Saltar al contenido
STRATONDefense & Security

Ciberseguridad

Pentesting para empresas en Perú

El pentesting de STRATON es una prueba de penetración controlada: simulamos el ataque de un adversario real contra sus aplicaciones, APIs, redes o personal, dentro de un alcance y unas reglas autorizadas por escrito. Está dirigido a empresas en Perú que necesitan saber qué es explotable antes de que lo descubra un atacante, y entrega hallazgos priorizados con instrucciones concretas de corrección.

Modalidades
Proyecto · Servicio recurrente · Solución híbrida integral
Sectores
Minería y energíaLogística y transporteComercio y retailBanca y finanzasIndustria y manufactura
Última revisión

Un escaneo dice qué podría fallar; un pentest demuestra qué falla

Las herramientas automáticas detectan versiones vulnerables y configuraciones conocidas, pero no razonan como un atacante. No encadenan una contraseña débil con un permiso excesivo y un servicio interno expuesto, ni detectan fallas de lógica de negocio, como que un usuario pueda ver los pedidos de otro cambiando un identificador en la URL. Esas combinaciones son las que terminan en una intrusión.

Un pentest bien ejecutado responde preguntas que la dirección sí entiende: ¿puede alguien desde internet llegar a la base de datos de clientes?, ¿un empleado con una cuenta básica puede convertirse en administrador del dominio?, ¿la aplicación móvil expone credenciales? La respuesta llega con evidencia reproducible, no con suposiciones.

El pentesting también es una exigencia frecuente de clientes corporativos, auditorías y procesos de homologación de proveedores. Para que sirva a ese fin, el alcance, la metodología y el informe deben ser rigurosos y verificables.

Para quién es

  • Empresas que van a publicar o ya operan una aplicación web, una API o una aplicación móvil con datos de clientes o transacciones.
  • Organizaciones que deben presentar evidencia de pruebas de seguridad ante un cliente corporativo, un auditor o un proceso de homologación.
  • Empresas que hicieron cambios relevantes en su infraestructura: migración a la nube, nueva VPN, fusión de redes o nuevo proveedor de TI.
  • Directorios y gerencias que necesitan una medición objetiva del riesgo técnico antes de decidir inversiones en seguridad.
  • Empresas que sufrieron un incidente y quieren verificar que el vector de ataque quedó cerrado.

Qué incluye

Aplicaciones web
Pruebas guiadas por la OWASP Web Security Testing Guide y el OWASP Top 10: control de acceso, inyecciones, autenticación y sesiones, configuración, exposición de datos y lógica de negocio.
APIs
Evaluación de APIs REST y GraphQL frente al OWASP API Security Top 10: autorización a nivel de objeto y de función, autenticación, exposición excesiva de datos y límites de consumo.
Red externa
Análisis de la superficie expuesta a internet: servicios publicados, VPN, accesos remotos, correo y dominios, buscando lo que un atacante externo podría explotar sin credenciales.
Red interna y Active Directory
Simulación de un atacante con acceso a la red corporativa o un equipo comprometido: escalamiento de privilegios, movimiento lateral, credenciales expuestas y rutas hacia el control del dominio.
Aplicaciones móviles
Revisión de aplicaciones Android e iOS según OWASP MASVS y MASTG: almacenamiento local, comunicación con el backend, autenticación y protección del binario.
Ingeniería social
Campañas de phishing simulado u otras pruebas sobre personas, con objetivos, límites y tratamiento de datos acordados por escrito, para medir la exposición del factor humano.

Cómo trabajamos

  1. 01

    Alcance y autorización

    Definimos activos, tipo de prueba (caja negra, gris o blanca), ventanas horarias, técnicas excluidas y contactos de emergencia en unas reglas de enfrentamiento. Sin autorización escrita firmada por quien tiene facultad sobre los activos, la prueba no se inicia.

  2. 02

    Reconocimiento

    Recopilamos información sobre los objetivos: tecnologías, servicios, puntos de entrada y, en caja gris o blanca, la documentación y credenciales entregadas por usted.

  3. 03

    Identificación de vulnerabilidades

    Combinamos herramientas automatizadas con análisis manual para encontrar debilidades técnicas y de lógica, siguiendo marcos reconocidos como PTES, OSSTMM y las guías de OWASP.

  4. 04

    Explotación controlada

    Verificamos los hallazgos explotándolos de forma acotada para demostrar su impacto real, evitando afectar la disponibilidad o la integridad de los datos de producción.

  5. 05

    Informe y presentación

    Documentamos cada hallazgo con evidencia, puntuación CVSS, impacto en el negocio y recomendación de corrección, y presentamos los resultados a la gerencia y al equipo técnico.

  6. 06

    Retest

    Una vez aplicadas las correcciones, volvemos a probar los hallazgos reportados y dejamos constancia de cuáles quedaron resueltos.

Entregables

  • Reglas de enfrentamiento y documento de alcance firmados antes de iniciar.
  • Informe ejecutivo: nivel de riesgo, hallazgos principales e impacto en el negocio, en lenguaje para la gerencia.
  • Informe técnico: cada hallazgo con descripción, evidencia, pasos de reproducción, puntuación CVSS y recomendación de corrección.
  • Plan de remediación priorizado.
  • Presentación de resultados a la gerencia y al equipo técnico.
  • Informe de retest con el estado final de cada hallazgo.

Modalidades de contratación

  • Proyecto

    Modalidad habitual: alcance cerrado, cronograma y facturación por hitos (inicio, entrega de informe, retest).

  • Servicio recurrente

    Programa anual de pruebas periódicas, por ejemplo antes de cada lanzamiento relevante o con frecuencia acordada sobre los activos críticos.

  • Solución híbrida integral

    Puede integrarse con la gestión de vulnerabilidades y el SOC: los hallazgos del pentest alimentan la remediación continua y nuevas reglas de detección.

Cada servicio se formaliza mediante un Contrato Marco y una Orden de Servicio que define alcance, plazos y condiciones. Ver metodología.

Límites y marco legal

  • Solo se ejecuta con autorización escrita previa y alcance definido. El acceso no autorizado a sistemas informáticos es delito según la Ley N° 30096; por eso la autorización debe firmarla quien tiene facultad sobre los activos.
  • Los activos alojados en terceros (nube, hosting, SaaS) solo se prueban dentro de las políticas del proveedor o con su permiso, cuando este lo exige.
  • Un pentest es una fotografía del momento en que se realiza: cambios posteriores en el código o la infraestructura pueden introducir nuevas vulnerabilidades.
  • Ninguna prueba con tiempo y alcance limitados garantiza encontrar todas las vulnerabilidades. Las pruebas de denegación de servicio se excluyen salvo acuerdo expreso.

Servicios y soluciones relacionados

FAQ

Preguntas frecuentes

¿Qué es un pentest?

Un pentest, o prueba de penetración, es una evaluación de seguridad en la que especialistas simulan el ataque de un adversario real contra sistemas, aplicaciones o personas de una empresa, con autorización escrita y dentro de un alcance definido. A diferencia de un escaneo automático, el pentest verifica qué vulnerabilidades son realmente explotables, cómo se encadenan y qué impacto tendrían en el negocio.

¿Qué diferencia hay entre pentest de caja negra, gris y blanca?

En caja negra el equipo no recibe información previa y actúa como un atacante externo. En caja gris recibe información parcial, por ejemplo credenciales de un usuario estándar, lo que simula a un cliente o empleado malintencionado y permite revisar más funcionalidad en el mismo tiempo. En caja blanca recibe documentación, arquitectura y a veces código fuente, lo que da la cobertura más profunda.

¿Qué diferencia hay entre un pentest y un escaneo de vulnerabilidades?

El escaneo es automatizado, amplio y repetible: identifica vulnerabilidades conocidas en muchos activos, pero produce falsos positivos y no demuestra impacto. El pentest es manual y en profundidad: confirma qué es explotable, encadena debilidades y detecta fallas de lógica que ningún escáner reconoce. Lo recomendable es escanear de forma continua y realizar pentests periódicos o ante cambios relevantes.

¿Qué metodologías se utilizan en un pentest?

Las metodologías de referencia son PTES (Penetration Testing Execution Standard) y OSSTMM para la estructura general de la prueba, la OWASP Web Security Testing Guide y el OWASP API Security Top 10 para aplicaciones y APIs, y OWASP MASVS y MASTG para móviles. La severidad de cada hallazgo se califica con CVSS, el estándar abierto para puntuar vulnerabilidades, complementado con el impacto en su negocio.

¿Un pentest puede afectar la operación de mis sistemas?

El riesgo existe y se gestiona. Las reglas de enfrentamiento definen ventanas horarias, sistemas sensibles, técnicas excluidas y un contacto de emergencia para detener la prueba. La explotación se limita a demostrar el impacto sin alterar datos de producción, y las pruebas de denegación de servicio se excluyen salvo acuerdo expreso. Cuando es posible, se prueba en un ambiente equivalente al productivo.

¿Cada cuánto tiempo se debe hacer un pentest?

Como referencia general, al menos una vez al año sobre los activos críticos y siempre que haya cambios relevantes: una nueva aplicación o versión mayor, migración a la nube, cambios en la red o la incorporación de un proveedor con acceso. Algunas normas sectoriales o contratos con clientes fijan su propia frecuencia; en ese caso, esa exigencia prevalece.

¿Cuánto cuesta un pentest?

Cada pentest se cotiza de forma individual según su alcance. Los factores que determinan el costo son la cantidad y el tipo de activos (aplicaciones, APIs, direcciones IP, aplicaciones móviles), la complejidad funcional y los roles de usuario a probar, el tipo de prueba (caja negra, gris o blanca), las restricciones de horario y ambiente, la inclusión de ingeniería social y la necesidad de retest.

¿Necesita evaluar un riesgo concreto?

Cuéntenos el contexto. Un especialista revisará su caso y le propondrá un alcance de trabajo. Cada servicio se diseña y cotiza según su situación.