Saltar al contenido

METODOLOGÍA

Metodología de auditoría en cinco fases

El alcance se acuerda por escrito antes de empezar. La explotación es manual y se detiene en cuanto el impacto queda demostrado, sin afectar a tus sistemas en producción.

5Fases con entregable firmado
1Interlocutor de principio a fin
0Fases subcontratadas

Fase a fase

  1. Alcance

    Activos incluidos, activos excluidos y reglas de compromiso. Cualquier cambio posterior del alcance se documenta por escrito antes de aplicarse.

  2. Reconocimiento

    Dominios, subdominios, servicios y paneles expuestos, incluidos los que no figuran en tu inventario.

  3. Explotación

    Cada vulnerabilidad se explota hasta demostrar su impacto, dentro de los límites fijados en las reglas de compromiso. La prueba se detiene antes de causar cualquier daño.

  4. Informe

    Clasificación CVSS, pasos de reproducción y plan de remediación priorizado. El informe se presenta en una sesión de revisión con tu equipo.

  5. Retest

    El retest de cada corrección entra en el encargo. El estado final de cada hallazgo queda en un acta de cierre que firman las dos partes.

Explotación manual verificada: la salida de un escáner no constituye un hallazgo.

ENTREGABLES

Contenido del informe

Dos capas en un mismo entregable: el resumen ejecutivo que lee el comité de riesgos y el detalle técnico con el que trabaja tu equipo.

EntregableQué contiene
01Resumen ejecutivoEl riesgo de negocio en una página, sin jerga técnica y listo para adjuntar como evidencia.
02Clasificación CVSSVector y severidad justificados hallazgo a hallazgo, con la cadena de explotación que sostiene cada puntuación.
03Prueba de concepto funcionalPetición, pasos y evidencia, para que tu equipo reproduzca el fallo con el informe delante.
04Plan de remediaciónLas correcciones, ordenadas por impacto y por esfuerzo.
05Retest de verificaciónNueva prueba sobre cada corrección aplicada, recogida en el acta de cierre.

Preguntas frecuentes

¿La auditoría puede afectar a la disponibilidad del servicio?

No. La explotación es manual y se detiene antes de causar cualquier daño: la vulnerabilidad se demuestra sin afectar al servicio. Las pruebas destructivas quedan excluidas salvo autorización escrita y ejecución en un entorno preparado.

¿Qué ocurre si aparece un hallazgo crítico durante la auditoría?

Los hallazgos críticos se notifican de inmediato por el canal acordado en las reglas de compromiso, junto con las medidas mínimas de contención para reducir el riesgo. La notificación no espera al informe final.

¿Quién hace la auditoría?

La ejecuta el equipo de Lapsor de principio a fin, el mismo que reporta en HackerOne, Bugcrowd y YesWeHack. Las certificaciones OSCP, CRTO y eWPTX van a nombre de quien audita. Ninguna fase del trabajo se subcontrata.

¿El informe sirve para el ENS o para ISO 27001?

Preparamos el informe con la evidencia técnica que habitualmente solicitan estas auditorías: clasificación CVSS, pasos de reproducción, evidencia, remediación y un resumen ejecutivo independiente. El informe puede utilizarse como evidencia de las pruebas de seguridad realizadas, aunque la aceptación final corresponde al auditor.

¿Se firma acuerdo de confidencialidad?

Sí. Lo firmamos antes de que nos entregues el primer dato y aceptamos tu propio modelo. El informe llega solo a los destinatarios que designes, y el acuerdo fija la custodia de las evidencias, su conservación y su destrucción. Cualquier análisis que publiquemos va anonimizado y requiere tu autorización previa.

Solicita una propuesta con el alcance cerrado

Cuéntanos qué activos quieres auditar. Respondemos en menos de 24 horas.

Solicitar auditoríaLlamar