Aplicaciones web
Basado en OWASP WSTG y el Top 10 2021.
- Control de acceso roto e IDOR
- Inyecciones SQL, NoSQL, SSTI
- Lógica de negocio y flujos de pago
Inicio / Servicios
Líneas de servicio diseñadas para cubrir todo el ciclo de vida de la seguridad: desde encontrar la vulnerabilidad hasta detectar a quien intenta explotarla.
Auditoría técnica manual, apoyada en herramientas pero nunca sustituida por ellas. Un escáner encuentra lo evidente; un pentester encuentra lo que importa.
Basado en OWASP WSTG y el Top 10 2021.
Siguiendo OWASP API Security Top 10 2023.
Del usuario sin privilegios al Domain Admin.
Conforme a OWASP MASVS y MASTG.
Revisión de configuración y explotación de IAM.
Auditoría WPA2/WPA3 y entornos corporativos.
02 / Red Team
Un pentest pregunta "¿qué es vulnerable?". Un ejercicio de Red Team pregunta "¿podría un grupo criminal llegar a nuestros datos más críticos sin que nadie se dé cuenta?"
Definimos objetivos concretos con la dirección —acceder a la base de datos de clientes, ejecutar una transferencia, leer el correo del CEO— y emulamos las TTPs de grupos reales documentados en MITRE ATT&CK.
| Táctica | Técnica emulada | ID |
|---|---|---|
| Acceso inicial | Spearphishing con adjunto | T1566.001 |
| Ejecución | PowerShell | T1059.001 |
| Persistencia | Tarea programada | T1053.005 |
| Credenciales | Volcado de LSASS | T1003.001 |
| Mov. lateral | SMB / Admin shares | T1021.002 |
| C2 | Protocolo web (HTTPS) | T1071.001 |
| Exfiltración | Sobre canal C2 | T1041 |
Analistas humanos detrás de cada alerta. Nuestro SOC trabaja en tres niveles y escala en minutos, no en horas.
Clasificación de alertas, descarte de falsos positivos y primera contención.
Correlación de eventos en SIEM y EDR, análisis de alcance del incidente.
Búsqueda proactiva de adversarios basada en hipótesis e inteligencia.
Reglas Sigma, YARA y KQL versionadas y probadas contra ataques reales.
04 / DFIR
Seguimos el ciclo del NIST SP 800-61: preparación, detección y análisis, contención, erradicación, recuperación y lecciones aprendidas.
❯
| Modalidad | Duración típica | Ideal para | Entregable |
|---|---|---|---|
| Caja negra | 1–3 semanas | Simular un atacante externo sin información previa | Informe técnico + ejecutivo |
| Caja gris | 1–2 semanas | Usuario autenticado, máxima cobertura por hora | Informe + retest |
| Caja blanca | 2–4 semanas | Revisión de código y arquitectura completa | Informe + revisión de código |
| Red Team | 4–12 semanas | Organizaciones con SOC maduro | Narrativa de ataque + Purple Team |
| SOC gestionado | Continuo | Vigilancia 24/7 sin equipo propio | Informes mensuales + SLA |
Una llamada de 30 minutos basta para proponerte un plan de pruebas realista.