Ciberseguridad para empresas

Pentesting para empresas: descubre tus fallos antes que el atacante

Tus defensas solo se conocen de una manera: poniéndolas a prueba. Hacemos pentest de aplicaciones, APIs, infraestructura y WiFi — y te contamos el resultado en un informe con evidencias reproducibles, prioridades de corrección y retest incluido.

Cuándo se contrata un pentest

  • Un cliente o una aseguradora te exige un pentest reciente (cada vez más pólizas de ciberriesgo lo piden).
  • Vas a lanzar o has cambiado una aplicación, una API o una infraestructura que sostiene el negocio.
  • Cumples una norma que exige pruebas técnicas — NIS2 pide verificar la eficacia de las medidas y DORA exige pruebas de resiliencia periódicas.
  • Nunca has hecho uno y prefieres que el primero en encontrar el agujero cobre por informarte, no por extorsionarte.

Qué ponemos a prueba

Aplicaciones web y APIs

Autenticación, lógica de negocio, gestión de sesiones, inyecciones, exposición de datos. Donde vive tu negocio, y donde más se ataca.

Infraestructura externa e interna

Tu perímetro visto desde fuera (lo que ve cualquier atacante) y tu red vista desde dentro (lo que vería si ya hubiera entrado): movimiento lateral, privilegios, segmentación.

WiFi y entorno físico

Redes corporativas y de invitados, aislamiento, accesos desde zonas comunes. Un clásico infravalorado: lo hemos auditado hasta en campus universitarios de primer nivel.

Ingeniería social controlada

Campañas de phishing dirigido para medir —y entrenar— el eslabón humano, con métricas y sin humillar a nadie.

Hardware y sistemas de pago

Nuestra especialidad menos común: pentest físico y lógico de terminales punto de venta, firmware y protocolos de comunicación, y de las APIs que procesan las transacciones. Lo hacemos para plataformas que mueven millones de operaciones al día.

Cómo trabajamos

Alcance y reglas del juego

Qué se prueba, desde dónde, con qué límites y en qué ventanas. Modalidad gray-box por defecto (la mejor relación coste/hallazgo), black-box o white-box según el objetivo.

Ejecución

Metodologías de referencia (PTES, OSSTMM, OWASP) y trabajo manual de verdad: las herramientas encuentran lo conocido; los hallazgos que importan los encuentra una persona.

Informe y sesión de resultados

Informe técnico con evidencias y reproducción paso a paso, más resumen ejecutivo con el riesgo en idioma de negocio. Cada hallazgo, priorizado por explotabilidad e impacto real — no por la nota del escáner.

Corrección y verificación

Te acompañamos en la corrección y verificamos los hallazgos corregidos con un retest incluido de serie en todos nuestros pentest — y sin caducidad: cuando tu equipo corrige, nosotros comprobamos que está cerrado, sea el mes que viene o dentro de seis.

Qué te llevas

Una lista corta de lo que de verdad te expone, ordenada por dónde empezar; las evidencias para que tu equipo (o tu proveedor) corrija sin discusiones; y un documento que puedes enseñar a quien te lo pidió — cliente, aseguradora o consejo.

Trabajo hecho

Redsys y Prisma Pay: pentest de terminales de punto de venta —hardware, firmware y protocolos— y de las aplicaciones y APIs de procesamiento de pago, en colaboración con Serquo. En pagos, la seguridad es el producto; las pruebas tienen que estar a esa altura. Lee el caso

También ponemos a prueba operadoras de servicios hospitalarios y plataformas logísticas. El pentest es una de las piezas de nuestra seguridad ofensiva, junto con el phishing controlado, la auditoría WiFi y el bastionado. Y si aún no sabes si necesitas un pentest o algo más amplio, empieza por el Análisis de Madurez CIS18: te dirá si tu problema es la cerradura o el edificio entero.

Preguntas frecuentes sobre pentesting

¿Te lo pide un cliente, una póliza o tu propia tranquilidad? Dinos qué quieres poner a prueba y te mandamos propuesta con alcance cerrado. Te responde un socio en menos de 1 hora, en horario laboral.

Pedir propuesta de pentest