Preguntas
Preguntas frecuentes
Si tu duda no está aquí, escríbenos. Respondemos si podemos ayudar y lo decimos si no.
¿En qué se diferencia esto de un escaneo de vulnerabilidades?
Un escáner devuelve una lista de candidatos: cosas que podrían estar mal. Nosotros usamos esas herramientas para cubrir la superficie y después intentamos explotar cada candidato a mano.
Lo que no conseguimos reproducir no llega al informe, y lo que llega va con su prueba de concepto.
¿Cuánto cuesta?
No publicamos tarifas porque el trabajo cambia mucho con el alcance: no es lo mismo un dominio que una red interna con Active Directory.
Primero cerramos el alcance por escrito y el precio se da sobre ese alcance concreto, antes de empezar.
¿Qué necesitáis de nosotros para empezar?
Una autorización por escrito del titular de los sistemas y un alcance cerrado: qué dominios, rangos o aplicaciones entran y cuáles no. Sin eso no se toca nada.
Según el servicio, además: un usuario por cada rol para el pentest de aplicación web, o un equipo dentro de la red con las credenciales de un empleado cualquiera para el test interno.
¿Sois entidad certificadora? ¿El informe sirve para ISO 27001, ENS o NIS2?
No somos entidad certificadora ni organismo acreditado, y el informe no acredita el cumplimiento de ninguna norma.
Lo que documenta es qué se probó, qué vulnerabilidades se verificaron y cómo corregirlas. Si un proceso de cumplimiento te pide pruebas técnicas, esa es la información que puedes aportar; si cumples o no lo decide quien audita esa norma.
¿Podéis tumbar un sistema en producción?
Cualquier prueba sobre un sistema real tiene riesgo, y por eso se pacta: el alcance fija qué se puede tocar, desde dónde y cuándo.
La explotación es controlada. El objetivo es demostrar que el fallo existe, no causar el daño que permitiría. Si hay un entorno de preproducción equivalente, se puede acordar trabajar sobre él.
¿Cuánto dura?
Depende del alcance, por la misma razón que el precio. Las fechas se cierran junto con él, antes de empezar.
¿Qué recibimos al terminar?
Un informe con cada vulnerabilidad verificada: la prueba de concepto que la reproduce, el impacto real y la corrección concreta. Está escrito para que lo entienda quien decide y lo aplique quien programa.
Cuando hayáis corregido, podemos volver con un retest para comprobar que los arreglos aguantan.
Si usáis IA, ¿en qué os diferenciáis de una plataforma automática?
La IA la usamos para cubrir terreno: enumerar la superficie y señalar candidatos más deprisa de lo que lo haría una persona sola.
No decide qué es una vulnerabilidad. Cada hallazgo lo verifica a mano una persona, y solo eso llega al informe.
¿Qué pasa con la información de nuestros sistemas que veáis?
Durante un trabajo podemos acceder a información sensible, incluidos datos personales de terceros. Ese acceso se regula antes de empezar en un contrato de encargo de tratamiento, con el alcance, las medidas de seguridad y los plazos de supresión por escrito.