Formación en seguridad que cambia cómo trabajan tus equipos.

Formación práctica impartida por los consultores senior que ejecutan nuestros proyectos ofensivos y defensivos, no un juego de diapositivas leído por alguien que no ha entrado nunca en ningún sitio. Secure coding, purple teaming, ejercicios de tabletop y concienciación, construidos sobre tu stack y sobre las amenazas que de verdad se te aplican.

Solicita una sesión de formación

Te escribimos en un día laborable con los siguientes pasos.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Confían en nosotros responsables de TI y de seguridad

Seis momentos en los que la formación deja de ser opcional.

La formación se vuelve urgente en el momento en el que un hueco en lo que tu gente sabe empieza a costarte: en vulnerabilidades que llegan a producción, en alertas que se pasan, o en un hallazgo de auditoría.

EQUIPO NUEVO

Habéis contratado rápido y el nivel es desigual

El equipo se ha doblado en un año y cada uno ha aprendido seguridad por su cuenta, o no la ha aprendido. Igualamos el suelo con formación práctica montada sobre el stack con el que trabajan de verdad.

POSTINCIDENTE

Después de una brecha o de un susto

Un incidente ha demostrado que el plan solo existe en papel. Convertimos lo que pasó en un tabletop que ejecuta todo el equipo, para que la próxima decisión sea memoria muscular y no improvisación.

AUDITORÍA / CERTIFICACIÓN

La certificación exige formación con evidencia

ISO 27001, el ENS y DORA esperan formación en seguridad por rol y con evidencia, no un vídeo una vez al año. La impartimos y dejamos la asistencia, el material y la evaluación que pide el auditor.

DESPLIEGUES RÁPIDOS

Las mismas vulnerabilidades vuelven una y otra vez

Cada pentesting saca a la luz las mismas clases del OWASP Top 10. La formación de secure coding atada a vuestros hallazgos reales detiene los fallos en el teclado, no en el informe.

DETECCIÓN

Estáis montando capacidad de detección

SOC nuevo, SIEM y EDR nuevos, y el equipo no ha visto nunca los ataques que tiene que cazar. La formación de purple team y de ingeniería de detección los pone a escribir detecciones que disparan.

INGENIERÍA SOCIAL

El phishing está colando

Las tasas de clic han subido, o un BEC ha estado a punto de entrar. Hacemos formación realista de phishing e ingeniería social que enseña a detectar y a reportar, medida y sin señalar a nadie.

¿No sabes qué formato le encaja a tu equipo? Habla con nosotros

Tu gente es la superficie de ataque. Si la formación está bien hecha, el resto se vuelve más fácil: menos vulnerabilidades en producción, detección más rápida, incidentes más tranquilos.

Casi todos los programas de concienciación fallan por lo mismo: enseñan reglas que nadie relaciona con su trabajo del día a día. Nosotros formamos contra cómo tus equipos construyen, despliegan y responden de verdad.

Tres ejercicios. Un mismo resultado.

Elige por madurez, por urgencia o por lo que necesites demostrar: el alcance lo acota un consultor senior en la llamada.

01

Tabletop de detección y respuesta

Para quién es

Responsables de SOC, de respuesta a incidentes y de IT que quieren poner el plan a prueba sin tocar producción.

Qué cubrimos
  • Escenario guiado por fases, con puntos de decisión y de escalado explícitos.
  • Huecos de telemetría y de detección mapeados a MITRE ATT&CK, para que todos hablen el mismo idioma.
  • Acciones concretas sobre logging, detecciones y triage: nada genérico.
Te llevas
  • Acta del ejercicio: decisiones, roces y dependencias
  • Backlog priorizado (quick wins y estructurales)
  • Siguiente ejercicio recomendado y cuándo hacerlo
Saber más
02

Integración de purple team

Para quién es

Equipos con SIEM o EDR que necesitan afinar la cobertura de detección y bajar el ruido, rápido.

Qué cubrimos
  • Selección de técnicas de ATT&CK según tu contexto: credenciales, ejecución, persistencia y movimiento lateral.
  • Simulaciones controladas con validación de telemetría en tiempo real: la lógica de detección se ajusta en el momento.
  • Marco repetible para poder iterar el programa cada trimestre, y no una vez al año.
Te llevas
  • Registro de ejecución: qué se probó, qué se vio y qué se escapó
  • Detecciones mejoradas o creadas, listas para el SIEM o el EDR
  • Técnicas no cubiertas, con un plan de cierre por prioridad
Saber más
03

Taller de preparación ante ransomware

Para quién es

Dirección, IT y seguridad en la misma sala, ensayando las decisiones antes del día en que toque tomarlas de verdad.

Qué cubrimos
  • Vectores de entrada y contención propios de tu contexto: identidad, correo, AD y sistemas críticos.
  • Resiliencia de la recuperación: backups, dependencias, prioridades y las decisiones que cambian los plazos.
  • Quien decide, en la sala: las personas que de verdad aprueban un corte, la comunicación y el escalado legal.
Te llevas
  • Informe ejecutivo: decisiones críticas, cuellos de botella y dependencias
  • Plan de mejora: respuesta, contención, recuperación y comunicación
  • Siguientes ejercicios recomendados y su cadencia
Saber más
RESERVAR UNA SESIÓN

Habilidades de verdad, no una casilla de cumplimiento.

30 minutos para mapear quién necesita formación, qué sabe ya y qué necesitas que sepa hacer al terminar: desarrollo, SOC o toda la empresa.

Preguntas frecuentes

Si tu situación no encaja en ninguna respuesta de aquí, eso es justo la llamada.

Práctica. Todos los formatos se montan alrededor de ejercicios (laboratorios, simulaciones en directo, tabletops), no de una charla. Los asistentes hacen el trabajo, no lo ven hacer.

Quien imparte son los consultores senior que ejecutan nuestros proyectos ofensivos y defensivos, así que los ejemplos son ataques reales y código real, y no abstracciones de manual.

Las dos cosas. Trabajamos con itinerarios por rol: secure coding para desarrollo, detección y respuesta para el SOC y para TI, tabletops para dirección, y concienciación para todos los demás.

Mezclar públicos en un mismo itinerario es la razón por la que falla casi toda la formación: un desarrollador se desconecta en una charla de concienciación, y alguien de finanzas se ahoga en una sesión a fondo de OWASP. El reparto por rol lo acotamos en la llamada.

Sí. Secure coding sobre el OWASP Top 10, más seguridad de APIs y de móvil, en los lenguajes y frameworks con los que tu equipo trabaja de verdad. Cuando se puede, atamos el material a los hallazgos de vuestro propio pentesting, así que en pantalla salen vuestros fallos y no los de otro.

Para los equipos que llevan sus propios pipelines y su infraestructura hay itinerarios de DevSecOps y de seguridad cloud.

Sí. Montamos tabletops guiados por escenario y ejercicios de purple team con el mismo enfoque dirigido por inteligencia de amenazas que TIBER-EU y que el pentesting dirigido por amenazas de DORA, pero impartidos como formación: el equipo aprende ensayando las decisiones en vez de ser evaluado en un ejercicio real.

Si lo que necesitas es el TLPT formal y regulado, ese es otro proyecto: la formación deja a tu gente lista para él.

Evaluaciones antes y después en los itinerarios de conocimiento, y en los ejercicios un informe de cierre por escrito con las decisiones, los roces y los huecos que se han visto. En phishing y concienciación miramos el comportamiento de detectar y reportar a lo largo del tiempo, no una tasa de clics aislada.

Te llevas la evidencia (asistencia, resultados, notas del ejercicio) lista para un comité de dirección o para un auditor.

Las dos cosas. Presencial en Barcelona o en vuestras oficinas de España y de la UE, o en remoto para equipos distribuidos. Los tabletops y los ejercicios funcionan igual de bien de las dos formas; los laboratorios de secure coding se ejecutan en un entorno compartido, sea presencial o remoto.

En español o en inglés, como prefieras, y podemos mezclarlos entre sesiones para un equipo distribuido. El material y los registros de evaluación se entregan en el idioma en el que se imparte.

Los formatos van desde un taller de media jornada hasta un programa de varias sesiones. La concienciación y los tabletops suelen ser una sola sesión; el secure coding y el purple teaming funcionan mejor como serie corta, para que lo aprendido se quede.

A casi todos los equipos les recomendamos una cadencia periódica, trimestral en los itinerarios técnicos, para que sea una capacidad que se construye y no una casilla que se marca una vez al año.

Eso es lo normal aquí. Antes de impartir acotamos vuestras tecnologías, vuestra arquitectura y las amenazas que de verdad se os aplican, y montamos los laboratorios y los escenarios sobre eso. Los cursos de catálogo no son lo que hacemos.

Sí. Esos marcos esperan formación y concienciación por rol y con evidencia. Impartimos contra esa expectativa y entregamos la asistencia, el material y los resultados de las evaluaciones en un formato que el auditor acepta.

No firmamos vuestra certificación (eso le corresponde al auditor acreditado), pero nos aseguramos de que la evidencia de la formación aguante cuando la revisen por muestreo.

Equipos más preparados. Menos fallos, respuesta más rápida.

Cuéntanos quién necesita formación, qué construye o qué defiende, y qué necesitas que sepa hacer al terminar. El alcance lo acotamos en la llamada.

  • En la primera llamada hablas con el consultor que va a impartir la formación.
  • Propuesta cerrada: público, formato, plazos y precio.
  • Respondemos en un día laborable. NDA si lo pides.
Habla con nosotros
Respondemos en un día laborable.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.