Pentesting en Ecuador
Un pentesting es un ataque controlado contra los sistemas de su empresa, hecho por especialistas y con su autorización. Sirve para saber por dónde entraría un atacante real antes de que lo intente uno.
Qué pasa si no se hace
Casi ninguna empresa sabe cuál es su punto de entrada más fácil. Se compra un firewall, se actualizan los equipos y se asume que con eso alcanza. El problema es que un atacante no busca la puerta que usted reforzó: busca la que se quedó abierta, y suele ser una que nadie estaba mirando.
Un escaneo automático de vulnerabilidades entrega una lista de alertas sin contexto, donde lo grave y lo irrelevante pesan igual. Un pentesting hace lo contrario: encadena fallas pequeñas hasta demostrar el daño real y le pone nombre a lo que hay que corregir primero.
Qué hacemos, paso a paso
- 01
Alcance y reglas
Definimos por escrito qué sistemas entran, en qué horario se prueba y qué queda fuera de límites. Se firma la autorización antes de tocar nada.
- 02
Reconocimiento
Mapeamos lo que su empresa expone a internet: dominios, servicios, puertos, correos, tecnologías y filtraciones previas. Casi siempre aparece algo que la empresa no sabía que estaba publicado.
- 03
Explotación controlada
Intentamos entrar de verdad. Encadenamos vulnerabilidades, escalamos privilegios y documentamos cada paso con capturas, sin alterar ni destruir información.
- 04
Informe y presentación
Entregamos dos documentos: uno técnico con el detalle de cada hallazgo y otro ejecutivo para la gerencia. Los presentamos en reunión y respondemos preguntas.
- 05
Reprueba
Cuando su equipo corrige, volvemos a probar los mismos hallazgos y certificamos cuáles quedaron cerrados.
Qué recibe
- Informe técnico con cada hallazgo, evidencia y pasos para reproducirlo
- Informe ejecutivo en lenguaje de negocio para la gerencia o el directorio
- Clasificación de riesgo por criticidad y esfuerzo de corrección
- Reunión de presentación de resultados con su equipo de TI
- Reprueba de los hallazgos corregidos, sin costo adicional
Cuándo lo necesita
- Nunca le han hecho una prueba de intrusión, o la última fue hace más de un año
- Un cliente, una aseguradora o una auditoría le está pidiendo el informe
- Lanzaron una aplicación web o un portal nuevo y nadie lo revisó desde fuera
- Migraron a la nube y no saben qué quedó expuesto en el camino
- Sospechan que hubo un incidente y quieren saber por dónde pudo entrar
Preguntas frecuentes
¿Cuánto dura un pentesting?
Un pentesting toma entre una y tres semanas según el alcance. Una aplicación web mediana requiere alrededor de una semana de pruebas más unos días de redacción del informe. Una infraestructura completa, con red interna y externa, suele tomar tres semanas.
¿El pentesting puede dañar mis sistemas?
No. Las pruebas se hacen con técnicas controladas, en el horario acordado y con reglas escritas sobre lo que no se toca. No se borra ni se altera información, y cualquier prueba que pueda afectar la disponibilidad se coordina previamente con el equipo de la empresa.
¿Qué diferencia hay entre un pentesting y un escaneo de vulnerabilidades?
Un escaneo de vulnerabilidades es automático y entrega una lista de posibles fallas, muchas de ellas falsas alarmas. Un pentesting es manual: un especialista intenta explotar esas fallas, las encadena y demuestra el impacto real. El escaneo dice que hay una puerta; el pentesting la abre y muestra qué hay adentro.
¿Hay que avisar al equipo de TI antes de un pentesting?
Depende del objetivo. Si se quiere medir las defensas técnicas, se avisa. Si se quiere medir también la capacidad de detección y respuesta del equipo, el ejercicio se hace a ciegas y solo lo conoce la gerencia. Ambas modalidades son válidas y se definen antes de empezar.
¿Cuánto cuesta un pentest en Ecuador?
El costo de un pentest en Ecuador depende del alcance: cantidad de aplicaciones, tamaño de la red y si incluye pruebas internas. Brains Out entrega una propuesta cerrada después de una reunión de alcance sin costo. Se solicita en consultoria@brains-out.com o al +593 98 484 6119.
Hablemos de su caso
La reunión de alcance y el diagnóstico inicial no tienen costo. De ahí sale una propuesta cerrada, sin sorpresas.
Servicios relacionados
Hacking Ético
Atacamos su empresa antes de que lo haga alguien más, con autorización y con un informe que sirve para actuar.
EvaluarIngeniería Social
Medimos cuántas personas de su equipo caerían en un engaño real, y después las entrenamos.
ProtegerCiberseguridad ISO 27001
Gestión de riesgos, ISO 27001, LOPDP y un centro de operaciones que vigila cuando usted no está.