Ciberseguridad ofensiva · Cybersecurity
Ethical Hacking
Offensive security analysis on the target you define, run under the OWASP Testing Guide and classified with OWASP Top 10, CWE and CVSS 3.1.
- Modes
- White box, grey box or black box
- Report
- The next business day after closing
- Retest
- Up to six months afterwards
- Engagement
- By project or annual hour bank
The problem
This is the root service of the whole folder: someone attacks your systems with authorization, before someone without it does. Depending on how much information you hand over, the exercise leans closer to an exhaustive audit or to a real attack.
What it includes
Caja blanca
Acceso total o parcial a sistemas, recursos y servicios: entregas credenciales, código fuente y diagramas de arquitectura. Es la modalidad que más cobertura logra por hora invertida.
Caja gris
Solo lo mínimo para analizar los flujos de los objetivos a evaluar. El equilibrio habitual entre realismo y profundidad.
Caja negra
Simulación cien por ciento real: las mismas actividades que ejecutaría un grupo de ciberdelincuentes sin antecedentes previos de tu organización.
Informe técnico
Se remite al día hábil siguiente de terminada la evaluación ofensiva. Puedes pedir una reunión preliminar de avance antes de la entrega final.
Reunión de asesoramiento
Sesión explicativa del informe con la totalidad o parte del equipo de pentesters, donde se responden las preguntas que requieran detalle técnico.
Retest de hallazgos
Dentro de los seis meses siguientes puedes solicitar una nueva prueba de las vulnerabilidades informadas para comprobar que la mitigación funcionó.
Bolsa de horas
Horas anuales de libre disposición para actividades de ethical hacking, que usas cuando las necesitas en vez de contratar proyecto por proyecto.
How we work
- 01Alcance y autorizaciónObjetivos, ventanas de ejecución, contactos de emergencia y reglas de enfrentamiento firmadas.
- 02ReconocimientoInventario de activos, tecnologías, versiones y superficie expuesta.
- 03Explotación controladaPruebas manuales asistidas por herramientas, sin técnicas destructivas.
- 04Informe y reuniónEntrega del informe y sesión de revisión con tu equipo técnico.
- 05RetestVerificación de los hallazgos corregidos y acta de cierre.
Deliverables
| Document | Length |
|---|---|
| Informe ejecutivo Riesgo del negocio en lenguaje no técnico. | 8-12 págs |
| Informe técnico Hallazgo, impacto, CVSS, CWE y remediación. | 40-90 págs |
| Prueba de concepto Paso a paso reproducible por cada hallazgo. | included |
| Acta de retest Estado final de cada hallazgo. | included |
Nothing is executed without written authorization. We work only on assets authorised by the client, in agreed windows, with no destructive techniques and no denial of service. Evidence is encrypted and destroyed 90 days after closing.