Corrientes de rojo, morado y azul reunidas en un solo emblema: seguridad ofensiva, auditorías y respuesta a incidentes, respaldadas por el desarrollo de software que refuerza lo que rompemos.
Simulación de ataques reales contra infraestructura, aplicaciones web, APIs y entornos cloud. Informe completo con ruta de remediación comprensible para negocio. Metodologías OWASP y PTES.
Respuesta integral ante incidentes: ransomware, suplantación de identidad en el correo electrónico empresarial, robo de datos y apropiación de cuentas. Contención, recuperación forense, investigación de descifradores e informes preparados para las aseguradoras.
Sistemas en Rust y Python para entornos críticos de seguridad. Backends seguros por diseño, integración de IA y automatización de alto rendimiento.
Creación de sistemas de seguridad desde cero o refuerzo de la infraestructura existente. Decisiones acertadas sin sesgos de proveedores. Preparación para el GDPR, revisión de la arquitectura, evaluación de riesgos y formación del equipo.
¿Quieres hablar sobre nuestros servicios?
Pulsa Intro para preguntar — arriba aparece la respuesta que coincida. ¿Sin coincidencia? Usa los métodos de contacto de abajo.
Se necesita JavaScript para consultar las preguntas frecuentes; a continuación encontrarás la lista completa. ↓
PWN-ALL ofrece cuatro servicios interrelacionados: pruebas de penetración y simulación de ataques; respuesta ante incidentes y análisis forense digital; ingeniería de software segura en Rust y Python; y consultoría de seguridad independiente de proveedores. Cada proyecto cuenta con un alcance definido por escrito, resultados concretos y criterios de aceptación acordados.
Sí. PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C es una empresa de Dubái (Emiratos Árabes Unidos) fundada en 2024 y que opera con la licencia n.º 1324553 del Departamento de Economía y Turismo (DET) de Dubái. La empresa también figura con los números D-U-N-S 571235572 y NCAGE 10G8W.
Trabajamos principalmente con empresas, organismos públicos y plataformas de gran valor en todo el mundo. Los proyectos pueden llevarse a cabo de forma remota en distintas jurisdicciones, con comunicación disponible en más de 20 idiomas; cualquier requisito legal, probatorio o de tratamiento de datos específico de cada lugar se acuerda durante la fase de definición del alcance.
Sí. Podemos firmar un acuerdo de confidencialidad antes de compartir información sensible y utilizar Signal, correo electrónico cifrado con PGP u otro canal aprobado por el cliente. El acceso a la información del cliente se gestiona según el principio de «necesidad de conocer», de acuerdo con los controles acordados para el proyecto.
Empieza por definir el resultado que necesitas, el servicio o los activos implicados, la urgencia, los plazos y cualquier restricción operativa o normativa; no envíes información confidencial hasta que se haya firmado un acuerdo de confidencialidad y se haya establecido un canal seguro. A continuación, confirmaremos por escrito el alcance, las exclusiones, la autorización, las normas de actuación, los entregables, los criterios de aceptación, los contactos y el calendario.
Las pruebas de penetración programadas suelen comenzar en un plazo de entre 3 y 5 días laborables tras la definición del alcance y la autorización por escrito, siempre que haya disponibilidad. Los incidentes activos se gestionan mediante un proceso de respuesta independiente, disponible las 24 horas del día, los 7 días de la semana, por lo que cualquier emergencia debe comunicarse de inmediato por teléfono o a través de un canal de mensajería seguro.
El precio depende de los activos, la complejidad, los plazos, el riesgo, los requisitos de documentación y los resultados esperados. Una vez definido el alcance del proyecto, recibirás una propuesta por escrito; existen opciones de precio fijo para trabajos claramente definidos, las condiciones de pago se establecen en el contrato y, en el caso de proyectos de mayor envergadura, se puede acordar la presentación de garantías bancarias.
Los ámbitos autorizados pueden incluir aplicaciones web, API, redes externas e internas, Active Directory, entornos en la nube y aplicaciones móviles. Las intervenciones más amplias del equipo rojo también pueden evaluar los controles de identidad, de personal y físicos, siempre que dichas actividades estén expresamente autorizadas.
No. Las herramientas automatizadas pueden contribuir a la cobertura, pero el proceso lo dirigen profesionales que trazan rutas de ataque, prueban la lógica de negocio, validan la vulnerabilidad y evalúan el impacto real. El resultado son pruebas y medidas correctivas priorizadas, no un archivo de exportación de un escáner sin verificar.
Las pruebas se llevan a cabo siguiendo prácticas alineadas con OWASP y PTES a lo largo de cinco fases: definición del alcance y normas de actuación, reconocimiento y mapeo de la superficie de ataque, explotación segura, presentación de informes en dos niveles y repetición de las pruebas. Los casos de prueba concretos se adaptan a los activos y al modelo de amenazas acordados.
Solo realizamos pruebas en activos cubiertos por una autorización por escrito y unas normas de actuación acordadas. El cliente debe ser el propietario de los sistemas o contar con el permiso del propietario o proveedor correspondiente; los activos de terceros, la ingeniería social, el acceso físico y las acciones destructivas quedan fuera del alcance de las pruebas, salvo que se aprueben específicamente.
El trabajo está diseñado para minimizar las interrupciones, pero las pruebas nunca están exentas de riesgos. Las ventanas de ataque, los límites de frecuencia, las exclusiones de sistemas críticos, los contactos de escalación, las condiciones de interrupción y los planes de reversión se acuerdan de antemano, y no se realizan comprobaciones destructivas sin una autorización explícita.
La duración depende del alcance, el acceso, la complejidad y la necesidad de repetir las pruebas. La página del servicio ofrece plazos orientativos de unas dos semanas para las pruebas web y de API, tres semanas para las pruebas de red y seis semanas para un ejercicio de «equipo rojo»; la propuesta incluye el calendario definitivo.
Recibirá un resumen ejecutivo dirigido a los responsables, además de conclusiones técnicas para los ingenieros, que incluyen pruebas, activos afectados, impacto realista, gravedad y directrices de corrección priorizadas. El alcance definitivo también puede definir sesiones informativas, talleres de corrección o formatos de pruebas que necesiten las partes interesadas internas.
Sí, el flujo de trabajo estándar de las pruebas de penetración incluye una nueva comprobación de los hallazgos que se ha acordado subsanar. La propuesta recoge el plazo para la nueva comprobación, los hallazgos que se van a revisar, el acceso necesario y cómo se reflejarán las correcciones verificadas en el informe final.
No. Una prueba de penetración es una evaluación del alcance autorizado con una duración limitada y no puede demostrar que no exista ninguna vulnerabilidad. Reduce la incertidumbre y te proporciona prioridades basadas en pruebas, pero la seguridad sigue dependiendo de las medidas correctivas, las operaciones, la supervisión y los cambios futuros.
Sí. El servicio de respuesta ante incidentes, disponible las 24 horas del día, los 7 días de la semana, se encarga de la contención, la conservación de pruebas, la evaluación forense, la erradicación, la recuperación y el refuerzo de la seguridad tras el incidente. En caso de incidente activo, llama o utiliza Signal inmediatamente y evita enviar pruebas confidenciales a través de un canal no autorizado.
No. El equipo de DFIR también se ocupa de casos de robo de datos y extorsión sin cifrado, suplantación de identidad en el correo electrónico empresarial y fraude en los pagos, apropiación de cuentas, vulnerabilidades en Microsoft 365 o Google Workspace y en la nube, casos de personas con acceso privilegiado, así como aplicaciones web o servidores comprometidos.
Aísla los equipos afectados de la red sin apagarlos, conserva las pruebas volátiles, protege las copias de seguridad para que no se pueda acceder a ellas, registra las acciones realizadas y establece un canal de comunicación para la gestión del incidente. No realices reinicios, borrados, restauraciones, descifrados ni negociaciones a gran escala hasta que el responsable del incidente y las partes interesadas del ámbito jurídico o de seguros hayan acordado un plan.
El servicio de incidentes cuenta con un puente de respuesta operativo las 24 horas del día, los 7 días de la semana. Su nivel de servicio declarado es de menos de 60 minutos desde la primera llamada hasta que un analista se incorpora al puente compartido, y las primeras indicaciones para la contención comienzan durante la clasificación del incidente; el tiempo real de contención depende del acceso, del alcance del incidente y de la capacidad del cliente para llevar a cabo las medidas necesarias.
Por lo general, sí, aunque el apagado puede destruir pruebas volátiles, como claves residentes en la memoria, procesos inyectados y conexiones activas. No vuelvas a encender los sistemas; mantén su estado actual y ponte en contacto con el equipo de respuesta para que se pueda planificar la evaluación inicial y el análisis de otras fuentes de pruebas.
No. La recuperación depende de la familia de ransomware, de las claves o descifradores disponibles, de la calidad de las pruebas, de la integridad de las copias de seguridad, del estado del sistema, de las restricciones legales y del nivel de actividad que se haya producido tras el ataque. Evaluamos las copias de seguridad no afectadas, las reconstrucciones, la investigación sobre descifradores y las opciones de recuperación de claves, y a continuación indicamos qué se puede recuperar y qué no.
El pago no debe ser la primera medida y no garantiza la recuperación ni la eliminación de los datos robados. En primer lugar, deben evaluarse las opciones de recuperación y las pruebas; cualquier comunicación con el operador o decisión de pago debe contar con la participación del cliente, el asesor jurídico, la aseguradora —si procede— y la autorización en materia de sanciones.
En función del alcance, los resultados pueden incluir un registro de pruebas y de la cadena de custodia, un cronograma de la respuesta, conclusiones sobre la causa raíz y el acceso inicial, un análisis del movimiento lateral y la exfiltración, indicadores de compromiso, prioridades de recuperación y un informe listo para su presentación a la aseguradora o al organismo regulador, junto con un plan de refuerzo de la seguridad. Las conclusiones siguen estando limitadas por las pruebas conservadas y el proceso de custodia seguido.
Desarrollamos backends seguros en Rust y Python, API, sistemas de datos, automatización, integraciones de IA, migraciones y servicios de producción críticos para la seguridad. Esta misma práctica de ingeniería también da lugar a herramientas forenses específicas para incidentes, como recopiladores de datos, analizadores sintácticos, generadores de líneas de tiempo, escáneres de IOC o YARA, y herramientas de investigación para descifrado o recuperación de claves.
Rust se utiliza cuando son importantes la seguridad de la memoria, la concurrencia, el rendimiento predecible y el control de bajo nivel; Python se utiliza cuando son importantes la rapidez de entrega, los datos, el aprendizaje automático, la orquestación y las integraciones. El trabajo de arquitectura asigna el lenguaje a cada componente, en lugar de obligar a todo el sistema a utilizar una única pila.
El modelo de entrega abarca las fases de análisis, arquitectura, implementación, refuerzo de la seguridad y entrega, con pruebas de aceptación y de rendimiento acordadas para el proyecto. La entrega puede incluir el código fuente, los activos de implementación, los contratos de API, las decisiones de arquitectura, los manuales de procedimientos, los diagramas, la transferencia de conocimientos y un servicio de asistencia de 30 días tras el lanzamiento, si así se ha contratado.
Los servicios de consultoría abarcan la arquitectura de seguridad, la evaluación de riesgos centrada en el negocio, la preparación para el RGPD, la preparación para auditorías, las políticas y los procesos de respuesta ante incidentes, la integración del desarrollo seguro y la formación específica para cada puesto. Entre los resultados habituales se incluyen conclusiones priorizadas, un registro de riesgos con los responsables, una hoja de ruta para el refuerzo de la seguridad, manuales de procedimientos y un paquete de pruebas listo para la auditoría.
No. La preparación para el cumplimiento normativo consiste en apoyo técnico y operativo, no en asesoramiento jurídico ni en una garantía de certificación; los resultados forenses dependen de las pruebas conservadas; la recuperación depende de las circunstancias del incidente; y las pruebas de seguridad no pueden demostrar la ausencia de vulnerabilidades. Cada propuesta define un trabajo cuantificable y criterios de aceptación sin prometer resultados que escapen al control de PWN-ALL.
PWN-ALL ofrece como productos independientes un monitor de la Dark Web y de filtraciones, la detección de bots BotGuard y un centro de análisis de vulnerabilidades. Además, ofrece más de 20 herramientas gratuitas basadas en navegador para tareas como el cálculo de hash, la generación de claves, la esteganografía, la identificación de ransomware y la visualización de archivos o análisis forense; las herramientas identificadas como «del lado del cliente» se ejecutan localmente en el navegador sin necesidad de subir los datos procesados.
Restablece la contraseña de la cuenta afectada desde un dispositivo que sepas que está limpio, en lugar de hacerlo desde el que ha sido comprometido; cierra la sesión y revoca todas las sesiones activas; elimina cualquier contraseña de aplicación o acceso de aplicaciones conectadas, y activa la autenticación multifactor. Conserva el buzón junto con los registros de inicio de sesión y de auditoría, y comprueba si hay reglas ocultas de reenvío o de la bandeja de entrada, pero no elimines mensajes, reglas ni la cuenta, ya que constituyen pruebas. Si la intrusión sigue activa o hay movimientos de dinero implicados, llama o utiliza Signal para ponerte en contacto con la línea de atención 24/7 en lugar de esperar en el chat. La práctica de DFIR gestiona de principio a fin los casos relacionados con Microsoft 365, Google Workspace y la apropiación de cuentas, desde la contención hasta la identificación de la causa raíz y el refuerzo de la seguridad.
Se trata de un incidente activo de suplantación de identidad en el correo electrónico empresarial y de fraude en los pagos, por lo que la rapidez es fundamental: ponte en contacto inmediatamente con tu banco y con el banco receptor para intentar revocar o bloquear la transferencia, y denúncialo a las autoridades competentes. Comunícanoslo a través de nuestra línea de atención 24/7 en lugar de esperar en el chat, sobre todo mientras los fondos aún puedan estar en tránsito. A continuación, nuestra práctica de DFIR investiga cómo se accedió al buzón o a la cuenta, si se modificaron los datos de las facturas o los datos bancarios, y qué otros datos se vieron afectados, al tiempo que conserva las pruebas para tu banco, tu aseguradora y cualquier organismo regulador. Mantén intactos los correos electrónicos y los registros de la cuenta y evita borrar nada para que el panorama forense permanezca completo.
Se trata de un robo de datos y una extorsión sin cifrado, y se enmarca de lleno en la práctica de DFIR, aunque no se haya utilizado ningún ransomware. La prioridad es preservar las pruebas, determinar qué datos se han consultado y sustraído realmente, contener la vía de acceso y comprender lo que reclaman antes de que nadie responda al autor de la amenaza. No pagues, negocies ni respondas a la demanda antes de que el responsable del incidente y las partes interesadas de los ámbitos jurídico y de seguros acuerden un enfoque. Comunícalo a través de la línea de atención 24/7 y comparte los mensajes de amenaza por un canal seguro, en lugar de uno público o no autorizado.
Cuando existen indicadores o sospechas, pero no se ha confirmado ningún incidente, la práctica de DFIR puede revisar tus registros, dispositivos finales y datos de la nube y de identidad para determinar si hay pruebas de intrusión actual o pasada, persistencia o acceso no autorizado a los datos. A continuación, informa de si hay indicios de compromiso y qué pasos seguir; si se detecta una actividad maliciosa clara, se pasa a una intervención completa de respuesta ante incidentes que incluye contención y análisis forense. Mientras se lleva a cabo esa evaluación, conserva los registros existentes y evita reinstalar el sistema operativo o borrar los datos de los sistemas, ya que eso puede eliminar las pruebas necesarias para resolver el caso. Si observas que se está produciendo un ataque en tiempo real, llama a nuestra línea de atención 24/7 o ponte en contacto con nosotros a través de Signal de inmediato, en lugar de esperar en el chat.
Cada respuesta incluye medidas de refuerzo tras el incidente, una vez gestionada la amenaza inmediata. A partir de los resultados sobre la causa raíz y el acceso inicial, el equipo te proporciona un plan de refuerzo priorizado que subsana las vulnerabilidades específicas que aprovechó el atacante y reduce las vías para que se repita el incidente. Para un trabajo más profundo y continuo, la práctica de consultoría puede plasmarlo en un registro de riesgos con responsables asignados, políticas actualizadas y manuales de respuesta ante incidentes, así como formación específica para cada función, mientras que la práctica de ingeniería puede desarrollar las herramientas necesarias para aplicar las correcciones. El refuerzo de la seguridad reduce el riesgo y mejora la resiliencia, pero ningún proveedor puede prometer que sea imposible que se produzca un incidente en el futuro.
Restablecer el servicio es importante, pero no permite saber cómo entró el atacante, si sigue presente o a qué datos se ha accedido, y el restablecimiento puede sobrescribir las pruebas de estos tres aspectos. Si no se localizan y se cierran la vía de acceso inicial y cualquier mecanismo de persistencia, la misma intrusión puede repetirse tras la recuperación. Merece la pena que el equipo de DFIR analice la causa raíz, compruebe si queda algún acceso activo y confirme qué datos se han sustraído, para luego aplicar medidas de refuerzo específicas, además de conservar cualquier registro, imagen o soporte afectado que quede, en lugar de desecharlos. Si no estás seguro de que la amenaza haya desaparecido por completo, trátala como si estuviera activa y comunícala a la línea de atención 24/7.
Los sistemas existentes entran de lleno en el ámbito de actuación; la práctica de ingeniería se encarga habitualmente de migraciones, refuerzo de la seguridad y servicios de producción críticos para la seguridad, y no solo de desarrollos desde cero. Cada proyecto comienza con una fase de descubrimiento para determinar cómo funcionan realmente el código, los datos y los límites de confianza actuales antes de realizar cualquier cambio, a lo que le siguen la arquitectura, la implementación y una etapa específica de refuerzo de la seguridad. Cuando la necesidad principal es una evaluación de seguridad del código de una aplicación existente, esta se lleva a cabo mediante pruebas de penetración de la aplicación y la integración de desarrollo seguro de la consultoría, y la combinación adecuada se define durante la conversación inicial.
Se pueden asumir sistemas heredados, parcialmente construidos o estancados, pero el trabajo sigue comenzando con una fase de descubrimiento que determine el estado real actual: qué existe, qué funciona y dónde se encuentran los riesgos y las carencias, antes de comprometerse con cualquier enfoque. A partir de ahí, se aplica el modelo estándar a lo largo de las fases de arquitectura, implementación, refuerzo de la seguridad y traspaso, cada una de ellas regida por un pliego de condiciones por escrito con criterios de aceptación acordados, en lugar de una promesa indefinida de arreglarlo todo. Una vez comprendido el estado actual, se establece qué es realista conseguir y en qué orden.
La integración de la IA y los LLM forma parte explícita de la práctica de ingeniería de Rust y Python, y se ha diseñado de forma segura desde el principio mediante el mismo flujo de descubrimiento, arquitectura, implementación y refuerzo, con pruebas de seguridad y de aceptación acordadas. Los riesgos específicos de las funciones de LLM —como la llegada de entradas no fiables al modelo, la exposición de datos sensibles, el acceso permitido al modelo y los controles contra el uso indebido o los costes desorbitados— se definen en el alcance y se abordan como parte de ese trabajo, en lugar de añadirse a posteriori. Al igual que en cualquier trabajo de seguridad, el proyecto define controles medibles y criterios de aceptación, en lugar de garantizar que un sistema no pueda ser objeto de uso indebido.
No te quedas solo con el código sin más: la entrega está diseñada para ser implementada y gestionada en tu entorno, y puede incluir activos de implementación, contratos de API, decisiones de arquitectura, manuales de procedimientos, diagramas y transferencia de conocimientos, con un soporte de 30 días tras el lanzamiento, siempre que así se haya acordado en el contrato. Dado que el trabajo se centra en un uso en producción en el que la seguridad es fundamental, antes de la entrega se lleva a cabo una fase específica de refuerzo de la seguridad. En el pliego de condiciones se acuerda, para cada proyecto, quién se encarga exactamente de realizar y gestionar la implementación.
La integración de la seguridad en el proceso de desarrollo de software de un equipo se lleva a cabo a través de la práctica de consultoría de «integración de desarrollo seguro», que tiene carácter asesor: se analiza dónde encaja la seguridad en el flujo de trabajo existente, se definen los controles y las medidas de protección que deben incluirse en él y se ofrece a los desarrolladores orientación específica para cada función. Cuando ese proceso requiera la creación de herramientas o automatizaciones a medida —por ejemplo, escáneres o comprobaciones personalizadas—, la práctica de ingeniería puede implementarlas en el marco de un proyecto independiente. La práctica de consultoría asesora y define el proceso, pero no desarrolla software por sí misma, por lo que todo lo que haya que crear se considera un entregable de ingeniería.
Rust y Python son los pilares fundamentales: Rust cuando lo que importa es la seguridad de la memoria, la concurrencia y un rendimiento predecible, y Python cuando lo que importa es la rapidez de entrega, los datos, el aprendizaje automático y las integraciones. El trabajo de arquitectura asigna el lenguaje a cada componente en lugar de obligar a todo el sistema a utilizar una única pila, y los sistemas existentes y las migraciones entran dentro del alcance del proyecto, por lo que la elección se decide en función de tus requisitos durante la definición del alcance.
La consultoría incluye la preparación para el RGPD y la preparación para la auditoría: una evaluación de las deficiencias, los controles y las políticas para subsanarlas, y un dossier de pruebas listo para la auditoría, proporcionado de forma independiente de cualquier proveedor. Se trata de un apoyo para la preparación y la puesta a punto, no de asesoramiento jurídico, y no garantiza por sí mismo el cumplimiento ni la certificación; estos dependen de tus operaciones y del organismo evaluador. Los resultados son hallazgos priorizados, un registro de riesgos con los responsables y una hoja de ruta de refuerzo que puedes poner en práctica.
La formación en seguridad específica para cada función forma parte de la práctica de consultoría y se adapta a tu pila tecnológica, tus riesgos y las funciones que la necesitan. Normalmente se combina con el trabajo de asesoramiento relacionado —integración de desarrollo seguro, políticas y procesos de respuesta ante incidentes— para que la formación refleje la forma en que tus equipos desarrollan y operan realmente. Al igual que con cualquier servicio de consultoría, el alcance y los resultados se acuerdan desde el principio.
La revisión de la arquitectura de seguridad, o del diseño de un sistema propuesto antes de su lanzamiento, es una parte fundamental de la práctica de asesoramiento. Evaluamos el diseño en función de los riesgos de tu negocio y tus limitaciones operativas; a continuación, te proporcionamos un informe con los hallazgos ordenados por prioridad, una hoja de ruta para el refuerzo de la seguridad y, cuando resulte útil, manuales de procedimientos y un registro de riesgos con los responsables designados. Dado que esta práctica es independiente de cualquier proveedor, las recomendaciones se basan en tus riesgos y no en ningún producto que podamos vender.
La diferencia radica en el alcance: la consultoría es un servicio de asesoramiento independiente de proveedores que evalúa riesgos, revisa la arquitectura y te prepara para las auditorías, pero no desarrolla software ni gestiona la respuesta ante incidentes de emergencia. Si necesitas que se escriba código o se desarrolle un sistema, eso corresponde a la práctica de ingeniería de software segura; si se está produciendo un ataque, se trata del proceso de respuesta ante incidentes 24/7; y si necesitas que se detecten vulnerabilidades y se exploten de forma segura bajo autorización, eso es una prueba de penetración. Te orientaremos hacia la práctica adecuada, o las combinaremos, en función del resultado que necesites.
Puedes ponerte en contacto con nosotros por correo electrónico (con PGP disponible), Signal, Telegram en t.me/pwn_all, WhatsApp o por teléfono en el +971 58 594 6337; además, disponemos de una línea de atención 24/7 para incidentes activos. Para cualquier asunto confidencial, recomendamos utilizar Signal o el correo electrónico cifrado con PGP, y te pedimos que no envíes información secreta ni credenciales hasta que se haya firmado un acuerdo de confidencialidad y se haya establecido un canal seguro. Si tienes un incidente en curso, llama o utiliza Signal inmediatamente en lugar de esperar en el chat.
El acceso a tu información se rige por el principio de «necesidad de conocer», conforme a los controles acordados para el proyecto, y se establece un acuerdo de confidencialidad y un canal seguro antes de compartir cualquier dato sensible. Las condiciones específicas de tratamiento, almacenamiento y conservación se establecen como parte de dicho acuerdo, en lugar de aplicarse una configuración predeterminada válida para todos los casos, y te pedimos que no envíes información confidencial antes de que estén en vigor. Para cualquier información sensible, se recomienda utilizar Signal o el correo electrónico cifrado con PGP.
Nuestra prueba publicada son las cartas de referencia firmadas que aparecen en la sección de referencias de la página web, que puedes consultar directamente. Dado que la confidencialidad es nuestra prioridad, no describimos clientes ni casos concretos más allá de eso, y cualquier detalle adicional solo puede compartirse con el permiso del cliente en cuestión y bajo un acuerdo de confidencialidad. También podemos explicar, durante una llamada, ejemplos ilustrativos y anónimos de cómo se desarrolla un proyecto típico.
No, la página web y este chat tienen carácter informativo y no constituyen un contrato. Cada proyecto se rige por un pliego de condiciones firmado en el que se establecen el alcance, las exclusiones, la autorización, las reglas de enfrentamiento, los entregables, los criterios de aceptación, los contactos y el calendario, y en el que los precios se confirman en una propuesta por escrito tras la definición del alcance. No es necesario intercambiar información confidencial hasta que se haya firmado un acuerdo de confidencialidad y se haya establecido un canal seguro.
Un proyecto típico de seguridad web o de API comienza con la definición del alcance, las reglas de enfrentamiento y la autorización por escrito; a continuación, pasa por la fase de reconocimiento y la identificación de la superficie de ataque, la explotación segura de los objetivos acordados, la presentación de informes en dos niveles y una nueva comprobación de los hallazgos ya corregidos. Los profesionales trazan manualmente las rutas de ataque y validan la explotabilidad, en lugar de limitarse a proporcionar una exportación sin procesar del escáner; de este modo, recibirás un resumen ejecutivo para la dirección, los hallazgos técnicos con pruebas y su nivel de gravedad, así como directrices de corrección priorizadas. La página del servicio ofrece un plazo indicativo inicial de unas dos semanas para los trabajos relacionados con la web y las API, quedando el calendario real y el alcance de la nueva prueba que se pueda realizar establecidos en la propuesta. Se trata de un esquema ilustrativo; los casos de prueba exactos se adaptan a los activos autorizados y al modelo de amenazas.
Un caso típico se inicia en el puente 24/7 con medidas de contención y conservación de pruebas, seguido de un análisis forense para determinar la causa raíz, el acceso inicial, el movimiento lateral y qué datos se han sustraído. La recuperación se planifica en función de lo que respalden las pruebas —copias de seguridad limpias, reconstrucciones y, cuando sea pertinente, investigación de descifradores y opciones de recuperación de claves—, con la participación del cliente, el asesor jurídico y la aseguradora en cualquier decisión relativa al pago o a la negociación. Recibirás un registro de la cadena de custodia, un cronograma de respuesta, indicadores de compromiso, prioridades de recuperación y un informe listo para la aseguradora o el organismo regulador que incluya un plan de refuerzo de la seguridad. Se trata de un esquema ilustrativo; lo que sea recuperable depende de la familia de ransomware, las claves, las copias de seguridad y las pruebas, y no se garantiza nada.
Un proyecto típico pasa por las fases de descubrimiento, arquitectura, implementación, refuerzo de la seguridad y entrega, con pruebas de aceptación y de rendimiento acordadas para el proyecto desde el principio. El lenguaje se elige en función de cada componente —Rust cuando priman la seguridad y el rendimiento, Python cuando priman la velocidad, los datos y las integraciones— y la seguridad se integra desde el principio, en lugar de añadirse al final. La entrega puede incluir el código fuente, los activos de implementación, los contratos de API, las decisiones de arquitectura, los manuales de procedimientos, los diagramas y la transferencia de conocimientos, con un soporte de 30 días tras el lanzamiento, si así se ha acordado en el contrato. Se trata de un esquema ilustrativo; el alcance exacto y los criterios de aceptación se establecen en el pliego de condiciones.