Inicio / Metodología

Método,no improvisación

Cada auditoría sigue un proceso documentado basado en estándares abiertos. Así los resultados son comparables, repetibles y defendibles ante cualquier auditor.

01 / Fases

Las siete fases de un engagement

Adaptadas del Penetration Testing Execution Standard (PTES).

01Pre-engagement y alcance

Antes de tocar un solo paquete firmamos las reglas del juego.

  • Contrato, NDA y carta de autorización firmada.
  • Rangos IP, dominios y aplicaciones dentro y fuera del alcance.
  • Ventanas horarias, contactos de emergencia y criterios de parada.
02Recolección de inteligencia

OSINT pasivo y activo para mapear la superficie de ataque real.

  • Subdominios con certificados (crt.sh), DNS y fuerza bruta.
  • Credenciales filtradas en brechas públicas.
  • Tecnologías, versiones y empleados expuestos.
03Modelado de amenazas

Identificamos activos críticos y los caminos más probables hacia ellos, usando STRIDE y árboles de ataque.

04Análisis de vulnerabilidades

Escaneo automatizado como punto de partida y verificación manual de cada hallazgo para eliminar falsos positivos.

  • Nmap, Nuclei, Burp Suite Pro, Nessus.
  • Revisión manual de lógica y autorización.
05Explotación

Demostramos el impacto real de forma controlada, sin dañar datos ni disponibilidad. Toda acción queda registrada con marca de tiempo.

06Post-explotación

Evaluamos hasta dónde llegaría un atacante: escalada de privilegios, movimiento lateral, acceso a datos sensibles. Limpiamos todo artefacto al terminar.

07Informe y retest

Dos documentos: un resumen ejecutivo para la dirección y un informe técnico con pasos de reproducción, evidencias y remediación priorizada. Incluye retest gratuito.

02 / Severidad

Clasificación con CVSS 4.0

Cada hallazgo recibe una puntuación estándar y un plazo de remediación recomendado.

SeveridadRango CVSSEjemploPlazo sugerido
Crítica9.0 – 10.0RCE sin autenticación en servicio expuesto24–72 horas
Alta7.0 – 8.9SQL injection autenticada con acceso a datos7 días
Media4.0 – 6.9XSS almacenado en panel interno30 días
Baja0.1 – 3.9Cabeceras de seguridad ausentes90 días
03 / Marcos

Estándares que seguimos

PTES

Penetration Testing Execution Standard

Estructura de las fases del engagement de principio a fin.

OWASP

WSTG · MASTG · ASVS

Guías de prueba para web, móvil y verificación de requisitos de seguridad.

NIST

SP 800-115 · CSF 2.0

Pruebas técnicas de seguridad y marco de gestión del riesgo.

MITRE

ATT&CK · D3FEND

Lenguaje común entre ataque y defensa para mapear técnicas y contramedidas.

OSSTMM

Open Source Security Testing

Métricas de seguridad operativa y canales de prueba.

ISO

ISO/IEC 27001:2022

Alineamos los hallazgos con los controles del Anexo A para tu auditoría.