Security Assessment

Toda la empresa,
de arriba abajo.

No una mirada desde fuera: una evaluación completa. Infraestructura, nube, identidad, aplicaciones, código, procesos y personas. Todo lo que puede fallar, revisado y ordenado por lo que de verdad le arriesga.

Primera revisión sin coste · Confidencialidad firmada antes de empezar · Sin permanencia

Alcance

Ocho frentes, porque un atacante no elige uno

La mayoría de las auditorías miran un trozo: o la web, o la red, o el papeleo. El problema es que las brechas de verdad casi siempre nacen en la costura entre dos de esos trozos.

  • Infraestructura y red

    Servidores, puestos, red interna, segmentación, copias de seguridad y todo lo que hay conectado y nadie recuerda haber conectado.

  • Cloud e identidad

    Azure, AWS, Microsoft 365 y Entra. Permisos, accesos privilegiados, segundo factor, acceso condicional y configuraciones por defecto que nadie tocó.

  • Aplicaciones y AppSec

    Sus aplicaciones web e internas: autenticación, sesiones, control de acceso, inyecciones, exposición de datos y las dependencias con vulnerabilidades conocidas.

  • Código y cadena de suministro

    Repositorios, secretos filtrados en el historial, análisis estático, seguridad del CI/CD y de qué se fía usted cuando compila.

  • Superficie expuesta a internet

    Lo que ve un atacante sin tocar nada: dominios, subdominios olvidados, puertos, certificados, correo y credenciales suyas que ya circulan en filtraciones.

  • Personas y procesos

    Quién puede hacer qué, cómo se dan y se quitan los accesos, qué pasa cuando alguien se va, y cómo de bien resiste su plantilla un phishing dirigido.

  • Detección y respuesta

    Si algo entrase hoy, ¿se enteraría alguien? Revisamos qué se está registrando, qué se está mirando y qué plan hay escrito para el día malo.

  • Cumplimiento

    Distancia real a RGPD, ENS, NIS2 o ISO 27001, según lo que le aplique. Sin sermones: qué le falta y en qué orden conviene hacerlo.

Cómo va

Cuatro fases
y un informe que se entiende

Trabajamos con el mínimo acceso imprescindible y sin extraer datos de sus clientes. Todo lo que veamos es confidencial de forma indefinida.

  1. 1

    Alcance

    Una llamada para acordar qué entra: toda la empresa o el trozo que más le preocupa. Firmamos confidencialidad y la autorización por escrito antes de tocar nada.

  2. 2

    Recogida

    Análisis externo, revisión de configuraciones, escaneo autenticado, revisión de código si procede y entrevistas cortas con quien lleva cada cosa.

  3. 3

    Análisis

    Cruzamos los hallazgos y los ordenamos por riesgo real: qué es explotable de verdad, qué expone datos y qué cuesta poco arreglar.

  4. 4

    Informe y sesión

    Dos documentos: uno ejecutivo de dos páginas y uno técnico con el detalle. Y una sesión para explicarlo, no un PDF por correo y suerte.

Qué se lleva

Documentos suyos, sirvan para lo que sirvan

El informe es suyo. Puede contratarnos a nosotros, contratar a otro o arreglarlo por su cuenta con el documento en la mano. Nos parece bien cualquiera de las tres.

  • Informe ejecutivo: dónde está, qué arriesga y qué cuesta arreglarlo
  • Informe técnico con cada hallazgo, su evidencia y cómo remediarlo
  • Inventario de activos y de superficie expuesta
  • Plan de remediación priorizado, con quick wins separados del trabajo de fondo
  • Presupuesto orientativo de lo que haría falta, se contrate a quien se contrate

¿Dónde está la trampa?

En ningún sitio, pero es razonable preguntarlo. La primera revisión no la cobramos porque es la mejor manera que conocemos de demostrar que sabemos lo que hacemos: cubre los ocho frentes en anchura y profundiza donde encontramos algo. Si el alcance completo requiere semanas de trabajo, se lo presupuestamos antes, con el número delante.

Lo que no hacemos es entregar un informe alarmista para vender miedo. Si su empresa está razonablemente bien, se lo diremos, y le diremos también las dos o tres cosas que sí conviene tocar.

¿Empezamos por saber cómo está?

Una llamada de veinte minutos y acordamos el alcance.