Le atacamos antes
de que lo hagan.

Una prueba de intrusión no es un escaneo automático con el logo de su empresa encima. Es alguien intentando entrar de verdad, y después contándole exactamente cómo lo logró.

Estructura arquitectónica de aletas metálicas en blanco y negro

Qué incluye.

Reconocimiento

Qué tiene expuesto a internet, qué información sobre su empresa está pública y qué de eso sirve para preparar un ataque dirigido.

Explotación controlada

Intentamos entrar de verdad, dentro del alcance que firmamos y con la ventana de tiempo que usted autorice. Sin explotación no hay prueba, sólo una lista de posibilidades.

Movimiento lateral

Si entramos, medimos hasta dónde se puede llegar. Un acceso a una máquina sin importancia deja de ser menor cuando desde ahí se alcanza la nómina.

Informe con reproducción

Cada hallazgo incluye los pasos para reproducirlo, el impacto real y la corrección concreta. Priorizado por lo que hay que arreglar primero, no por severidad teórica.

Cómo funciona.

  1. Acordamos el alcance

    Qué entra, qué no, en qué horario y a quién se avisa. Por escrito y firmado antes de tocar nada.

  2. Probamos

    Trabajo manual apoyado en herramientas, no al revés. Las herramientas encuentran lo conocido; la cadena que de verdad compromete a una empresa suele armarla una persona.

  3. Entregamos

    Informe técnico para quien va a corregir y resumen ejecutivo para quien va a decidir el presupuesto.

  4. Reprobamos

    Una vez corregido, se vuelve a probar sin costo adicional para confirmar que efectivamente cerró.

Cuándo tiene sentido.

  • Empresas que van a certificarse y necesitan la prueba como evidencia.
  • Quien acaba de publicar una aplicación o migrar a la nube y no sabe qué dejó abierto.
  • Organizaciones a las que un cliente grande les exige una prueba anual por contrato.

Preguntas.

¿Puede afectar la operación?
El alcance y la ventana se acuerdan por escrito antes de empezar, y las pruebas que puedan degradar un servicio se ejecutan fuera de horario o se excluyen. Si algo se comporta de forma inesperada, paramos y avisamos de inmediato.
¿Cuál es la diferencia con un escaneo de vulnerabilidades?
Un escaneo lista lo que podría ser explotable. Una prueba de intrusión demuestra qué lo es y hasta dónde llega. El escaneo se puede automatizar mensualmente; la prueba se hace una o dos veces al año y encuentra lo que el escaneo no ve.
¿Entregan evidencia para auditoría?
Sí. El informe está pensado para servir como evidencia ante auditoría o ante un cliente que exija la prueba por contrato.

¿Empezamos por un diagnóstico?

Dos semanas, precio cerrado y un informe de hallazgos priorizados. Si decide no continuar, el informe es suyo de todas formas.

Llegamos antes.