Dispositivos IoT y embebidos
Hardware, interfaces de depuración, firmware, protocolos de radio, apps asociadas y la nube que hay detrás.
Pentest de hardwarePentesting
Un test de penetración solo vale algo si un atacante real puede hacer lo que dice el informe. Atacamos su dispositivo, su vehículo, su planta o su TI como lo haría él, le enseñamos hasta dónde hemos llegado y no nos vamos hasta que esté corregido.
En resumen
Un test de penetración (pentest) es un ataque práctico y autorizado contra un sistema para encontrar las vulnerabilidades que un atacante real podría explotar. Zyberum realiza tests de penetración de dispositivos IoT y embebidos, ECU de automoción, sistemas de control industrial y TI (aplicaciones web, API, nube y redes). Cada test entrega hallazgos con puntuación CVSS y prueba de concepto, correcciones concretas y un retest, a un precio cerrado que se acuerda tras una breve llamada para definir el alcance.
Qué probamos
Hardware, interfaces de depuración, firmware, protocolos de radio, apps asociadas y la nube que hay detrás.
Pentest de hardwareECU, gateways, infoentretenimiento y telemática por CAN, UDS, DoIP y SOME/IP, además de los backends.
Seguridad en automociónPLC, HMI, SCADA y accesos remotos, probados sin riesgo en laboratorio o en ventanas de mantenimiento.
Seguridad OTPruebas manuales que van más allá del escáner: lógica de negocio, autenticación, control de acceso, OWASP Top 10.
Pentest de aplicaciones webRedes externas e internas, rutas de ataque en Active Directory, AWS, Azure y Microsoft 365.
Pentest cloudApps para iOS y Android, su almacenamiento local, sus API y cómo se comunican con sus dispositivos.
Pentest de apps móvilesCómo probamos
Una llamada breve con un pentester. Acordamos objetivos, profundidad (caja negra, gris o blanca) y plazos, y usted recibe una oferta a precio cerrado.
Pruebas manuales con herramientas propias. Encadenamos debilidades como lo hacen los atacantes reales y le avisamos de inmediato de cualquier hallazgo crítico.
Cada hallazgo, con su puntuación CVSS, su prueba de concepto y una corrección concreta. Un resumen breve para la dirección y el detalle para los ingenieros.
Repasamos los hallazgos con su equipo, resolvemos dudas durante la corrección y hacemos un retest para confirmar que los agujeros están cerrados.
Más rápidos con nuestra propia IA
Nuestros pentesters trabajan con modelos de IA que alojamos nosotros mismos. Se ejecutan en nuestro propio hardware, dentro de la red de nuestro laboratorio. Nada sobre sus sistemas, su código o sus hallazgos se envía a un servicio de IA en la nube.
Los modelos se encargan de las partes lentas y repetitivas de un test: leer firmware y código, cartografiar la superficie de ataque, esbozar casos de prueba y ordenar resultados. Los pentesters dedican su tiempo a lo que requiere a una persona: encadenar debilidades y demostrar el impacto. En el mismo número de días cubrimos una parte mayor de su sistema.
Por qué importa
Los escáneres automáticos encuentran problemas conocidos. No encuentran el puerto de depuración olvidado, la API que se fía del ID equivocado ni la actualización de firmware que acepta imágenes sin firmar. Las personas, sí.
Ese es el trabajo que nos gusta: entender cómo se comporta de verdad su sistema y demostrar qué podría hacer con él un atacante. Usted recibe evidencias, no suposiciones, y esas evidencias sirven además como las pruebas que piden el CRA, la ISO/SAE 21434, la IEC 62443 y NIS2.
Quién prueba
Su test lo hacen ingenieros que se dedican a esto a diario, no quien esté libre ese día.
OSCP
Offensive Security Certified Professional
OffSec
Automotive Cybersecurity Level 1 & 2
Automotive Cybersecurity Certification for ISO/SAE 21434
SAE International · TÜV SÜD
ISO/IEC 27001 Auditor
Information security management systems
CRA Auditor
EU Cyber Resilience Act
CCISO
Certified Chief Information Security Officer
Technion
Casos prácticos
Pudimos ver y activar los dispositivos de otros clientes a través de MQTT y geolocalizar dónde están instalados.
Probamos un sistema de riego inteligente: una configuración MQTT defectuosa nos permitió ver y accionar los dispositivos de otros clientes y localizar dónde están.
Leer el caso prácticoAcceso root completo al dispositivo y acceso a la cámara WebRTC en directo de otros usuarios a través de la API cloud.
Probamos un robot aspirador con cámara: acceso root al dispositivo y fallos en la API cloud que abrían la cámara en directo de otros usuarios. Qué falló y por qué.
Leer el caso prácticoConfían en nosotros equipos de ingeniería de







FAQ
Depende del tamaño y de la profundidad del test: una sola aplicación web son unos pocos días de trabajo; un producto IoT completo, con hardware, firmware, app y nube, lleva más tiempo. Tras una llamada de 15 minutos para definir el alcance recibirá una oferta a precio cerrado, así que no hay sorpresas.
Normalmente, de una a cuatro semanas desde el inicio hasta el informe, según el alcance. Si tiene una fecha límite, como un lanzamiento de producto o una auditoría, díganoslo en la primera llamada y planificamos en torno a ella.
En un test de caja negra empezamos sin información interna, como un atacante externo. En uno de caja gris recibimos cuentas o documentación. En uno de caja blanca recibimos además el código fuente y los documentos de diseño. Los tests de caja gris y de caja blanca encuentran más problemas en el mismo tiempo.
Un escaneo de vulnerabilidades es automático y enumera debilidades conocidas. Un test de penetración lo hacen personas que combinan y explotan las debilidades para mostrar lo que un atacante podría conseguir de verdad, incluidos fallos que ningún escáner conoce.
Sí. Cuando haya corregido los hallazgos, volvemos a probarlos y le confirmamos por escrito cuáles están cerrados.
Sí, si lo desea, antes de que comparta cualquier detalle. Todo lo que aprendemos sobre sus sistemas es confidencial.
Empiece ahora
Díganos qué hay que probar y para cuándo. Hablará directamente con un pentester y recibirá una oferta a precio cerrado tras la llamada.

Su llamada será conTom ZaubermannFundador y CEO de Zyberum
Respondemos en un día laborable.
Su privacidad
Utilizamos cookies y tecnologías similares para medir el uso de nuestro sitio web y el resultado de nuestros anuncios. Usted decide cuáles podemos utilizar. Puede cambiar su elección en cualquier momento en «Configuración de cookies», en el pie de página. Política de privacidad