Pentest con informe que el equipo ejecuta
Tests de penetración black, grey y white box. Reporte con riesgo de negocio, prueba de concepto y plan de remediación que tu equipo puede ejecutar.
La diferencia entre un pentest y un escaneo automatizado es la misma que entre una auditoría y un checklist: la herramienta lista lo que reconoce, el test encadena hallazgos chicos hasta llegar a algo que realmente duele.
Testeamos como testearía un atacante y entregamos un informe que tu equipo puede ejecutar: prueba de concepto, riesgo traducido a lenguaje de negocio y retest incluido.
Dónde actuamos
- Pentest de aplicación web y API
- Pentest de infraestructura interna
- Análisis mobile (Android/iOS)
- Red team y simulación de phishing
Qué recibís
- Reporte ejecutivo + técnico
- PoC de cada vulnerabilidad
- Roadmap de remediación priorizado
- Re-test después de remediar
Black, grey o white box
Los tres nombres describen cuánto sabe quien testea antes de empezar. Black box no recibe nada más que el objetivo: es el escenario más realista y el que menos cubre, porque buena parte del tiempo se va en mapear lo que ya sabías.
Grey box recibe credenciales de usuario común y algo de documentación — la mejor relación costo-beneficio para la mayoría, porque testea el escenario que más ocurre: alguien con acceso legítimo intentando ir más allá. White box incluye código y arquitectura, y rinde cobertura máxima por hora contratada.
El informe que recibís
Resumen ejecutivo en lenguaje de negocio: qué dato está expuesto, para quién y cuál es el impacto si se filtra. Sin jerga, porque quien aprueba el presupuesto de la corrección normalmente no es quien la ejecuta.
Por cada hallazgo: prueba de concepto reproducible, clasificación por riesgo de negocio y no solo por CVSS, y corrección sugerida. Más un plan priorizado y un retest — sin retest, no sabés si la corrección funcionó.
Preguntas frecuentes
¿En qué se diferencia de un escaneo de vulnerabilidades?
El escaneo es automatizado y lista lo que la herramienta reconoce, con buena cantidad de falsos positivos. El pentest tiene a una persona encadenando hallazgos: tres problemas de severidad baja que juntos dan acceso administrativo nunca aparecen en un scanner.
¿El test puede tirar abajo mi sistema?
El riesgo existe, y por eso el alcance se acuerda por escrito, con ventana pactada y contacto de emergencia disponible durante toda la ejecución. Los tests potencialmente disruptivos solo corren con autorización explícita.
¿Necesito pentest o primero lo básico?
Si todavía faltan MFA, backups restaurados de verdad, inventario de lo expuesto y actualización de dependencias en rutina, empezá por ahí. El pentest encuentra lo que queda después de lo básico, y lo básico cuesta una fracción.
Servicios que combinan
Los proyectos suelen pedir más de un frente. Estos son los que más aparecen junto con este.
- CiberseguridadHardening, escaneo continuo, gestión de identidad y respuesta a incidentes alineada a LGPD.
- Consultoría TIDiagnóstico de stack, arquitectura, costo de nube y roadmap. Donde la IA aplicada genera ROI medible.
- DevOpsPipelines CI/CD, IaC, observabilidad y automatización asistida por IA — release sin dolor de cabeza.
¿Querés un diagnóstico de este servicio? Hablemos.
Hablar con el equipo