Servicios de ciberseguridad ofensiva
Hackers éticos certificados y testing manual: hallazgos claros, validados y priorizados, listos para actuar desde el primer día.
Pentesting
¿No sabes cuál de los nueve necesitas? Empieza por qué prueba cada uno.
- Pentesting web PENTESTING DE APLICACIONES WEB Pentesting manual de aplicaciones web y APIs por especialistas senior. Fallos de lógica de negocio, autorización rota y exploits en cadena, con retest. Ver servicio
- Pentesting de APIs PENTESTING DE APIs Pentesting manual de APIs REST, GraphQL, gRPC y SOAP. Probamos la autorización y la lógica de negocio que un escáner no ve. Alineado con OWASP API Top 10. Ver servicio
- Pentesting de IA PENTESTING DE SISTEMAS DE IA Pentesting de IA para aplicaciones con LLM, pipelines RAG y plataformas de agentes. Prompt injection, abuso de herramientas, fugas entre tenants y retest. Ver servicio
- Pentesting cloud PENTESTING DE ENTORNOS CLOUD Pentesting manual de AWS, Azure y GCP. Encadenamos las malas configuraciones que un CSPM solo enumera hasta un camino demostrado a tus datos. Retest incluido. Ver servicio
- Pentesting wifi PENTESTING DE REDES WIFI Pentesting manual de wifi: Evil Twin, 802.1X, RADIUS y segmentación. Probamos desde el aparcamiento y demostramos qué llega hasta tu red interna. Ver servicio
- Pentesting interno PENTESTING DE RED INTERNA Pentesting interno partiendo de una brecha ya ocurrida. Demostramos hasta dónde llega un atacante desde dentro: Active Directory, backups, Domain Admin. Ver servicio
- Pentesting externo PENTESTING DE PERÍMETRO EXTERNO Pentesting externo por especialistas senior. Encadenamos OSINT, servicios expuestos y CVEs del perímetro para demostrar qué da entrada a tu red. Ver servicio
- Pentesting móvil PENTESTING DE APLICACIONES MÓVILES Pentesting manual de apps iOS y Android, y de las APIs que las sostienen. Alineado con OWASP MASVS, demostrado a mano y con retest incluido. Ver servicio
- Pentesting IoT PENTESTING DE DISPOSITIVOS IoT Pentesting manual de IoT en hardware, firmware, radio, app y cloud. Demostramos cómo un solo dispositivo sobre una mesa llega a todo tu parque. Ver servicio
Otros servicios
- Contratar un hacker ético: servicio de hacking ético Contratar un hacker es legal si es un hacker ético y hay permiso por escrito. Test de intrusión manual, informe con la prueba de cada hallazgo y retest. Ver servicio
- Red Team RED TEAM Ejercicios de red team guiados por inteligencia de amenazas que miden si detectas y detienes a un atacante real. Método TIBER-EU y MITRE ATT&CK. Ver servicio
- Monitorización de la dark web MONITORIZACIÓN DE LA DARK WEB Y PROTECCIÓN DE MARCA Monitorización continua de la dark web para credenciales filtradas, datos robados y suplantación de marca. Alertas verificadas, retirada y cierre. Ver servicio
- Simulación de phishing SIMULACIÓN DE PHISHING Simulaciones de phishing controladas que miden quién pica, forman en el momento del error y reducen el riesgo humano. Correo, smishing y vishing. Ver servicio
- Hardening de Microsoft 365 HARDENING DE MICROSOFT 365 Hardening (bastionado) del tenant de Microsoft 365 frente a ataques reales: identidad, correo, dispositivos y datos. Medido contra CIS y CISA SCuBA. Barcelona. Ver servicio
- Formación en ciberseguridad FORMACIÓN PRÁCTICA EN CIBERSEGURIDAD Secure coding, purple teaming, ejercicios de tabletop y concienciación, construidos sobre tu stack y sobre las amenazas que de verdad se te aplican. Ver servicio
Normativa
- ISO 27001 PENTESTING PARA ISO 27001 Pentesting que te deja evidencia lista para auditoría de ISO 27001 (controles A.8.8 y A.8.29). Hallazgos verificados, retest e informes que el auditor acepta. Ver servicio
- ENS PENTESTING PARA EL ENS Pentesting para el ENS (RD 311/2022): evidencia lista para auditoría en sistemas de categoría MEDIA y ALTA, con hallazgos verificados y retest. Ver servicio
- RGPD PENTESTING PARA EL RGPD Pentesting para el RGPD que demuestra que tus medidas de seguridad funcionan y reduce el riesgo de una brecha de datos personales. Evidencia para auditoría. Ver servicio
- Auditoría de ciberseguridad en M&A DUE DILIGENCE DE CIBERSEGURIDAD Due diligence de ciberseguridad independiente para M&A: mira el riesgo que vas a heredar antes de firmar. Evaluación técnica y evidencia para el data room. Ver servicio
Preguntas frecuentes
Lo que nos preguntan antes de la primera llamada.
Depende de qué pregunta quieras responder. Si es qué se puede explotar en un sistema concreto, es un pentest, y hay nueve según el objetivo: web, APIs, cloud, móvil, interno, externo, IoT, wifi e IA. Si es si detectaríais y pararíais a un atacante de verdad, es un red team. Si es demostrar cumplimiento ante un auditor, están ENS, ISO 27001, RGPD, el hardening de Microsoft 365 y la auditoría de ciberseguridad en operaciones de M&A. Y si lo que falta es vigilancia continua, están la monitorización de la dark web y la simulación de phishing. Si no lo tienes claro, cuéntanos el escenario y te decimos cuál encaja.
Un pentest busca en anchura sobre un alcance definido: encuentra y valida vulnerabilidades en una aplicación, una API o un entorno cloud, y el objetivo es cerrarlas. Un red team simula un adversario concreto contra un objetivo de negocio concreto, y el objetivo es medir si lo detectáis y si lo paráis. El pentest responde qué es explotable. El red team responde si lo veríais venir.
Sale del inventario, no del catálogo. Lo primero es saber qué tenéis expuesto: qué aplicaciones, qué APIs, qué entornos cloud y qué se ve desde fuera sin estar autenticado. Con eso delante el alcance se ordena casi solo, porque se prueba antes aquello por lo que un atacante entraría antes. Si ese inventario no lo tenéis a mano, esa es justo la conversación por la que se empieza.
El precio sale del alcance, de la complejidad y del tipo de test, sea black box, grey box o white box. No publicamos tarifa porque una cifra sin tu alcance delante no significa nada. Las condiciones concretas de cada servicio están en su propia ficha, que es donde se mantienen al día. Cuéntanos qué quieres probar y sobre qué, y lo primero que sale de ahí es el alcance.
Sí, y tiene familia propia: ENS, ISO 27001 y RGPD tienen su ficha, y también el hardening de Microsoft 365 y la auditoría de ciberseguridad en operaciones de M&A. Cuando lo que la norma pide es un test técnico, el trabajo es el mismo pentest de siempre, con el entregable en el formato que el auditor espera encontrar.
Aclara tus dudas
Una sesión de 30 minutos con nuestro equipo para entender tu situación, aclarar dudas y definir el alcance de lo que necesitas.
Agenda una sesiónCuéntanos tu proyecto
Los campos marcados con * son obligatorios.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Mensaje recibido.
Gracias. Te respondemos en un día laborable.
No se ha podido enviar. Inténtalo otra vez o escríbenos.