Security Assessment
Toda la empresa,
de arriba abajo.
No una mirada desde fuera: una evaluación completa. Infraestructura, nube, identidad, aplicaciones, código, procesos y personas. Todo lo que puede fallar, revisado y ordenado por lo que de verdad le arriesga.
Primera revisión sin coste · Confidencialidad firmada antes de empezar · Sin permanencia
Alcance
Ocho frentes, porque un atacante no elige uno
La mayoría de las auditorías miran un trozo: o la web, o la red, o el papeleo. El problema es que las brechas de verdad casi siempre nacen en la costura entre dos de esos trozos.
Infraestructura y red
Servidores, puestos, red interna, segmentación, copias de seguridad y todo lo que hay conectado y nadie recuerda haber conectado.
Cloud e identidad
Azure, AWS, Microsoft 365 y Entra. Permisos, accesos privilegiados, segundo factor, acceso condicional y configuraciones por defecto que nadie tocó.
Aplicaciones y AppSec
Sus aplicaciones web e internas: autenticación, sesiones, control de acceso, inyecciones, exposición de datos y las dependencias con vulnerabilidades conocidas.
Código y cadena de suministro
Repositorios, secretos filtrados en el historial, análisis estático, seguridad del CI/CD y de qué se fía usted cuando compila.
Superficie expuesta a internet
Lo que ve un atacante sin tocar nada: dominios, subdominios olvidados, puertos, certificados, correo y credenciales suyas que ya circulan en filtraciones.
Personas y procesos
Quién puede hacer qué, cómo se dan y se quitan los accesos, qué pasa cuando alguien se va, y cómo de bien resiste su plantilla un phishing dirigido.
Detección y respuesta
Si algo entrase hoy, ¿se enteraría alguien? Revisamos qué se está registrando, qué se está mirando y qué plan hay escrito para el día malo.
Cumplimiento
Distancia real a RGPD, ENS, NIS2 o ISO 27001, según lo que le aplique. Sin sermones: qué le falta y en qué orden conviene hacerlo.
Cómo va
Cuatro fases
y un informe que se entiende
Trabajamos con el mínimo acceso imprescindible y sin extraer datos de sus clientes. Todo lo que veamos es confidencial de forma indefinida.
- 1
Alcance
Una llamada para acordar qué entra: toda la empresa o el trozo que más le preocupa. Firmamos confidencialidad y la autorización por escrito antes de tocar nada.
- 2
Recogida
Análisis externo, revisión de configuraciones, escaneo autenticado, revisión de código si procede y entrevistas cortas con quien lleva cada cosa.
- 3
Análisis
Cruzamos los hallazgos y los ordenamos por riesgo real: qué es explotable de verdad, qué expone datos y qué cuesta poco arreglar.
- 4
Informe y sesión
Dos documentos: uno ejecutivo de dos páginas y uno técnico con el detalle. Y una sesión para explicarlo, no un PDF por correo y suerte.
Qué se lleva
Documentos suyos, sirvan para lo que sirvan
El informe es suyo. Puede contratarnos a nosotros, contratar a otro o arreglarlo por su cuenta con el documento en la mano. Nos parece bien cualquiera de las tres.
- Informe ejecutivo: dónde está, qué arriesga y qué cuesta arreglarlo
- Informe técnico con cada hallazgo, su evidencia y cómo remediarlo
- Inventario de activos y de superficie expuesta
- Plan de remediación priorizado, con quick wins separados del trabajo de fondo
- Presupuesto orientativo de lo que haría falta, se contrate a quien se contrate
¿Dónde está la trampa?
En ningún sitio, pero es razonable preguntarlo. La primera revisión no la cobramos porque es la mejor manera que conocemos de demostrar que sabemos lo que hacemos: cubre los ocho frentes en anchura y profundiza donde encontramos algo. Si el alcance completo requiere semanas de trabajo, se lo presupuestamos antes, con el número delante.
Lo que no hacemos es entregar un informe alarmista para vender miedo. Si su empresa está razonablemente bien, se lo diremos, y le diremos también las dos o tres cosas que sí conviene tocar.
¿Empezamos por saber cómo está?
Una llamada de veinte minutos y acordamos el alcance.

