Nube e Infraestructura
Identifica las vulnerabilidades que realmente pueden explotarse y corrígelas
Un escaneo automatizado genera cuarenta hallazgos, la mayoría irrelevantes. Lo que necesitas saber es cuáles de ellos podría encadenar un atacante real para acceder a tus datos, y eso requiere que alguien lo intente. Se trata de una auditoría manual que finaliza con los problemas corregidos, no de un PDF con los resultados del escáner.
Orientativo
Desde £3,500
Precio fijo acordado por escrito antes de comenzar cualquier desarrollo.
Solicitar presupuesto+44 7488 265083El problema que resuelve
Dos cosas hacen que los informes de seguridad sean inútiles. Volumen sin priorización, donde un fallo genuino de autenticación se mezcla en una lista junto a un encabezado ausente en un recurso estático. Y hallazgos sin pruebas, que generan debates internos durante meses en lugar de corregirse.
Qué obtendrá
Pruebas de aplicaciones con autenticación
Probados según cada rol de usuario, porque los errores interesantes están en la autorización: un cliente que lee las facturas de otro, un editor que accede a un punto final de administrador. El escaneo no autenticado nunca los detecta.
Prueba de concepto por hallazgo
Una secuencia reproducible que demuestra el impacto. Elimina el argumento sobre si algo es real, lo que suele ser lo que retrasa la corrección.
Hallazgos ordenados por explotabilidad
Ordenados según lo que un atacante podría lograr realmente, no por la gravedad del escáner. Un teórico medio detrás de tres controles más sitúa por debajo de un bajo fácilmente accesible.
Revisión de servidores y configuración
Servicios expuestos, configuración de TLS, encabezados de seguridad, permisos de archivos, secretos en control de versiones y cuentas de bases de datos con más privilegios de los necesarios.
Verificación de dependencias y cadena de suministro
CVEs conocidos en tus dependencias, cruzados con si la ruta de código vulnerable es una que realmente utilizas, lo que separa 200 alertas de las cuatro que importan.
Corrección y retest
Corregimos lo que nos pidas, luego realizamos un retest para confirmarlo y verificar que la corrección no abrió algo nuevo. Una auditoría que termina en el informe solo ha hecho la mitad del trabajo.
Cómo trabajamos
Alcance y autorización
Qué está exactamente en el alcance, en qué entorno y en qué ventana, acordado por escrito antes de empezar. No realizamos pruebas sin autorización escrita.
Reconocimiento
Mapeamos la superficie: puntos finales, roles, integraciones y componentes de terceros.
Pruebas manuales
Autenticación, autorización, inyección, manejo de archivos, lógica de negocio y limitación de velocidad, probados manualmente con herramientas como apoyo, no como método principal.
Informe
Cada hallazgo con pasos de reproducción, impacto en términos sencillos y una corrección específica. Además, un resumen breve que un director no técnico pueda actuar.
Corrección
Nosotros corregimos o tu equipo lo hace con nuestra supervisión.
Retest
Verificamos cada corrección y confirmamos que no se introdujo nada nuevo.
Qué esperar
- Cada hallazgo está demostrado, por lo que no hay debate sobre su solución en lugar de su corrección
- Un orden de corrección basado en la explotabilidad real, no en la gravedad del escáner
- Las correcciones se verifican mediante retest, no por suposición
- Un registro escrito del trabajo realizado para clientes y aseguradoras que lo soliciten
Desarrollado con
- OWASP ASVS
- OWASP Top 10
- Burp Suite
- nmap
- sqlmap
- npm audit
- Composer audit
- Snyk
- Cloudflare WAF
- fail2ban
- Imunify360
Mainstream, well-supported technology — chosen so you can hire for it and so another team could take the project over.
Auditorías de Seguridad e Implementación de Medidas de Protección — your questions
Incluyendo las preguntas sobre coste, que la mayoría de las agencias omiten en la página.
Una auditoría enfocada de una aplicación web comienza en torno a £3,500 y suele oscilar entre £3,500 y £9,000 dependiendo del número de roles de usuario y de las integraciones. La reparación se presupuesta por separado una vez que conocemos lo que realmente hay, ya que presupuestar reparaciones antes de encontrar los problemas no tiene sentido.
Ambas, con un peso que depende de lo que encuentre más en tu situación. Cuando podemos leer el código fuente, revisarlo detecta clases de errores que las pruebas en caja negra no detectan, y además es más rápido. No somos un laboratorio de pruebas acreditado por CREST, y si tu cumplimiento normativo requiere esa certificación te lo diremos y te orientaremos hacia uno.
Realizamos las pruebas en el entorno de staging siempre que exista. Cuando no es posible evitar probar en producción, el alcance se define explícitamente, se ejecuta en un horario acordado y se excluyen las pruebas destructivas a menos que nos autorices por escrito de forma específica.
El núcleo de WordPress es razonablemente sólido. Los problemas casi siempre provienen de plugins abandonados, contraseñas débiles de administrador sin limitación de intentos y PHP desactualizado. La mayoría de las intrusiones en WordPress que limpiamos entraron a través de un plugin que no se actualizaba desde hacía tres años, no a través de WordPress en sí.
Te lo comunicamos de inmediato, antes de finalizar la auditoría, y pasamos a contener la amenaza. Preservamos las pruebas en lugar de limpiar primero, porque conocer cómo accedieron es lo que evita que vuelva a ocurrir. Ten en cuenta que una brecha de datos personales conlleva una obligación de notificación a la ICO en un plazo de 72 horas, para la que necesitarás asesoramiento.
Sí. Además del informe técnico, recibes un resumen apto para compartir — alcance, metodología, hallazgos por gravedad y confirmación de las correcciones — que es normalmente lo que solicitan los cuestionarios de adquisición de empresas o las aseguradoras.
Servicios relacionados
La mayoría de los proyectos abarcan más de uno de estos servicios.
Gestión de Servidores
Parches, monitorización, copias de seguridad probadas y una persona designada a la que llamar cuando algo falla.
Leer másDevOps e ingeniería en la nube
Pipelines automatizados, infraestructura definida en código y monitorización que te avisa de un problema antes de que lo detecte un cliente.
Leer másMigración a la nube
Migración por fases con un cambio de entorno ensayado y un retroceso probado, no solo documentado.
Leer másHabla con alguien que ya lo haya construido
A short call is usually enough to tell you whether this is the right service for your situation — including when it is not.

