Descubre por dónde entrarían en tu empresa

Pentesting, Red Team e ingeniería social. Informe en español y datos que no salen de la UE.

Confían en nosotros

  • Logotipo de Raiffeisen Processing Centre
  • Logotipo de Penta Hospitals
  • Logotipo de Pixel Federation
  • Logotipo del Ministerio de Finanzas de Eslovaquia
  • Logotipo de DanubePay
  • Logotipo de Alison
  • Logotipo de Ditec
  • Logotipo de Sanaclis
  • Logotipo de Piano
  • Logotipo de Ultima Payments
  • Logotipo de Amerge
  • Logotipo de Digital Systems

Seguridad ofensiva

Seguridad ofensiva: pentesting y test de intrusión desde la Unión Europea

Pensamos como un atacante para que no tengas que descubrirlo el día del incidente. Probamos tus aplicaciones, tu infraestructura y a tu equipo, y te entregamos cada hallazgo con su evidencia técnica y su nivel de criticidad.

¿Qué convierte un ataque simulado en hacking ético?

La diferencia no está en la técnica, sino en el permiso. Usamos las mismas herramientas y los mismos caminos que un atacante real, pero con una autorización por escrito, un alcance cerrado y unas fechas acordadas contigo. Sin ese encargo firmado, ese mismo acceso es el que castiga el art. 197 bis del Código Penal; con él, todo lo que encontramos acaba en tu informe.

Servicios

Pon a prueba lo que un atacante encontraría primero

Aplicaciones web, API, infraestructura interna, entornos cloud y personas: probamos todos los niveles sobre los que se apoya tu ciberseguridad.

Descargar el catálogo de servicios (PDF)

Solicita un informe de ejemplo

Este ejemplo muestra lo que entregamos: los hallazgos ordenados por criticidad, la evidencia técnica de cada uno y la corrección recomendada. Es el mismo informe que recibes al cerrar un proyecto, sin los datos que identifican a la organización auditada.

Portada de un informe de test de intrusión (pentest)

Cifras clave

Lo que llevamos hecho, en números

Encontramos las vulnerabilidades antes que quien pretende usarlas. Esa es toda la diferencia: la lista te llega mientras todavía puedes decidir en qué orden la resuelves.

400+

tests de intrusión realizados

100+

empresas auditadas

10+

años de experiencia

Haxoris

Sectores

Conocemos tu sector

Trabajamos con banca y seguros, sanidad, administración pública, energía, industria y plataformas tecnológicas. El resultado es el mismo en todos los casos: quien responde de la seguridad sabe qué está realmente expuesto, y la dirección decide con hechos en la mano, no con una impresión.

Para cada sector ajustamos el test de intrusión a los riesgos que allí se materializan. Un ataque contra un banco no se parece en nada a un ataque contra una tienda online.

Probamos banca electrónica, pasarelas de pago, aplicaciones móviles y sistemas internos. Reproducimos escenarios que existen de verdad: toma de control de cuentas, abuso de API y saltos de los límites de operación. Para una entidad financiera, probar no es opcional: DORA, el Reglamento (UE) 2022/2554, exige pruebas periódicas de los sistemas de TIC, y el informe responde a lo que piden PCI DSS e ISO/IEC 27001. Las pruebas avanzadas basadas en amenazas del art. 26 de DORA son otra cosa, y no las ofrecemos.

Recorremos todo el proceso de compra, de los medios de pago a los programas de fidelización, y seguimos por las API y las integraciones cloud. Buscamos los puntos donde se puede comprar en nombre de otra persona, pagar menos de lo que marca el precio o salir con datos de clientes. De paso revisamos la configuración del WAF, del CDN y de los entornos cloud.

Probamos los sistemas que tratan datos de salud: historia clínica electrónica, portales de telemedicina, sistemas de laboratorio y equipos conectados a la red. Miramos quién accede a qué, qué está cifrado, qué queda registrado y qué sale por las integraciones. Los datos de salud son una categoría especial del art. 9 del RGPD, así que el informe separa lo que es un fallo técnico de lo que además sería una brecha de datos personales.

Probamos sedes electrónicas, portales de tramitación, capas de integración y entornos de aplicaciones de organismos públicos. Dos cosas que casi nadie escribe con claridad: el Anexo II del ENS (Real Decreto 311/2022) emplea literalmente la expresión «pruebas de penetración» en el refuerzo [op.mon.3.r6.3], y eso es lo que hacemos; y la conformidad con el ENS no la declaramos nosotros, porque el certificado lo expide una entidad acreditada por ENAC y Haxoris no lo es.

Probamos entornos compartidos entre varios clientes (multi-tenant), API y configuraciones cloud. Miramos cómo se gestionan las identidades, hasta qué punto los datos de un cliente están aislados de los del resto, qué pasa por la cadena de CI/CD y cuánto aguantan de verdad los contenedores y los clústeres de Kubernetes.

Cumplimiento normativo

Prepárate para NIS2, PCI DSS e ISO 27001

Un test te deja la evidencia técnica que te va a pedir quien audita: qué se probó, cuándo, con qué resultado y qué se ha corregido desde entonces. Haxoris es una empresa establecida en la Unión Europea, así que tus datos de prueba y tus informes no salen de la UE, el RGPD se aplica directamente y no hay transferencia internacional del capítulo V que documentar ni cláusulas contractuales tipo que negociar.

¿Por qué elegir Haxoris?

Antes de firmar ya sabes tres cosas: quién te va a probar, cuántas jornadas lleva el trabajo y que el informe llega en español.


Sabes quién te va a probar

Nuestros pentesters tienen OSCP, OSWE y CISSP a título individual y llevan cientos de proyectos a la espalda. Conoces sus nombres antes de empezar y hablas directamente con quien ha escrito las conclusiones del informe.

Trabajo manual, no solo herramientas

Un test de intrusión de una aplicación web lleva entre 5 y 15 jornadas, y las herramientas automatizadas ocupan una parte pequeña de ese tiempo. A mano se encuentran los fallos de lógica de negocio, los saltos de autorización y las tres cosas inofensivas que, encadenadas, acaban dando una cuenta de administrador. Seguimos OWASP WSTG, MASTG y PTES, y cada hallazgo va con su evidencia.

Informe en español, y una sesión para repasarlo

El informe se redacta en español: resumen ejecutivo para la dirección, hallazgos ordenados por criticidad, evidencia técnica de cada uno y la corrección recomendada. Después lo repasamos con tu equipo en una sesión de presentación de resultados, por videoconferencia, y cuando hayas corregido, repetimos la prueba.

Opiniones de clientes

Lo que dicen nuestros clientes

Preguntas frecuentes

01 ¿Qué diferencia hay entre un análisis de vulnerabilidades y un test de intrusión?

El análisis de vulnerabilidades identifica y prioriza las vulnerabilidades conocidas de tus sistemas, sin demostrar hasta dónde llegaría alguien que las aprovechara. El test de intrusión (pentest) sí lo demuestra: tiene un alcance definido, un plazo cerrado y el objetivo de encadenar los fallos hasta donde lleguen. El hacking ético no es ninguno de los dos, sino el nombre común de la disciplina: lo que separa a ambas pruebas de un ataque real es tu autorización por escrito.

02 ¿Qué recibes al terminar?

Siempre un informe: resumen ejecutivo para la dirección, hallazgos ordenados por criticidad, evidencia técnica de cada uno y los pasos concretos de corrección. Lo repasamos contigo en una sesión de presentación de resultados y te quedas con el documento.

03 ¿Cuánto dura un test de intrusión?

Depende del alcance y de la complejidad del sistema. Un test de intrusión de una aplicación web suele ocupar entre 5 y 15 jornadas. El número de jornadas y el precio van en el presupuesto, antes de empezar y no después.

Veamos qué hay realmente expuesto

No esperes a que un atacante encuentre el fallo antes que tú. Cuéntanos qué quieres proteger y te enviamos un presupuesto con el alcance, las jornadas y el precio.

Solicita tu presupuesto