
Guía
Breve y al grano sobre lo que hacemos y por qué. Para que sepa por qué paga antes de la primera conversación.
Artículos

Qué es un pentest y en qué se diferencia de un escáner de vulnerabilidades
El escáner encuentra agujeros conocidos según una lista. El pentester piensa como un atacante y encadena detalles en una intrusión real.
4 min de lectura
Tipos de pentest: web, API, aplicaciones móviles, infraestructura, nube, personas
Cada tipo revisa su propia capa. Juntos dan la imagen completa, por separado solo un fragmento.
5 min de lectura
Cómo prepararse para un pentest sin pagar de más
Cinco cosas que se hacen antes de empezar y que ahorran días de trabajo.
3 min de lectura
Qué debe contener el informe de un pentest
Si el informe solo lo entiende el pentester, no sirve. Una lista para evaluar cualquier informe.
3 min de lectura
Cómo se hace un barrido de micrófonos ocultos
Qué hacemos en un despacho, un coche o una vivienda, qué instrumentos usamos y por qué lleva horas.
5 min de lectura
Señales de que podrían estar escuchándole
Ninguna es una prueba, pero dos o tres juntas son motivo para revisar.
3 min de lectura
GrapheneOS: qué es y quién lo necesita de verdad
Un sistema operativo para Pixel sin servicios de Google por defecto. No es para todos, pero para algunos es la única opción.
4 min de lectura
Comunicaciones seguras: mensajería, correo, llaves de hardware
Tres cosas que cierran la mayoría de los riesgos reales para una persona, no para un servidor.
4 min de lectura
ISO 27001 o SOC 2: cuál elegir
Ambos tratan de gestionar la seguridad de forma sistemática. La diferencia está en a quién se lo demuestra.
4 min de lectura
NIS2 y DORA: a quién afectan y qué hacer
Dos marcos europeos que convierten la ciberseguridad de una recomendación en una obligación con responsabilidad de la dirección.
4 min de lecturaTérminos
Palabras que oirá de nosotros y de los auditores. Sin ellas es difícil leer los informes.
- Pentest
- Prueba de penetración: ataque controlado a un sistema con permiso del propietario, para hallar vías de entrada antes que otros.
- Vulnerabilidad
- Punto débil de un sistema a través del cual se puede vulnerar la confidencialidad, integridad o disponibilidad de los datos.
- Exploit
- Método o código que aprovecha una vulnerabilidad para obtener un resultado: acceso, datos, ejecución de comandos.
- CVSS
- Escala de 0 a 10 para valorar la gravedad de una vulnerabilidad. Por encima de 9 significa crítica.
- OWASP
- Comunidad que publica metodologías y listas de las vulnerabilidades más comunes en aplicaciones web y móviles (Top 10, WSTG, MASVS).
- Red team
- Simulación de un ataque dirigido real contra la empresa sin avisar a la mayoría de los empleados, para probar la detección y la respuesta.
- Ingeniería social
- Ataque a las personas, no a la tecnología: phishing, llamadas del «soporte», pedir que sujeten la puerta.
- Phishing
- Correo, sitio o mensaje falsificado que lleva a introducir una contraseña o abrir un archivo.
- ISMS
- Sistema de gestión de la seguridad de la información: políticas, roles, riesgos y controles que exige ISO 27001.
- Análisis de brechas
- Comparación del estado actual con los requisitos de una norma o regulador. Resultado: lista de brechas y plan.
- vCISO
- Director de seguridad virtual: experto externo que ejerce el rol de CISO a tiempo parcial, sin puesto en plantilla.
- TSCM
- Contramedidas técnicas de vigilancia: búsqueda de micrófonos, cámaras, rastreadores y transmisores ocultos.
- Dispositivo oculto
- Micrófono, cámara, rastreador GPS o transmisor oculto, instalado sin conocimiento del propietario del local o del coche.
- Detector de uniones no lineales
- Instrumento que localiza electrónica semiconductora incluso apagada: escuchas en paredes, muebles, regalos.
- Analizador de espectro
- Instrumento que muestra todas las transmisiones de radio en un rango y permite distinguir las legítimas (Wi-Fi, móvil) de las ajenas.
- GrapheneOS
- Sistema operativo reforzado para Google Pixel sin servicios de Google integrados, con aislamiento reforzado de apps.
- Llave de hardware
- Dispositivo físico (FIDO2, por ejemplo YubiKey) para iniciar sesión. No se puede interceptar como un código SMS.
- Cifrado de extremo a extremo
- Solo el destinatario descifra el mensaje; el servidor intermediario ve únicamente datos cifrados.
- Modelo de amenazas
- La respuesta a: de quién, qué y a qué coste protege. Define qué medidas hacen falta y cuáles sobran.
- NDA
- Acuerdo de confidencialidad. Lo firmamos antes de empezar cualquier trabajo.
Preguntas frecuentes
¿Cuánto cuesta un pentest?
Depende del alcance: número de aplicaciones, tamaño de la red, modo de acceso. Una app web pequeña y una infraestructura grande difieren varias veces. Tras una breve conversación damos un precio fijo y un plazo; no publicamos precios en la web porque sin alcance inducen a error.
¿Nos romperán algo durante el pentest?
Trabajamos dentro de límites y reglas acordados: sin DoS, sin destrucción de datos, acciones destructivas solo en entorno de pruebas y con permiso aparte. Avisamos con antelación de los pasos arriesgados.
¿Cuánto dura el trabajo?
Pentest de una aplicación: una o dos semanas con el informe. Infraestructura: de dos a cuatro semanas. Barrido de micrófonos: de unas horas a un día. Preparación para ISO 27001: de tres a nueve meses según el punto de partida.
¿Firman un NDA?
Sí, antes de empezar cualquier trabajo. Podemos firmar su plantilla o aportar la nuestra.
¿Puedo contactar de forma anónima?
Sí. El formulario tiene un modo confidencial: sin nombre ni teléfono, solo un alias de Signal o Session. Para un barrido de micrófonos acordamos una reunión sin testigos.
¿Trabajan fuera de Ucrania?
Sí, con clientes de la UE en remoto para pentest y compliance, y con desplazamiento para inspecciones de locales según acuerdo.
¿Emiten un certificado tras el pentest?
Emitimos un informe y una carta que confirma la realización de la prueba y de la nueva verificación. El certificado ISO 27001 solo lo emite un organismo acreditado; nosotros le preparamos para él.
¿Qué pasa si encuentran un micrófono?
No tocamos el dispositivo hasta su decisión: lo documentamos, fotografiamos y levantamos acta. Después, retirada o, por consejo de los abogados, implicación de las fuerzas del orden conservando las pruebas.
Escríbanos
El mensaje va directamente a nuestro Telegram. Nada queda en el servidor.
Telegram
