01 · Ofensiva

Buscamos el hueco antes de que lo encuentre otro

Test de intrusión, red team, ejercicios de ingeniería social y auditoría de código, con reprueba incluida tras la corrección.

No entregamos salida de escáner: entregamos la cadena de ataque que funcionó y el impacto que habría tenido.

40.000
ciberataques al día en España
66%
de las PYMES sufrió un ataque en el último año
75.000 €
coste medio del incidente en una PYME
El catálogo

Cuatro servicios ofensivos

Cada uno indica con qué marco se trabaja y qué recibes al terminar.

01

Test de intrusión

Externo, interno, web, móvil, API, wifi y físico

OWASPPTES OSSTMMNIST 800-115

Explotación real y verificada sobre el alcance acordado, con reproducción paso a paso de cada hallazgo.

Qué recibes
  • Informe técnico con prueba de concepto por hallazgo
  • Resumen ejecutivo con riesgo de negocio
  • Sesión de traspaso con el equipo técnico
  • Reprueba incluida tras la corrección
  • Certificado de test para auditoría
02

Red team y simulación adversaria

Campañas dirigidas con objetivos de negocio

MITRE ATT&CKTIBER-EU Purple teamAssumed breach

Emulamos un actor concreto con sus tácticas, técnicas y procedimientos durante semanas, sin avisar al SOC. No es buscar vulnerabilidades: es comprobar si tu organización detecta y responde cuando alguien va en serio.

Qué recibes
  • Plan de campaña con actor emulado y objetivos
  • Bitácora de operación día a día
  • Matriz de detección: qué se vio y qué no
  • Ejercicio purple con el equipo defensivo
  • Plan de mejora priorizado
03

Ingeniería social

Phishing, vishing, smishing y pretexto presencial

Phishing dirigidoVishing Acceso físicoMedición por área

Incluye intrusión física con pretexto. El objetivo no es pillar a nadie, sino saber por dónde entra alguien que lo intente de verdad.

Qué recibes
  • Campaña con plantillas y trazado de clics
  • Tasa de apertura, clic y entrega de credenciales
  • Segmentación por departamento y antigüedad
  • Formación inmediata al usuario que falla
04

Auditoría de código y arquitectura

Revisión estática, dinámica y de diseño

SASTDAST SCAModelado de amenazas

Dependencias, secretos embebidos y decisiones de arquitectura que condicionan la seguridad del producto entero.

Qué recibes
  • Hallazgos con referencia a fichero y línea
  • Inventario de dependencias con CVE
  • Modelo de amenazas del componente
  • Guía de corrección para desarrollo
Producto propio

El producto propio que lo sostiene

Las campañas ofensivas se apoyan en plataformas propias para descubrir la superficie y probar el firmware.

Esto se entiende mejor sobre tu propio caso que en una página web.

Metodología

Cinco fases, sin atajos

Las vulnerabilidades se verifican sin explotarlas cuando el entorno es productivo y no admite riesgo.

01 Recogida de información

Huella del objetivo: dominios, IPs, credenciales expuestas y superficie real.

02 Modelo de amenazas

Qué es posible según la naturaleza del sistema, el perfil del atacante y los vectores comunes.

03 Análisis de vulnerabilidades

Identificación, clasificación y priorización en aplicaciones e infraestructura.

04 Validación de explotabilidad

Se confirma la presencia y la explotabilidad real de cada hallazgo.

05 Resultados

Informe técnico y ejecutivo, con plan de remediación y reprueba.

Pensar como el atacante es la única forma de saber qué encontraría. Lo demás es rellenar una lista de comprobación.

Alcance

Cuánta información recibe el equipo

La modalidad no es una preferencia estética: cambia qué se puede encontrar y en cuánto tiempo.

Modalidades de caja
ModalidadAcceso previoComplejidad
Caja negraNuloMedia-baja
Caja grisParcial: código fuente, escaneos de redMedia-alta
Caja blancaCompleto: configuración, código, políticasAlta
Pentesting frente a red team
PentestRed team
ObjetivoVulnerabilidades técnicasPostura de seguridad general
Duración1-2 semanasVarios meses
AccesoLimitadoCompleto

Qué activos se testean

Puesto de trabajo Infraestructura de red Página web Aplicativos de negocio Wifi y VPN Conexiones cloud Identidad y directorio activo Entornos OT e IoT

¿Hablamos de tu caso?

Una evaluación inicial sin compromiso, con resultados en dos semanas.

Solicitar evaluación Ver los seis dominios