Superficie de ataque externa
¿Qué puede descubrir un atacante sobre tu empresa desde Internet?
Identificamos qué activos tuyos son visibles desde fuera, qué revelan y por dónde entraría alguien que quisiera atacarte.
Qué resolvemos
La superficie de ataque cambia sola. Aparecen subdominios de un proyecto que nadie dio de baja, un panel que quedó accesible tras una migración, un servicio de pruebas que sigue en pie. Casi ninguna empresa tiene un inventario fiable de lo que expone.
Para quién es
- Empresas que no saben exactamente qué tienen publicado.
- Organizaciones que han crecido o migrado infraestructura.
- Equipos que quieren un punto de partida antes de un pentest más profundo.
- Quien necesita una foto de su exposición para priorizar.
- Dominios y subdominios
- Direcciones IP públicas y servicios expuestos
- Paneles de administración accesibles
- Configuración de DNS
- Certificados y configuración TLS
- Correo: SPF, DKIM y DMARC
- Tecnologías identificables
- Activos olvidados y recursos públicos
- Exposición accidental de información
Qué necesitamos de ti
- Los dominios que quieres incluir en el alcance.
- Autorización por escrito para evaluarlos.
- Confirmación de qué activos son tuyos, para no evaluar infraestructura ajena.
Trabajamos dentro del alcance que autorices. No ejecutamos pruebas intrusivas sobre activos que no estén expresamente incluidos.
Si aparece un hallazgo crítico
Si detectamos algo que exponga datos o dé acceso directo, te avisamos de inmediato, antes del informe.
Cómo funciona el retest
Tras las correcciones podemos repetir la evaluación para confirmar que la exposición se cerró, cuando está incluido en el alcance.
El detalle de los entregables está en qué recibes y el proceso completo en metodología.
Dudas habituales
Preguntas frecuentes
¿Qué es un pentest?
Una evaluación en la que analizamos un sistema como lo haría un atacante: buscamos vulnerabilidades, comprobamos si son explotables y demostramos qué podría conseguir alguien con intenciones reales.
¿Es lo mismo que un escaneo de vulnerabilidades?
No. Un escáner encuentra patrones conocidos. Un pentest añade razonamiento humano: fallos de lógica de negocio, cadenas de ataque y errores de autorización que ninguna herramienta detecta sola. El escáner forma parte del proceso, no lo sustituye.
¿Puede afectar nuestros sistemas?
Trabajamos para minimizar el riesgo y acordamos por adelantado qué pruebas quedan fuera. Las técnicas potencialmente disruptivas solo se ejecutan si el alcance las autoriza expresamente.
¿Puede realizarse en producción?
Depende del sistema y de vuestra tolerancia al riesgo. Cuando existe un entorno de pruebas equivalente suele ser preferible; si no, se define una ventana y un conjunto de pruebas acordado.
¿Cuánto dura una evaluación?
Depende del alcance: número de aplicaciones o activos, si hay autenticación, cuántos roles existen y qué profundidad se busca. Lo definimos juntos antes de empezar.
¿Qué necesitan de nuestra empresa?
Una definición clara del alcance, autorización por escrito, credenciales de prueba si la aplicación las requiere y un contacto técnico para resolver dudas.
¿Entregan informe ejecutivo?
Sí, además del informe técnico. Uno está pensado para quien decide el presupuesto y otro para quien corrige el código.
¿Incluyen evidencias técnicas?
Sí. Cada hallazgo relevante va acompañado de evidencias y de los pasos para reproducirlo.
¿Qué ocurre si encuentran un riesgo crítico?
Lo comunicamos de inmediato, sin esperar al informe final, para que podáis actuar cuanto antes.
¿Realizan retest?
Sí, cuando está contemplado en el alcance contratado. Conviene acordarlo desde el principio.
¿Pueden trabajar bajo NDA?
Sí. Es lo habitual en este tipo de trabajo.
¿Atienden a empresas pequeñas?
Sí. Es precisamente el motivo por el que existe DEVILSEC: acercar evaluaciones serias a organizaciones que no tienen equipo ofensivo interno.
¿Trabajan fuera de Ecuador?
Sí, dentro de Latinoamérica y de forma remota. El trabajo se coordina igual.
¿Empezamos por definir el alcance?
Cuéntanos qué quieres evaluar y te respondemos con una propuesta preliminar.