METODOLOGÍA
Metodología de auditoría en cinco fases
El alcance se acuerda por escrito antes de empezar. La explotación es manual y se detiene en cuanto el impacto queda demostrado, sin afectar a tus sistemas en producción.
Fase a fase
-
Alcance
Activos incluidos, activos excluidos y reglas de compromiso. Cualquier cambio posterior del alcance se documenta por escrito antes de aplicarse.
-
Reconocimiento
Dominios, subdominios, servicios y paneles expuestos, incluidos los que no figuran en tu inventario.
-
Explotación
Cada vulnerabilidad se explota hasta demostrar su impacto, dentro de los límites fijados en las reglas de compromiso. La prueba se detiene antes de causar cualquier daño.
-
Informe
Clasificación CVSS, pasos de reproducción y plan de remediación priorizado. El informe se presenta en una sesión de revisión con tu equipo.
-
Retest
El retest de cada corrección entra en el encargo. El estado final de cada hallazgo queda en un acta de cierre que firman las dos partes.
Explotación manual verificada: la salida de un escáner no constituye un hallazgo.
ENTREGABLES
Contenido del informe
Dos capas en un mismo entregable: el resumen ejecutivo que lee el comité de riesgos y el detalle técnico con el que trabaja tu equipo.
| Nº | Entregable | Qué contiene |
|---|---|---|
| 01 | Resumen ejecutivo | El riesgo de negocio en una página, sin jerga técnica y listo para adjuntar como evidencia. |
| 02 | Clasificación CVSS | Vector y severidad justificados hallazgo a hallazgo, con la cadena de explotación que sostiene cada puntuación. |
| 03 | Prueba de concepto funcional | Petición, pasos y evidencia, para que tu equipo reproduzca el fallo con el informe delante. |
| 04 | Plan de remediación | Las correcciones, ordenadas por impacto y por esfuerzo. |
| 05 | Retest de verificación | Nueva prueba sobre cada corrección aplicada, recogida en el acta de cierre. |
Preguntas frecuentes
¿La auditoría puede afectar a la disponibilidad del servicio?
No. La explotación es manual y se detiene antes de causar cualquier daño: la vulnerabilidad se demuestra sin afectar al servicio. Las pruebas destructivas quedan excluidas salvo autorización escrita y ejecución en un entorno preparado.
¿Qué ocurre si aparece un hallazgo crítico durante la auditoría?
Los hallazgos críticos se notifican de inmediato por el canal acordado en las reglas de compromiso, junto con las medidas mínimas de contención para reducir el riesgo. La notificación no espera al informe final.
¿Quién hace la auditoría?
La ejecuta el equipo de Lapsor de principio a fin, el mismo que reporta en HackerOne, Bugcrowd y YesWeHack. Las certificaciones OSCP, CRTO y eWPTX van a nombre de quien audita. Ninguna fase del trabajo se subcontrata.
¿El informe sirve para el ENS o para ISO 27001?
Preparamos el informe con la evidencia técnica que habitualmente solicitan estas auditorías: clasificación CVSS, pasos de reproducción, evidencia, remediación y un resumen ejecutivo independiente. El informe puede utilizarse como evidencia de las pruebas de seguridad realizadas, aunque la aceptación final corresponde al auditor.
¿Se firma acuerdo de confidencialidad?
Sí. Lo firmamos antes de que nos entregues el primer dato y aceptamos tu propio modelo. El informe llega solo a los destinatarios que designes, y el acuerdo fija la custodia de las evidencias, su conservación y su destrucción. Cualquier análisis que publiquemos va anonimizado y requiere tu autorización previa.
Solicita una propuesta con el alcance cerrado
Cuéntanos qué activos quieres auditar. Respondemos en menos de 24 horas.