Saltar al contenido

SEGURIDAD OFENSIVA

Auditoría con explotación real: la ruta del atacante, documentada paso a paso

No entregamos alertas de un escáner. Explotamos manualmente cada hallazgo para demostrar su impacto, con PoC, CVSS y remediación.

Solicitar auditoría

Certificaciones del equipo y plataformas donde reportamos

OSCP · OffSecOSCP+ · OffSeceJPT · INE SecurityeWPT · INE SecurityeWPTX · INE SecurityCRTO · Zero-Point SecurityCRTL · Zero-Point SecurityBSCP · PortSwiggerCISM · ISACAHackerOneBugcrowdYesWeHack

Acreditaciones a título individual, verificables a petición.

METODOLOGÍA

Fases de la auditoría

Cinco fases, un entregable cerrado en cada una y un único interlocutor de principio a fin. Las pruebas siguen los casos de OWASP WSTG y las fases de PTES. Las técnicas se referencian a MITRE ATT&CK y el enfoque de pruebas a NIST SP 800-115.

Ver la metodología completa
FASE 01Acta de alcance y reglas de compromiso
  • Activos incluidos y activos excluidos
  • Reglas de compromiso por escrito
  • Ventana de ejecución, canal de aviso y acuerdo de confidencialidad

Preguntas frecuentes

¿La auditoría puede afectar a la disponibilidad del servicio?

No. La explotación es manual y se detiene antes de causar cualquier daño: la vulnerabilidad se demuestra sin afectar al servicio. Las pruebas destructivas quedan excluidas salvo autorización escrita y ejecución en un entorno preparado.

¿Qué ocurre si aparece un hallazgo crítico durante la auditoría?

Los hallazgos críticos se notifican de inmediato por el canal acordado en las reglas de compromiso, junto con las medidas mínimas de contención para reducir el riesgo. La notificación no espera al informe final.

¿El informe sirve para el ENS o para ISO 27001?

Preparamos el informe con la evidencia técnica que habitualmente solicitan estas auditorías: clasificación CVSS, pasos de reproducción, evidencia, remediación y un resumen ejecutivo independiente. El informe puede utilizarse como evidencia de las pruebas de seguridad realizadas, aunque la aceptación final corresponde al auditor.

¿Se firma acuerdo de confidencialidad?

Sí. Lo firmamos antes de que nos entregues el primer dato y aceptamos tu propio modelo. El informe llega solo a los destinatarios que designes, y el acuerdo fija la custodia de las evidencias, su conservación y su destrucción. Cualquier análisis que publiquemos va anonimizado y requiere tu autorización previa.

CONTACTO

Solicita una propuesta con el alcance cerrado

Cuéntanos qué activos quieres auditar. Respondemos en menos de 24 horas.

Solicitar auditoríaLlamar