Saltar al contenido
Zyberum Cyber Security Firm
Menú

Pentesting

Nosotros entramos. Usted recibe la prueba y la solución.

Un test de penetración solo vale algo si un atacante real puede hacer lo que dice el informe. Atacamos su dispositivo, su vehículo, su planta o su TI como lo haría él, le enseñamos hasta dónde hemos llegado y no nos vamos hasta que esté corregido.

  • Pentesters con certificación OSCP
  • Precio cerrado tras definir el alcance
  • Retest incluido

En resumen

Un test de penetración (pentest) es un ataque práctico y autorizado contra un sistema para encontrar las vulnerabilidades que un atacante real podría explotar. Zyberum realiza tests de penetración de dispositivos IoT y embebidos, ECU de automoción, sistemas de control industrial y TI (aplicaciones web, API, nube y redes). Cada test entrega hallazgos con puntuación CVSS y prueba de concepto, correcciones concretas y un retest, a un precio cerrado que se acuerda tras una breve llamada para definir el alcance.

Qué probamos

Si ejecuta código, podemos probarlo

Dispositivos IoT y embebidos

Hardware, interfaces de depuración, firmware, protocolos de radio, apps asociadas y la nube que hay detrás.

Pentest de hardware

Vehículos y ECU

ECU, gateways, infoentretenimiento y telemática por CAN, UDS, DoIP y SOME/IP, además de los backends.

Seguridad en automoción

Sistemas de control industrial

PLC, HMI, SCADA y accesos remotos, probados sin riesgo en laboratorio o en ventanas de mantenimiento.

Seguridad OT

Aplicaciones web y API

Pruebas manuales que van más allá del escáner: lógica de negocio, autenticación, control de acceso, OWASP Top 10.

Pentest de aplicaciones web

Nube e infraestructura

Redes externas e internas, rutas de ataque en Active Directory, AWS, Azure y Microsoft 365.

Pentest cloud

Apps móviles

Apps para iOS y Android, su almacenamiento local, sus API y cómo se comunican con sus dispositivos.

Pentest de apps móviles

Cómo probamos

De la primera llamada al retest

  1. 01

    Alcance en 15 minutos

    Una llamada breve con un pentester. Acordamos objetivos, profundidad (caja negra, gris o blanca) y plazos, y usted recibe una oferta a precio cerrado.

  2. 02

    Ataque

    Pruebas manuales con herramientas propias. Encadenamos debilidades como lo hacen los atacantes reales y le avisamos de inmediato de cualquier hallazgo crítico.

  3. 03

    Un informe que se usa

    Cada hallazgo, con su puntuación CVSS, su prueba de concepto y una corrección concreta. Un resumen breve para la dirección y el detalle para los ingenieros.

  4. 04

    Corrección y retest

    Repasamos los hallazgos con su equipo, resolvemos dudas durante la corrección y hacemos un retest para confirmar que los agujeros están cerrados.

Más rápidos con nuestra propia IA

Más cobertura con el mismo presupuesto

Nuestros pentesters trabajan con modelos de IA que alojamos nosotros mismos. Se ejecutan en nuestro propio hardware, dentro de la red de nuestro laboratorio. Nada sobre sus sistemas, su código o sus hallazgos se envía a un servicio de IA en la nube.

Los modelos se encargan de las partes lentas y repetitivas de un test: leer firmware y código, cartografiar la superficie de ataque, esbozar casos de prueba y ordenar resultados. Los pentesters dedican su tiempo a lo que requiere a una persona: encadenar debilidades y demostrar el impacto. En el mismo número de días cubrimos una parte mayor de su sistema.

  • Modelos autoalojados: ningún dato sale de nuestro laboratorio
  • Una parte mayor de su sistema, probada en el mismo tiempo
  • Cada hallazgo, verificado por un pentester
  • Precio cerrado, acordado antes de empezar

Por qué importa

Un escaneo no es un pentest

Los escáneres automáticos encuentran problemas conocidos. No encuentran el puerto de depuración olvidado, la API que se fía del ID equivocado ni la actualización de firmware que acepta imágenes sin firmar. Las personas, sí.

Ese es el trabajo que nos gusta: entender cómo se comporta de verdad su sistema y demostrar qué podría hacer con él un atacante. Usted recibe evidencias, no suposiciones, y esas evidencias sirven además como las pruebas que piden el CRA, la ISO/SAE 21434, la IEC 62443 y NIS2.

Quién prueba

Certificados, y con las manos en la masa

Su test lo hacen ingenieros que se dedican a esto a diario, no quien esté libre ese día.

Casos prácticos

Hallazgos de tests reales

Confían en nosotros equipos de ingeniería de

  • Audi
  • Siemens
  • Harman
  • Miele
  • ZKW
  • Delta Electronics
  • Wepa

FAQ

Preguntas frecuentes sobre pentesting

¿Cuánto cuesta un test de penetración?

Depende del tamaño y de la profundidad del test: una sola aplicación web son unos pocos días de trabajo; un producto IoT completo, con hardware, firmware, app y nube, lleva más tiempo. Tras una llamada de 15 minutos para definir el alcance recibirá una oferta a precio cerrado, así que no hay sorpresas.

¿Cuánto dura un test de penetración?

Normalmente, de una a cuatro semanas desde el inicio hasta el informe, según el alcance. Si tiene una fecha límite, como un lanzamiento de producto o una auditoría, díganoslo en la primera llamada y planificamos en torno a ella.

¿Qué diferencia hay entre caja negra, caja gris y caja blanca?

En un test de caja negra empezamos sin información interna, como un atacante externo. En uno de caja gris recibimos cuentas o documentación. En uno de caja blanca recibimos además el código fuente y los documentos de diseño. Los tests de caja gris y de caja blanca encuentran más problemas en el mismo tiempo.

¿Qué diferencia hay entre un escaneo de vulnerabilidades y un test de penetración?

Un escaneo de vulnerabilidades es automático y enumera debilidades conocidas. Un test de penetración lo hacen personas que combinan y explotan las debilidades para mostrar lo que un atacante podría conseguir de verdad, incluidos fallos que ningún escáner conoce.

¿Está incluido el retest?

Sí. Cuando haya corregido los hallazgos, volvemos a probarlos y le confirmamos por escrito cuáles están cerrados.

¿Firman un NDA?

Sí, si lo desea, antes de que comparta cualquier detalle. Todo lo que aprendemos sobre sus sistemas es confidencial.

Empiece ahora

Defina el alcance de su pentest en 15 minutos

Díganos qué hay que probar y para cuándo. Hablará directamente con un pentester y recibirá una oferta a precio cerrado tras la llamada.

  • Alcance, profundidad y plazos aclarados
  • Oferta a precio cerrado tras la llamada
  • NDA si lo desea, antes de compartir detalles
Tom Zaubermann

Su llamada será conTom ZaubermannFundador y CEO de Zyberum

Llámenos: +49 176 439 17074info@zyberum.com

O escríbanos

Respondemos en un día laborable.

LlámenosSolicitar presupuesto

Elija la hora que mejor le convenga

Abrir en una pestaña nueva