Documento de alcance autorizado
Qué dominios, IP y aplicaciones se probarán, con qué método y en qué franja horaria, queda por escrito antes de empezar. No se toca nada fuera del alcance.
Probamos su sitio web, aplicaciones y servidores solo en los objetivos que ha autorizado por escrito. Los hallazgos se informan con evidencia, gravedad y corrección recomendada, y el cierre se confirma con una nueva prueba.
Qué dominios, IP y aplicaciones se probarán, con qué método y en qué franja horaria, queda por escrito antes de empezar. No se toca nada fuera del alcance.
La salida de las herramientas no pasa tal cual al informe. Cada hallazgo lo confirma un especialista, se descartan los falsos positivos y se explica el impacto real.
El informe incluye resumen ejecutivo, tabla de riesgos, notas de reproducción paso a paso y recomendaciones. Indica claramente qué abordar primero.
El alcance cambia en cada proyecto; la vista de ejemplo muestra cómo se reparte el énfasis en una prueba de aplicación web.
Definimos juntos el alcance, los entregables y los criterios de aceptación en la primera reunión. El presupuesto escrito detalla ese alcance punto por punto; si cambia, el presupuesto se actualiza como nueva versión.
Cada paso termina con un resultado concreto en sus manos; seguimos con su aprobación.
Ponemos juntos por escrito el objetivo, los límites y los criterios de aceptación.
Evaluamos la situación actual según criterios acordados y anotamos las carencias con evidencias.
Compartimos en un informe sencillo lo hecho, el resultado y el siguiente paso.
Volvemos a probar los hallazgos corregidos y confirmamos con evidencias que están cerrados.
6 capas, 89 categorías de prueba, más de 100.000 comprobaciones de seguridad automatizadas y monitorización 24/7: desde su sitio web hasta su red, desde su personal hasta su infraestructura en la nube, bajo un mismo techo.
Abra una capa; hemos escrito brevemente qué es cada categoría y por qué es importante.
La capa web avanza en cuatro niveles de profundidad. La profundidad que se aplica depende de su objetivo y alcance.
Comprobamos que la conexión cifrada entre su sitio y sus visitantes está configurada correctamente, que el certificado es válido y que los métodos de cifrado antiguos y débiles están desactivados.
Comprobamos si el software y los complementos de su sitio son versiones incluidas en la lista de vulnerabilidades anunciadas públicamente (CVE).
Probamos si los datos introducidos en formularios y campos de URL pueden llegar a la base de datos como un comando. Esta vulnerabilidad puede provocar el robo de datos de clientes.
Comprobamos si un atacante puede colocar código malicioso en sus páginas que se ejecute en los navegadores de sus visitantes.
Comprobamos si los accesos de administración están innecesariamente abiertos a Internet y si se han cambiado las contraseñas predeterminadas que quedaron de la instalación.
Comprobamos si faltan o son incorrectos los ajustes de seguridad que indican al navegador cómo proteger sus páginas.
Comprobamos los registros DNS que dificultan que otras personas envíen correos falsos en nombre de su dominio.
Comprobamos si los archivos públicos robots.txt y mapa del sitio revelan direcciones que deberían permanecer privadas.
Probamos si se puede hacer que un usuario con sesión iniciada realice una acción desde otro sitio sin saberlo, como cambiar una contraseña o un correo electrónico.
Comprobamos si el servidor muestra a cualquiera el contenido de sus carpetas como una lista.
Probamos si se puede acceder mediante su dirección a archivos que no deberían ser públicos, como copias de seguridad, archivos de configuración o de registro.
Comprobamos si los servicios con los que se comunica su aplicación en segundo plano (API) entregan datos a solicitudes no autorizadas.
Comprobamos si los pasos de pago están protegidos conforme a las expectativas básicas del estándar de seguridad de tarjetas (PCI DSS). Esto no es una certificación.
Comprobamos que la información de sesión emitida tras el inicio de sesión esté configurada correctamente frente al robo y la suplantación de identidad.
Probamos si un enlace de su sitio puede aprovecharse indebidamente para enviar a los visitantes a un sitio falso elegido por un atacante.
Comprobamos si su página puede incrustarse de forma invisible dentro de otro sitio para que los visitantes hagan clic en un botón que nunca quisieron pulsar.
Comprobamos la configuración que determina si los sitios de otros dominios pueden leer sus datos a través del navegador de un visitante.
Comprobamos si las páginas de error muestran detalles que dan pistas a un atacante, como información del servidor, de la base de datos o del código.
Analizamos a fondo las rutas de inyección ocultas (ciegas) que pasan por alto las pruebas básicas, y las técnicas específicas de distintos tipos de bases de datos.
Buscamos huecos en las reglas de la aplicación que las herramientas no pueden encontrar por sí solas, como usar un descuento dos veces o saltarse un paso para completar un pedido sin pagar.
Probamos si un archivo dañino, como código que podría ejecutarse en el servidor, puede subirse a través de los campos de subida.
Comprobamos si los subdominios que ya no utiliza pero cuyos registros DNS permanecen, como una dirección antigua de campaña, pueden ser tomados por otra persona.
Probamos si los campos de inicio de sesión y de formulario detienen miles de intentos realizados uno tras otro.
Comprobamos si los servicios externos conectados a su sitio, como pagos, mapas o chat en vivo, se utilizan de forma segura.
Probamos si su servidor puede ser engañado, con una dirección suministrada desde el exterior, para enviar solicitudes a sistemas de su propia red interna.
Probamos si los archivos del servidor pueden leerse a través de campos que aceptan archivos XML.
Comprobamos si la aplicación desempaqueta de forma segura los datos empaquetados que llegan desde el exterior. Este fallo puede llegar hasta la ejecución remota de código en el servidor.
Comprobamos si la firma, la vida útil y los ajustes de almacenamiento de los tokens de inicio de sesión resisten la falsificación y el robo.
Comprobamos si su cortafuegos de aplicaciones web (WAF) detiene realmente los ataques conocidos y si puede eludirse.
Enviamos automáticamente datos inesperados, malformados y excesivamente largos a los campos para ver si la aplicación falla o aparece una vulnerabilidad.
En las API que usan GraphQL, comprobamos fallos específicos de esta tecnología, como un esquema expuesto, consultas excesivamente profundas y controles de permisos ausentes.
Comprobamos el fallo que surge cuando los servidores que están delante de su sitio (equilibrador de carga, caché) y el servidor que está detrás leen las solicitudes de forma distinta, lo que puede interferir en las solicitudes de otros usuarios.
Comprobamos si los datos que entran en las plantillas de página pueden ejecutarse como código en el servidor.
Comprobamos si un atacante puede añadir su propio comando a los comandos que la aplicación ejecuta en el servidor.
Comprobamos si una página puede verse forzada, a través de su dirección, a incluir un archivo del servidor o del exterior.
Comprobamos si los datos del usuario pueden colarse en la respuesta del servidor con caracteres de salto de línea y crear encabezados o contenido falsos.
En las aplicaciones basadas en JavaScript, comprobamos si la estructura básica de los objetos puede modificarse desde el exterior para alterar el comportamiento de la aplicación.
Comprobamos si una copia dañina de una página puede almacenarse en la caché y luego servirse a otros visitantes.
Comprobamos si cambiar la información de dominio en una solicitud puede dirigir contenido como enlaces de restablecimiento de contraseña a la dirección de un atacante.
Comprobamos si cambiar un número en la dirección permite acceder al pedido, la factura o el documento de otro cliente.
Escaneamos los archivos JavaScript enviados al navegador en busca de claves olvidadas, direcciones ocultas o información interna.
Encontramos campos ocultos que los formularios no muestran pero que la aplicación acepta, y probamos si pueden utilizarse indebidamente.
Determinamos con qué facilidad las personas externas pueden saber qué software, servidor y versiones utiliza su sitio. Esto es lo primero que hace un atacante.
En sistemas de gestión de contenidos como WordPress, escaneamos el núcleo, el tema y los complementos uno por uno en busca de fallos conocidos y configuraciones incorrectas.
Obtenemos capturas de pantalla de las páginas vinculadas a su dominio de forma masiva y detectamos rápidamente pantallas de riesgo, como páginas de prueba olvidadas y paneles expuestos.
Comprobamos si se pueden eludir las reglas enviando la misma acción muchas veces a la vez, como usar dos veces un cupón de un solo uso.
Hacemos una lista de las puertas (puertos) que tiene abiertas a Internet e identificamos cuáles quedaron abiertas sin motivo.
Identificamos qué software, en qué versión, se ejecuta en cada puerto abierto; una versión antigua suele significar una vulnerabilidad conocida.
Comparamos las versiones de servicios que encontramos con vulnerabilidades conocidas y las clasificamos por riesgo.
Verificamos desde el exterior que su firewall solo deja pasar el tráfico que debe.
Escaneamos el rango completo de puertos, incluidos los servicios UDP que a menudo se pasan por alto, para encontrar servicios que quedaron ocultos.
No solo su sitio web: también examinamos una por una las configuraciones de cifrado del correo electrónico, la VPN y otros servicios.
Comprobamos si dispositivos como routers, cámaras, impresoras y servidores siguen usando los nombres de usuario y contraseñas de fábrica.
Comprobamos si su servidor de correo puede ser usado por otros para enviar spam y si permite conexiones sin cifrar.
Comprobamos si su servidor DNS entrega todos los registros de su dominio a cualquiera que los solicite.
Comprobamos que su red esté dividida en segmentos adecuados, por ejemplo, que no se pueda acceder al servidor de contabilidad desde la red de invitados.
Comprobamos si los puntos de acceso remoto están actualizados, usan una autenticación fuerte y están libres de vulnerabilidades conocidas.
Buscamos ajustes en servidores y dispositivos de red que sean incorrectos o que se hayan dejado demasiado abiertos.
Evaluamos hasta qué punto podría volverse grave un ataque cuando varias vulnerabilidades que parecen menores por separado se usan una tras otra.
Demostramos que una vulnerabilidad que hemos encontrado puede explotarse realmente, sin dañar sus sistemas y dentro de los límites que usted permita; así descartamos falsas alarmas.
Comprobamos si las carpetas compartidas están abiertas a personas no autorizadas y si el servicio de compartición tiene vulnerabilidades conocidas.
Comprobamos si el servicio SNMP que gestiona dispositivos de red divulga información de los dispositivos mediante ajustes de acceso predeterminados.
Examinamos ajustes débiles y rutas de privilegios en la gestión de usuarios y permisos de Windows (Active Directory) que podrían llevar a que se tome el control de toda la red.
Comprobamos si el acceso de escritorio remoto está abierto a internet, si está actualizado y si está protegido contra intentos de adivinar contraseñas.
Comprobamos si su sistema telefónico por internet está protegido contra la escucha, el uso indebido y el fraude de llamadas de pago.
Comprobamos si los servicios cerrados en IPv4 siguen abiertos a través de direcciones IPv6 más recientes.
Medimos cómo de bien su personal reconoce los correos electrónicos sospechosos.
Comprobamos si la protección de su correo electrónico corporativo contra la suplantación, el phishing y los adjuntos maliciosos sigue buenas prácticas.
Averiguamos cuánta información útil para un atacante está disponible sobre su empresa y su personal en fuentes públicas.
Con su aprobación previa, enviamos correos electrónicos falsos inofensivos y medimos cuántas personas hacen clic en el enlace o introducen datos. Nadie es sancionado; el objetivo es la formación.
Revisamos sus reglas de contraseñas y si un segundo paso de verificación (MFA) está activado para las cuentas críticas.
Descubrimos los escenarios dirigidos que un atacante podría construir a partir de las redes sociales y los perfiles públicos de los empleados clave.
Ejecutamos un programa de phishing medido en varias oleadas con diferentes escenarios e informamos del progreso a lo largo del tiempo.
Con su aprobación por escrito, comprobamos si un llamante que se hace pasar por otra persona puede obtener información o acciones por parte de su personal.
Evaluamos la concienciación de su personal sobre riesgos físicos como el acceso no autorizado a la oficina, los documentos dejados en los escritorios y las pantallas sin bloquear.
Informamos de los resultados sin culpar a personas y recomendamos temas y frecuencia de formación adecuados a su equipo.
Detectamos dominios falsos que se parecen mucho al suyo y que se registraron para engañar a sus clientes.
Comprobamos si las direcciones de correo electrónico de su empresa han circulado junto con contraseñas en brechas de datos pasadas.
Escaneamos los PDF y documentos de oficina publicados en su sitio para detectar detalles ocultos que quedaron dentro, como nombres de usuario, versiones de software y rutas de carpetas.
Buscamos en repositorios de código públicos código, contraseñas o claves pertenecientes a su empresa que puedan haberse filtrado.
Auditamos sus cuentas de AWS, Azure y Google Cloud con más de 600 comprobaciones que cubren permisos, registro, cifrado y ajustes de red.
Comprobamos si el almacenamiento de archivos en la nube (buckets) se ha dejado abierto por error a todo el mundo en Internet.
Revisamos los ajustes de acceso, permisos y red de su plataforma de contenedores según las directrices de configuración segura.
Escaneamos las imágenes de contenedores en las que se empaquetan sus aplicaciones para detectar componentes obsoletos con vulnerabilidades conocidas.
Examinamos el código sin ejecutar la aplicación y encontramos, línea por línea, los errores que conducen a vulnerabilidades.
Identificamos versiones con vulnerabilidades conocidas entre las bibliotecas prefabricadas que utiliza su código.
Detectamos configuraciones inseguras en los archivos de código que crean sus servidores y recursos en la nube, incluso antes de que esos recursos se creen.
Escaneamos su repositorio de código, incluido su historial, para buscar contraseñas, claves de API y datos de acceso escritos en él por error.
Examinamos su aplicación tanto a través de su código como mientras se ejecuta: almacenamiento de datos en el dispositivo, tráfico de red, autenticación y la protección de la propia aplicación.
Más allá de las pruebas: supervisión continua, respuesta, simulación y consultoría.
Las cifras corresponden al número de comprobaciones en nuestros motores de seguridad automatizados. No todas las categorías se ejecutan en cada prueba; se seleccionan las que se ajustan a su objetivo y alcance.
Cada prueba se ejecuta con su permiso escrito y dentro del alcance que acordamos conjuntamente. Las pruebas que podrían interrumpir un servicio, y la ingeniería social, se planifican solo con una aprobación escrita separada. Ninguna prueba demuestra que un sistema sea completamente seguro; informamos claramente qué se encontró y qué no.
Las 89 categorías de prueba en seis capas son nuestro alcance superior; no todas se aplican en cada prueba. Las categorías que se aplican se acuerdan conjuntamente según su objetivo y su paquete. No se incluyen pruebas que puedan interrumpir un servicio ni activos fuera de alcance; la ingeniería social se planifica solo con una aprobación escrita aparte. Una reevaluación dentro de los 30 días posteriores al informe está incluida en el precio.
Qué está incluido, qué necesitamos de usted, plazos y pago, todo en un solo lugar. El alcance y el precio exactos se establecen en el presupuesto escrito.
Cuéntenos lo que necesita; definiremos el alcance juntos.
Cuéntanos tu proyectoLas pruebas que podrían interrumpir el servicio se acuerdan aparte en el documento de alcance y no se realizan por defecto. El horario se fija con usted; si aparece un efecto inesperado, se detiene el trabajo y se le avisa.
Sí. Solo se evalúan los sistemas de los que es responsable y que ha autorizado por escrito.
El alcance, la franja horaria y los métodos se acuerdan de antemano; los pasos de riesgo requieren su aprobación aparte.
Cuéntenos lo que necesita; definiremos el alcance juntos.