilidades, recomendamos empezar por un pentest.
En un Red Team solo lo conoce un grupo reducido (el “equipo blanco”), normalmente la gerencia de seguridad y un sponsor de la dirección, para que la respuesta del Blue Team sea realista. En un pentest, el equipo de TI suele estar informado.
Depende del alcance y la modalidad. En la propuesta detallamos un cronograma por fases, incluyendo la preparación, la ejecución, el informe y el retest.
Sí. PCI DSS exige pruebas de penetración periódicas y la Resolución SBS N° 504-2021 pide evaluar la eficacia de los controles de ciberseguridad. Nuestros informes están estructurados para servir como evidencia ante auditores y reguladores.
Otros servicios
Pruebas manuales sobre aplicaciones web, APIs, apps móviles, infraestructura y nube, que llegan donde un escáner no llega.
Encontramos vulnerabilidades en su código antes de que lleguen a producción, en cualquier lenguaje.
Diseñamos y operamos su programa de divulgación responsable y bug bounty con nuestra propia comunidad de investigadores.
Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.