Pentesting para empresas

Buscamos las fallas antes de que las encuentre otro. Siempre con tu autorización por escrito, sobre el alcance que vos definas y bajo acuerdo de confidencialidad.

No se sabe mirando. Se sabe probando.

La pregunta que casi siempre llega primero es "¿estoy expuesto?". Y no se puede contestar leyendo el código ni revisando una lista. Se contesta intentando entrar.

Lo que más aparece no suele ser sofisticado. Es una contraseña por defecto que quedó puesta, un servicio viejo sin actualizar, un panel de administración accesible desde internet, una copia de la base en una carpeta pública, credenciales adentro del código que se subió a un repositorio.

Ninguna de esas cosas requiere un atacante brillante. Requieren que nadie haya mirado.

Cómo se enmarca legalmente

Esto es lo primero que hay que dejar claro, porque es lo que separa una auditoría de un delito. Un pentesting se hace con autorización firmada del titular de los sistemas, sobre un alcance definido por escrito y bajo acuerdo de confidencialidad.

El alcance no es un detalle burocrático: define exactamente qué dominios, qué IPs y qué aplicaciones entran, en qué ventana horaria y hasta dónde se llega. Todo lo que quede afuera de ese documento no se toca.

Si el sistema está alojado en un servicio de terceros, a veces hace falta avisarle también al proveedor. Eso lo revisamos antes de empezar, no después.

Qué revisamos

Aplicación web

Autenticación, manejo de sesiones, permisos entre usuarios, validación de lo que entra, y si un usuario puede ver datos de otro.

Superficie expuesta

Qué de lo tuyo se ve desde internet: servicios abiertos, paneles de administración, entornos de prueba que quedaron publicados.

Cuentas y accesos

Contraseñas por defecto, cuentas de gente que ya no trabaja, segundo factor donde debería estar, permisos más amplios de lo necesario.

Versiones y parches

Componentes con vulnerabilidades conocidas y sin actualizar. Es de lo más común y de lo más fácil de explotar.

Datos personales

Dónde están, quién puede llegar a ellos y cómo viajan. Importa por seguridad y también por la ley de protección de datos.

Información filtrada

Credenciales en repositorios, archivos de configuración públicos, datos que quedaron indexados en buscadores.

Cómo trabajamos

01

Alcance y autorización

Definimos por escrito qué entra, qué no, y en qué horario. Se firma la autorización y la confidencialidad antes de tocar nada.

02

Reconocimiento

Mapeamos qué hay expuesto. Buena parte del trabajo pasa acá, y suele aparecer algo que la empresa ni sabía que estaba publicado.

03

Pruebas

Intentamos explotar lo que encontramos, con cuidado de no afectar el servicio. Si algo puede tener impacto, se avisa antes.

04

Informe y corrección

Cada hallazgo con su gravedad, cómo reproducirlo y cómo arreglarlo. Y una reunión para ordenarlo por prioridad real.

Sin costo para organizaciones sin fines de lucro

Una ONG que guarda datos de menores o de víctimas y no tiene presupuesto de seguridad es exactamente el caso donde una auditoría vale más. Esa la hacemos sin cobrar, dentro de nuestro programa sin fines de lucro.

Se enmarca igual que cualquier otro trabajo: autorización firmada, alcance definido y confidencialidad. La diferencia es la factura.

Podés descargar nuestra metodología completa en PDF desde la sección de servicios.

Preguntas sobre pentesting

¿Puede romper mis sistemas?

El riesgo existe y hay que hablarlo antes, no minimizarlo. Se reduce acordando la ventana horaria, evitando las pruebas que pueden tumbar un servicio y avisando antes de intentar cualquier cosa con impacto posible. Cuando hay un entorno de prueba disponible, se usa ese. Lo que no se hace es prometer riesgo cero.

¿Sirve para una empresa chica?

Depende menos del tamaño y más de qué guardás. Si manejás datos de clientes, cobros o información de salud, sos un objetivo aunque tengas cuatro empleados: la mayoría de los ataques no eligen víctima, barren lo que está expuesto. Si tu operación es un Instagram y un cuaderno, no lo necesitás todavía y te lo decimos.

¿Qué me llevo cuando termina?

Un informe con cada hallazgo, su gravedad, cómo se reproduce y cómo se corrige, más un resumen entendible para quien tiene que aprobar el presupuesto de arreglarlo. Lo que hace la diferencia no es la lista de fallas sino el orden: qué arreglar primero. Un informe de doscientas páginas sin prioridades no lo lee nadie.

¿Le tengo que avisar a mi equipo?

Depende de qué quieras medir. Si querés saber cómo está la tecnología, conviene avisar y trabajar con acceso, que rinde más en menos tiempo. Si querés medir cómo reacciona el equipo ante un incidente, no se avisa, pero esa decisión la toma la dirección y queda por escrito. Lo que nunca hacemos es sorprender a la empresa: la sorpresa puede ser para el equipo, jamás para quien contrata.

Empecemos por ver qué tenés expuesto

En 20 minutos definimos el alcance y te decimos si hace falta una revisión profunda o si con corregir dos o tres cosas alcanza.