SERVICIO FLAGSHIP
Pruebas de penetración continuas
Pentesting como programa anual, no como evento. Un equipo certificado (OSCP, OSEP, OSWE, CPENT, LPT) prueba sus aplicaciones, infraestructura y nube con las técnicas de los atacantes reales, mientras seis agentes de IA sostienen el ritmo. La IA nunca explota fuera del alcance: la explotación es manual, de un pentester.
Explotación real, evidencia reproducible
Pentest continuo
Un año de pruebas sobre el mismo alcance en vez de una foto anual: se prueba, se remedia y se valida el control cada vez que su entorno cambia.
Explotación real, no solo escaneo
Cada hallazgo se intenta explotar de forma controlada: se reporta impacto demostrado, no posibilidades teóricas.
Evidencia reproducible
Pasos, capturas y payloads documentados para que su equipo reproduzca y verifique cada hallazgo.
Priorización por riesgo
Los hallazgos se ordenan por impacto de negocio y explotabilidad, no por el score genérico del escáner.
Re-test incluido
Verificamos que las correcciones de los hallazgos críticos y altos realmente cierran la vía, 30–60 días después.
Analistas certificados
OSCP, OSEP, OSWE, CPENT, LPT, con experiencia en banca, salud y gobierno de la región.
Plataforma colaborativa Malleus
Cada hallazgo aparece en su espacio de trabajo al confirmarse, con evidencia y ruta de reproducción: remedie, pida re-test desde la ficha y vea la validación sin esperar al cierre. Integrable con Jira, Azure DevOps, n8n y agentes propios vía servidor MCP.
Seis agentes de IA
Reconocimiento de superficie, correlación en cadenas de ataque, priorización por explotabilidad real (CVSS + EPSS), redacción reproducible, re-test a demanda y seguimiento vivo de cada hallazgo durante todo el año.
Seis pasos, del acta al cierre
Cada paso penetra un nivel más profundo en el objetivo, como lo haría un atacante real: del perímetro a la evidencia de impacto.
Alcance y reglas
Acta de alcance firmadaReconocimiento
Mapa de superficieExplotación controlada
Evidencia por hallazgoCorrelación en cadena
Cadenas priorizadasRemediación y re-test
Validación del controlTrazabilidad
Constancia de cierreDe la foto anual a la prueba continua
Lo que está seguro hoy no lo está mañana: cada despliegue, integración o cambio de permiso reabre la puerta. El pentest continuo mantiene el mismo alcance bajo prueba todo el año, con el Red Team disponible para probar, acompañar la remediación y validar el control.
Prueba puntual
Prueba + re-test
Pentest continuo
Lo que recibe al cierre
Preguntas frecuentes
¿Puede tumbar producción?
Las reglas de enfrentamiento excluyen denegación de servicio y acciones destructivas, y definen ventanas de prueba. En sistemas frágiles se acuerda probar en réplicas o en horario de baja carga.
¿Pentest o escaneo de vulnerabilidades?
El escaneo es automático, barato y frecuente; el pentest es manual, profundo y demuestra impacto encadenando hallazgos. Los marcos serios (PCI, ISO) piden ambos: escaneo recurrente y pentest anual o tras cambios mayores.
¿Cada cuánto conviene?
Anual como mínimo, y tras cambios significativos: nueva aplicación pública, migración a nube, fusión. PCI DSS lo exige explícitamente al menos anual.
¿Qué necesitan de mí para empezar?
El alcance (IPs, URLs, credenciales si es autenticado), un contacto técnico y la autorización firmada. El resto lo ponemos nosotros.
¿El informe sirve para mi auditoría?
Sí: incluye metodología, alcance, fechas y constancia formal, en el formato que esperan auditores de ISO 27001, PCI DSS y reguladores locales.
¿Quién ve mis resultados?
Solo el equipo asignado, bajo acuerdo de confidencialidad. Los informes se cifran y se entregan por canal seguro; no se reutiliza nada entre clientes.
¿Qué tan lejos llegaría un intruso hoy?
Precio fijo por alcance tras un scoping de 30 minutos, sin sorpresas.