Habéis contratado rápido y el nivel es desigual
El equipo se ha doblado en un año y cada uno ha aprendido seguridad por su cuenta, o no la ha aprendido. Igualamos el suelo con formación práctica montada sobre el stack con el que trabajan de verdad.
Formación práctica impartida por los consultores senior que ejecutan nuestros proyectos ofensivos y defensivos, no un juego de diapositivas leído por alguien que no ha entrado nunca en ningún sitio. Secure coding, purple teaming, ejercicios de tabletop y concienciación, construidos sobre tu stack y sobre las amenazas que de verdad se te aplican.
Te escribimos en un día laborable con los siguientes pasos.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Te escribimos en un día laborable con los siguientes pasos.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















La formación se vuelve urgente en el momento en el que un hueco en lo que tu gente sabe empieza a costarte: en vulnerabilidades que llegan a producción, en alertas que se pasan, o en un hallazgo de auditoría.
El equipo se ha doblado en un año y cada uno ha aprendido seguridad por su cuenta, o no la ha aprendido. Igualamos el suelo con formación práctica montada sobre el stack con el que trabajan de verdad.
Un incidente ha demostrado que el plan solo existe en papel. Convertimos lo que pasó en un tabletop que ejecuta todo el equipo, para que la próxima decisión sea memoria muscular y no improvisación.
ISO 27001, el ENS y DORA esperan formación en seguridad por rol y con evidencia, no un vídeo una vez al año. La impartimos y dejamos la asistencia, el material y la evaluación que pide el auditor.
Cada pentesting saca a la luz las mismas clases del OWASP Top 10. La formación de secure coding atada a vuestros hallazgos reales detiene los fallos en el teclado, no en el informe.
SOC nuevo, SIEM y EDR nuevos, y el equipo no ha visto nunca los ataques que tiene que cazar. La formación de purple team y de ingeniería de detección los pone a escribir detecciones que disparan.
Las tasas de clic han subido, o un BEC ha estado a punto de entrar. Hacemos formación realista de phishing e ingeniería social que enseña a detectar y a reportar, medida y sin señalar a nadie.
Tu gente es la superficie de ataque. Si la formación está bien hecha, el resto se vuelve más fácil: menos vulnerabilidades en producción, detección más rápida, incidentes más tranquilos.
Elige por madurez, por urgencia o por lo que necesites demostrar: el alcance lo acota un consultor senior en la llamada.
Responsables de SOC, de respuesta a incidentes y de IT que quieren poner el plan a prueba sin tocar producción.
Equipos con SIEM o EDR que necesitan afinar la cobertura de detección y bajar el ruido, rápido.
Dirección, IT y seguridad en la misma sala, ensayando las decisiones antes del día en que toque tomarlas de verdad.
30 minutos para mapear quién necesita formación, qué sabe ya y qué necesitas que sepa hacer al terminar: desarrollo, SOC o toda la empresa.
Si tu situación no encaja en ninguna respuesta de aquí, eso es justo la llamada.
Práctica. Todos los formatos se montan alrededor de ejercicios (laboratorios, simulaciones en directo, tabletops), no de una charla. Los asistentes hacen el trabajo, no lo ven hacer.
Quien imparte son los consultores senior que ejecutan nuestros proyectos ofensivos y defensivos, así que los ejemplos son ataques reales y código real, y no abstracciones de manual.
Las dos cosas. Trabajamos con itinerarios por rol: secure coding para desarrollo, detección y respuesta para el SOC y para TI, tabletops para dirección, y concienciación para todos los demás.
Mezclar públicos en un mismo itinerario es la razón por la que falla casi toda la formación: un desarrollador se desconecta en una charla de concienciación, y alguien de finanzas se ahoga en una sesión a fondo de OWASP. El reparto por rol lo acotamos en la llamada.
Sí. Secure coding sobre el OWASP Top 10, más seguridad de APIs y de móvil, en los lenguajes y frameworks con los que tu equipo trabaja de verdad. Cuando se puede, atamos el material a los hallazgos de vuestro propio pentesting, así que en pantalla salen vuestros fallos y no los de otro.
Para los equipos que llevan sus propios pipelines y su infraestructura hay itinerarios de DevSecOps y de seguridad cloud.
Sí. Montamos tabletops guiados por escenario y ejercicios de purple team con el mismo enfoque dirigido por inteligencia de amenazas que TIBER-EU y que el pentesting dirigido por amenazas de DORA, pero impartidos como formación: el equipo aprende ensayando las decisiones en vez de ser evaluado en un ejercicio real.
Si lo que necesitas es el TLPT formal y regulado, ese es otro proyecto: la formación deja a tu gente lista para él.
Evaluaciones antes y después en los itinerarios de conocimiento, y en los ejercicios un informe de cierre por escrito con las decisiones, los roces y los huecos que se han visto. En phishing y concienciación miramos el comportamiento de detectar y reportar a lo largo del tiempo, no una tasa de clics aislada.
Te llevas la evidencia (asistencia, resultados, notas del ejercicio) lista para un comité de dirección o para un auditor.
Las dos cosas. Presencial en Barcelona o en vuestras oficinas de España y de la UE, o en remoto para equipos distribuidos. Los tabletops y los ejercicios funcionan igual de bien de las dos formas; los laboratorios de secure coding se ejecutan en un entorno compartido, sea presencial o remoto.
En español o en inglés, como prefieras, y podemos mezclarlos entre sesiones para un equipo distribuido. El material y los registros de evaluación se entregan en el idioma en el que se imparte.
Los formatos van desde un taller de media jornada hasta un programa de varias sesiones. La concienciación y los tabletops suelen ser una sola sesión; el secure coding y el purple teaming funcionan mejor como serie corta, para que lo aprendido se quede.
A casi todos los equipos les recomendamos una cadencia periódica, trimestral en los itinerarios técnicos, para que sea una capacidad que se construye y no una casilla que se marca una vez al año.
Eso es lo normal aquí. Antes de impartir acotamos vuestras tecnologías, vuestra arquitectura y las amenazas que de verdad se os aplican, y montamos los laboratorios y los escenarios sobre eso. Los cursos de catálogo no son lo que hacemos.
Sí. Esos marcos esperan formación y concienciación por rol y con evidencia. Impartimos contra esa expectativa y entregamos la asistencia, el material y los resultados de las evaluaciones en un formato que el auditor acepta.
No firmamos vuestra certificación (eso le corresponde al auditor acreditado), pero nos aseguramos de que la evidencia de la formación aguante cuando la revisen por muestreo.
Cuéntanos quién necesita formación, qué construye o qué defiende, y qué necesitas que sepa hacer al terminar. El alcance lo acotamos en la llamada.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Recibido. Un consultor senior te responderá en un día laborable.
No se ha podido enviar. Inténtalo otra vez o escríbenos.
Elige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.