Servicios

Cobertura completa para tu postura de seguridad.

Pentesting ofensivo, compliance, awareness y validación continua. Tres módulos, diez servicios. Toca cualquiera para ver el detalle. Todos incluyen retesting y reporte segmentado para ejecutivos y técnicos.

Pentesting ofensivo

5 servicios

Encontramos lo que un atacante real explotaría — desde tu superficie pública hasta tus modelos de IA y agentes autónomos.

Pentest Externo

Web, API e infraestructura pública. Tu superficie de ataque visible al mundo.

Qué incluye

  • Reconocimiento OSINT pasivo y activo
  • Enumeración de subdominios e infraestructura sombra
  • Testing OWASP Top 10 + ASVS + lo no documentado
  • Pruebas sobre APIs REST y GraphQL
  • Validación de TLS, headers, CSP
  • Autenticación, autorización y manejo de sesión
Entregable
Reporte ejec. + técnico
Duración
5-15 días hábiles
Retesting
Incluido
Cotizar este servicio →

Pentest Interno

Red corporativa, Active Directory y segmentación. Lo que un insider podría hacer.

Qué incluye

  • Enumeración de Active Directory y LDAP
  • Lateral movement y privilege escalation
  • Credenciales débiles, secretos hardcoded, shares expuestos
  • Validación de segmentación de red (crítico para PCI)
  • Configuración de endpoints y servidores
  • Grafo de attack paths con BloodHound
Entregable
Reporte + attack graph
Duración
7-20 días hábiles
Retesting
Incluido
Cotizar este servicio →

Red Team

Adversary emulation multi-vector con objetivos concretos. MITRE ATT&CK aplicado.

Qué incluye

  • Definición de objetivos concretos con tu equipo
  • Adversary emulation basado en MITRE ATT&CK
  • Vectores múltiples: phishing, físico, web, social engineering
  • Métricas de detección de tu Blue Team / SOC
  • Coordinación con Purple Team si aplica
  • Reporte ejecutivo para junta directiva
Entregable
Narrativa + métricas
Duración
4-8 semanas
Retesting
Incluido
Cotizar este servicio →

Pentest de IA / ML

LLMs, chatbots y RAG. Prompt injection, fuga de datos y jailbreaks. OWASP Top 10 for LLM.

Liderado por consultor Certified AI/ML Pentester (C-AI/MLPen).

Qué incluye

  • Prompt injection directo e indirecto (LLM01)
  • Fuga de datos sensibles y del system prompt (LLM02/LLM06)
  • Envenenamiento de RAG y fuentes de contexto
  • Jailbreaks y evasión de guardrails y filtros de contenido
  • Consumo no controlado de recursos y DoS de tokens (LLM10)
  • Model extraction, inversión y ataques adversariales al modelo
Entregable
Reporte + PoC de prompts
Marco
OWASP Top 10 LLM
Retesting
Incluido
Cotizar este servicio →

Pentest de Agentes de IA

Agentes autónomos con tools y memoria (MCP). Tool misuse, inyección indirecta y denial-of-wallet.

Liderado por consultor Certified Agentic AI Pentester (C-AgAIPen).

Qué incluye

  • Abuso de herramientas y acciones no autorizadas (tool misuse)
  • Inyección indirecta vía memoria, documentos y salidas de tools
  • Confused-deputy y bypass de la autorización del agente
  • Exfiltración de datos mediante acciones encadenadas
  • Loops, gasto descontrolado y denial-of-wallet
  • Robustez del human-in-the-loop y límites de autonomía
Entregable
Reporte + cadenas de ataque
Enfoque
Agentic · MCP · tools
Retesting
Incluido
Cotizar este servicio →

Compliance & certificación

2 servicios

Del estado actual al sello. Te llevamos listo-para-auditoría contra los frameworks que tus clientes y auditores exigen.

ISO 27001

Gap analysis y acompañamiento para certificación. Del estado actual al sello.

Qué incluye

  • Diagnóstico contra los 93 controles del Anexo A
  • Evaluación del SGSI documental y operativo
  • Roadmap priorizado por riesgo e impacto
  • Estimación de esfuerzo y plazos realistas
  • Acompañamiento durante la auditoría externa
  • Plantillas de políticas y procedimientos
Entregable
Gap + roadmap + plan
Duración
3-5 semanas
Acompañam.
Hasta cert.
Cotizar este servicio →

PCI DSS v4.0

Pre-auditoría y readiness assessment. Identificamos los gaps antes que el QSA.

Qué incluye

  • Evaluación contra los 12 requisitos PCI DSS v4.0
  • Identificación de gaps técnicos y documentales
  • Revisión de segmentación del CDE
  • Validación de nuevos requisitos v4.0 (MFA, monitoring, cripto)
  • Matriz de evidencias requeridas por QSA
  • Plan de remediación con priorización por fecha de QSA
Entregable
Gap report + matriz
Duración
3-6 semanas
QSA-ready
Cotizar este servicio →

Operación & awareness

3 servicios

Mantener la postura entre auditorías: tu gente entrenada, tu infraestructura bastionada y tus controles medidos en el tiempo.

Phishing & Awareness

Simulación con métricas, vishing y smishing controlados. Capacitación post-campaña.

Qué incluye

  • Campañas de phishing simulado dirigido y por roles
  • Vishing (llamadas) y smishing (SMS) controlados
  • Métricas de clic, reporte, credencial entregada
  • Cápsulas de capacitación post-campaña
  • Reporte ejecutivo de riesgo humano por área
  • Templates calibrados al sector de tu empresa
Entregable
Reporte + capacitación
Duración
2 sem — 12 meses
Continuo
Disponible
Cotizar este servicio →

Pentesting Continuo

Validación de controles entre auditorías. Tu postura medida, no asumida.

Qué incluye

  • Validación mensual o trimestral de controles críticos
  • Re-test automatizado de hallazgos cerrados
  • Monitoreo de nueva superficie expuesta
  • Alertas de credenciales en breaches y dark web
  • Reporte mensual al CISO
  • Acceso a portal de hallazgos en tiempo real
Entregable
Dashboard + reporte
Compromiso
Contrato anual
SLA resp.
24-48h
Cotizar este servicio →

Hardening

Bastionado de redes, servidores y cloud (EC2, ECS, GCP, Azure) según CIS Benchmarks.

Qué incluye

  • Hardening de servidores Linux y Windows según CIS Benchmarks
  • Bastionado de red: segmentación, firewalls y mínimo privilegio
  • Cloud posture en AWS (EC2, ECS/EKS, IAM, S3), GCP y Azure
  • Revisión multicloud contra CIS Benchmarks y Well-Architected
  • Endurecimiento de contenedores y orquestadores (Docker, ECS/EKS)
  • Golden images / AMIs hardenizadas y baseline as code
Entregable
Baseline + remediación
Cobertura
AWS · GCP · Azure
Marco
CIS Benchmarks
Cotizar este servicio →

¿No estás seguro cuál necesitas?

Una llamada de 30 minutos y te decimos por dónde empezar. Sin compromiso, sin venta forzada.

Agendar diagnóstico