Pentesting para empresas: descubre tus fallos antes que el atacante
Tus defensas solo se conocen de una manera: poniéndolas a prueba. Hacemos pentest de aplicaciones, APIs, infraestructura y WiFi — y te contamos el resultado en un informe con evidencias reproducibles, prioridades de corrección y retest incluido.
Cuándo se contrata un pentest
- Un cliente o una aseguradora te exige un pentest reciente (cada vez más pólizas de ciberriesgo lo piden).
- Vas a lanzar o has cambiado una aplicación, una API o una infraestructura que sostiene el negocio.
- Cumples una norma que exige pruebas técnicas — NIS2 pide verificar la eficacia de las medidas y DORA exige pruebas de resiliencia periódicas.
- Nunca has hecho uno y prefieres que el primero en encontrar el agujero cobre por informarte, no por extorsionarte.
Qué ponemos a prueba
Aplicaciones web y APIs
Autenticación, lógica de negocio, gestión de sesiones, inyecciones, exposición de datos. Donde vive tu negocio, y donde más se ataca.
Infraestructura externa e interna
Tu perímetro visto desde fuera (lo que ve cualquier atacante) y tu red vista desde dentro (lo que vería si ya hubiera entrado): movimiento lateral, privilegios, segmentación.
WiFi y entorno físico
Redes corporativas y de invitados, aislamiento, accesos desde zonas comunes. Un clásico infravalorado: lo hemos auditado hasta en campus universitarios de primer nivel.
Ingeniería social controlada
Campañas de phishing dirigido para medir —y entrenar— el eslabón humano, con métricas y sin humillar a nadie.
Hardware y sistemas de pago
Nuestra especialidad menos común: pentest físico y lógico de terminales punto de venta, firmware y protocolos de comunicación, y de las APIs que procesan las transacciones. Lo hacemos para plataformas que mueven millones de operaciones al día.
Cómo trabajamos
Alcance y reglas del juego
Qué se prueba, desde dónde, con qué límites y en qué ventanas. Modalidad gray-box por defecto (la mejor relación coste/hallazgo), black-box o white-box según el objetivo.
Ejecución
Metodologías de referencia (PTES, OSSTMM, OWASP) y trabajo manual de verdad: las herramientas encuentran lo conocido; los hallazgos que importan los encuentra una persona.
Informe y sesión de resultados
Informe técnico con evidencias y reproducción paso a paso, más resumen ejecutivo con el riesgo en idioma de negocio. Cada hallazgo, priorizado por explotabilidad e impacto real — no por la nota del escáner.
Corrección y verificación
Te acompañamos en la corrección y verificamos los hallazgos corregidos con un retest incluido de serie en todos nuestros pentest — y sin caducidad: cuando tu equipo corrige, nosotros comprobamos que está cerrado, sea el mes que viene o dentro de seis.
Qué te llevas
Una lista corta de lo que de verdad te expone, ordenada por dónde empezar; las evidencias para que tu equipo (o tu proveedor) corrija sin discusiones; y un documento que puedes enseñar a quien te lo pidió — cliente, aseguradora o consejo.
Trabajo hecho
Redsys y Prisma Pay: pentest de terminales de punto de venta —hardware, firmware y protocolos— y de las aplicaciones y APIs de procesamiento de pago, en colaboración con Serquo. En pagos, la seguridad es el producto; las pruebas tienen que estar a esa altura. Lee el caso
También ponemos a prueba operadoras de servicios hospitalarios y plataformas logísticas. El pentest es una de las piezas de nuestra seguridad ofensiva, junto con el phishing controlado, la auditoría WiFi y el bastionado. Y si aún no sabes si necesitas un pentest o algo más amplio, empieza por el Análisis de Madurez CIS18: te dirá si tu problema es la cerradura o el edificio entero.
Preguntas frecuentes sobre pentesting
Un ataque controlado y autorizado contra tus sistemas para descubrir vulnerabilidades explotables antes de que lo haga un atacante real. A diferencia de un escáner automático, lo ejecutan personas que encadenan fallos como lo haría un adversario, y termina en un informe con evidencias y prioridades.
Con un equipo especializado que trabaje con metodología reconocida (PTES, OSSTMM, OWASP), entregue evidencias reproducibles y firme NDA. Pide siempre referencias del tipo de sistema que quieres probar: no es lo mismo una web corporativa que una API de pagos o una red industrial.
Depende del alcance: número de aplicaciones, IPs, modalidad y profundidad. En el mercado español, un pentest profesional de alcance medio se mueve en miles de euros — desconfía de los de unos cientos: suelen ser un escáner con portada. Pídenos propuesta con alcance cerrado y sin sorpresas.
Como mínimo una vez al año, y siempre tras cambios relevantes: nueva aplicación, migración, fusión, cambio de proveedor TI. Las normas van en la misma línea: DORA exige pruebas periódicas y las aseguradoras suelen pedir informe anual.
Black-box: sin información previa, simula un atacante externo puro. White-box: con acceso total a documentación y código, máxima profundidad. Gray-box, el punto medio con credenciales limitadas, es el que más hallazgos útiles produce por hora invertida — por eso es nuestra recomendación por defecto.
Sí — incluido de serie en todos nuestros pentest, y sin caducidad. Cuando corriges los hallazgos, verificamos que están realmente cerrados, sin coste adicional y sin ventana límite. No es un adorno comercial: es un compromiso publicado, y lo cumplimos.
No debería, y en nuestro caso no lo hace: acordamos ventanas, entornos y reglas antes de empezar, y las pruebas potencialmente disruptivas se pactan explícitamente o se ejecutan contra entornos de pruebas. Ni te enterarás de que estamos — hasta que leas el informe.
¿Te lo pide un cliente, una póliza o tu propia tranquilidad? Dinos qué quieres poner a prueba y te mandamos propuesta con alcance cerrado. Te responde un socio en menos de 1 hora, en horario laboral.
Pedir propuesta de pentest