Ir al contenido

Guía

Breve y al grano sobre lo que hacemos y por qué. Para que sepa por qué paga antes de la primera conversación.

Artículos

Pentest y auditoría

Qué es un pentest y en qué se diferencia de un escáner de vulnerabilidades

El escáner encuentra agujeros conocidos según una lista. El pentester piensa como un atacante y encadena detalles en una intrusión real.

4 min de lectura
Pentest y auditoría

Tipos de pentest: web, API, aplicaciones móviles, infraestructura, nube, personas

Cada tipo revisa su propia capa. Juntos dan la imagen completa, por separado solo un fragmento.

5 min de lectura
Pentest y auditoría

Cómo prepararse para un pentest sin pagar de más

Cinco cosas que se hacen antes de empezar y que ahorran días de trabajo.

3 min de lectura
Pentest y auditoría

Qué debe contener el informe de un pentest

Si el informe solo lo entiende el pentester, no sirve. Una lista para evaluar cualquier informe.

3 min de lectura
Micrófonos ocultos

Cómo se hace un barrido de micrófonos ocultos

Qué hacemos en un despacho, un coche o una vivienda, qué instrumentos usamos y por qué lleva horas.

5 min de lectura
Micrófonos ocultos

Señales de que podrían estar escuchándole

Ninguna es una prueba, pero dos o tres juntas son motivo para revisar.

3 min de lectura
Dispositivos y comunicaciones

GrapheneOS: qué es y quién lo necesita de verdad

Un sistema operativo para Pixel sin servicios de Google por defecto. No es para todos, pero para algunos es la única opción.

4 min de lectura
Dispositivos y comunicaciones

Comunicaciones seguras: mensajería, correo, llaves de hardware

Tres cosas que cierran la mayoría de los riesgos reales para una persona, no para un servidor.

4 min de lectura
Compliance

ISO 27001 o SOC 2: cuál elegir

Ambos tratan de gestionar la seguridad de forma sistemática. La diferencia está en a quién se lo demuestra.

4 min de lectura
Compliance

NIS2 y DORA: a quién afectan y qué hacer

Dos marcos europeos que convierten la ciberseguridad de una recomendación en una obligación con responsabilidad de la dirección.

4 min de lectura

Términos

Palabras que oirá de nosotros y de los auditores. Sin ellas es difícil leer los informes.

Pentest
Prueba de penetración: ataque controlado a un sistema con permiso del propietario, para hallar vías de entrada antes que otros.
Vulnerabilidad
Punto débil de un sistema a través del cual se puede vulnerar la confidencialidad, integridad o disponibilidad de los datos.
Exploit
Método o código que aprovecha una vulnerabilidad para obtener un resultado: acceso, datos, ejecución de comandos.
CVSS
Escala de 0 a 10 para valorar la gravedad de una vulnerabilidad. Por encima de 9 significa crítica.
OWASP
Comunidad que publica metodologías y listas de las vulnerabilidades más comunes en aplicaciones web y móviles (Top 10, WSTG, MASVS).
Red team
Simulación de un ataque dirigido real contra la empresa sin avisar a la mayoría de los empleados, para probar la detección y la respuesta.
Ingeniería social
Ataque a las personas, no a la tecnología: phishing, llamadas del «soporte», pedir que sujeten la puerta.
Phishing
Correo, sitio o mensaje falsificado que lleva a introducir una contraseña o abrir un archivo.
ISMS
Sistema de gestión de la seguridad de la información: políticas, roles, riesgos y controles que exige ISO 27001.
Análisis de brechas
Comparación del estado actual con los requisitos de una norma o regulador. Resultado: lista de brechas y plan.
vCISO
Director de seguridad virtual: experto externo que ejerce el rol de CISO a tiempo parcial, sin puesto en plantilla.
TSCM
Contramedidas técnicas de vigilancia: búsqueda de micrófonos, cámaras, rastreadores y transmisores ocultos.
Dispositivo oculto
Micrófono, cámara, rastreador GPS o transmisor oculto, instalado sin conocimiento del propietario del local o del coche.
Detector de uniones no lineales
Instrumento que localiza electrónica semiconductora incluso apagada: escuchas en paredes, muebles, regalos.
Analizador de espectro
Instrumento que muestra todas las transmisiones de radio en un rango y permite distinguir las legítimas (Wi-Fi, móvil) de las ajenas.
GrapheneOS
Sistema operativo reforzado para Google Pixel sin servicios de Google integrados, con aislamiento reforzado de apps.
Llave de hardware
Dispositivo físico (FIDO2, por ejemplo YubiKey) para iniciar sesión. No se puede interceptar como un código SMS.
Cifrado de extremo a extremo
Solo el destinatario descifra el mensaje; el servidor intermediario ve únicamente datos cifrados.
Modelo de amenazas
La respuesta a: de quién, qué y a qué coste protege. Define qué medidas hacen falta y cuáles sobran.
NDA
Acuerdo de confidencialidad. Lo firmamos antes de empezar cualquier trabajo.

Preguntas frecuentes

¿Cuánto cuesta un pentest?

Depende del alcance: número de aplicaciones, tamaño de la red, modo de acceso. Una app web pequeña y una infraestructura grande difieren varias veces. Tras una breve conversación damos un precio fijo y un plazo; no publicamos precios en la web porque sin alcance inducen a error.

¿Nos romperán algo durante el pentest?

Trabajamos dentro de límites y reglas acordados: sin DoS, sin destrucción de datos, acciones destructivas solo en entorno de pruebas y con permiso aparte. Avisamos con antelación de los pasos arriesgados.

¿Cuánto dura el trabajo?

Pentest de una aplicación: una o dos semanas con el informe. Infraestructura: de dos a cuatro semanas. Barrido de micrófonos: de unas horas a un día. Preparación para ISO 27001: de tres a nueve meses según el punto de partida.

¿Firman un NDA?

Sí, antes de empezar cualquier trabajo. Podemos firmar su plantilla o aportar la nuestra.

¿Puedo contactar de forma anónima?

Sí. El formulario tiene un modo confidencial: sin nombre ni teléfono, solo un alias de Signal o Session. Para un barrido de micrófonos acordamos una reunión sin testigos.

¿Trabajan fuera de Ucrania?

Sí, con clientes de la UE en remoto para pentest y compliance, y con desplazamiento para inspecciones de locales según acuerdo.

¿Emiten un certificado tras el pentest?

Emitimos un informe y una carta que confirma la realización de la prueba y de la nueva verificación. El certificado ISO 27001 solo lo emite un organismo acreditado; nosotros le preparamos para él.

¿Qué pasa si encuentran un micrófono?

No tocamos el dispositivo hasta su decisión: lo documentamos, fotografiamos y levantamos acta. Después, retirada o, por consejo de los abogados, implicación de las fuerzas del orden conservando las pruebas.

Escríbanos

El mensaje va directamente a nuestro Telegram. Nada queda en el servidor.

Telegram

Qué necesita

Al enviar el formulario acepta que le contactemos por el medio indicado.