Ciberseguridad ofensiva · Ciberseguridad
Ethical Hacking
Análisis de seguridad ofensiva sobre el objetivo que definas, ejecutado según la OWASP Testing Guide y clasificado con OWASP Top 10, CWE y CVSS 3.1.
- Modalidades
- Caja blanca, caja gris o caja negra
- Informe
- Al día hábil siguiente del cierre
- Retest
- Hasta seis meses después
- Contratación
- Por proyecto o bolsa de horas anual
El problema
Es el servicio raíz de toda la carpeta: alguien ataca tus sistemas con autorización, antes de que lo haga alguien sin ella. Según cuánta información entregues, el ejercicio se acerca más a una auditoría exhaustiva o a un ataque real.
Qué incluye
Caja blanca
Acceso total o parcial a sistemas, recursos y servicios: entregas credenciales, código fuente y diagramas de arquitectura. Es la modalidad que más cobertura logra por hora invertida.
Caja gris
Solo lo mínimo para analizar los flujos de los objetivos a evaluar. El equilibrio habitual entre realismo y profundidad.
Caja negra
Simulación cien por ciento real: las mismas actividades que ejecutaría un grupo de ciberdelincuentes sin antecedentes previos de tu organización.
Informe técnico
Se remite al día hábil siguiente de terminada la evaluación ofensiva. Puedes pedir una reunión preliminar de avance antes de la entrega final.
Reunión de asesoramiento
Sesión explicativa del informe con la totalidad o parte del equipo de pentesters, donde se responden las preguntas que requieran detalle técnico.
Retest de hallazgos
Dentro de los seis meses siguientes puedes solicitar una nueva prueba de las vulnerabilidades informadas para comprobar que la mitigación funcionó.
Bolsa de horas
Horas anuales de libre disposición para actividades de ethical hacking, que usas cuando las necesitas en vez de contratar proyecto por proyecto.
Cómo trabajamos
- 01Alcance y autorizaciónObjetivos, ventanas de ejecución, contactos de emergencia y reglas de enfrentamiento firmadas.
- 02ReconocimientoInventario de activos, tecnologías, versiones y superficie expuesta.
- 03Explotación controladaPruebas manuales asistidas por herramientas, sin técnicas destructivas.
- 04Informe y reuniónEntrega del informe y sesión de revisión con tu equipo técnico.
- 05RetestVerificación de los hallazgos corregidos y acta de cierre.
Entregables
| Documento | Extensión |
|---|---|
| Informe ejecutivo Riesgo del negocio en lenguaje no técnico. | 8-12 págs |
| Informe técnico Hallazgo, impacto, CVSS, CWE y remediación. | 40-90 págs |
| Prueba de concepto Paso a paso reproducible por cada hallazgo. | incluido |
| Acta de retest Estado final de cada hallazgo. | incluido |
Nada se ejecuta sin autorización escrita. Trabajamos solo sobre activos autorizados por el cliente, en ventanas acordadas, sin técnicas destructivas ni denegación de servicio. La evidencia queda cifrada y se destruye a los 90 días del cierre.