Un test de intrusión no es pasar un escáner y entregar el PDF que sale. Es intentar entrar de verdad, con alcance pactado y bajo control, y demostrar hasta dónde se llega. La diferencia se ve en el informe: nosotros no le decimos que podría haber un problema, le enseñamos cómo lo hemos explotado.
Qué hacemos y qué no
Sí
Explotamos
Encadenamos vulnerabilidades hasta alcanzar un impacto real: acceso a datos, control de un sistema, escalada de privilegios. Con prueba de concepto reproducible.
Sí
Priorizamos por impacto
Cada hallazgo lleva su criticidad razonada en su contexto, no la puntuación genérica de una base de datos.
No
Entregar ruido
Un listado de 400 hallazgos de los que 380 son informativos no es un servicio, es un traslado del problema.
Modalidades
Perimetral externo: todo lo que expone a Internet, incluido lo que no sabía que tenía expuesto.
Interno: qué consigue un atacante que ya está dentro, sea por un portátil comprometido o por un empleado descontento. Directorio Activo, segmentación, movimiento lateral y escalada.
Aplicaciones web y API: lógica de negocio, autenticación, autorización y todo lo que no encuentra un escáner automatizado.
Aplicaciones móviles: análisis estático y dinámico, almacenamiento local, comunicaciones y controles del lado del cliente.
Cloud: configuración de identidades y permisos, exposición de servicios y rutas de escalada dentro del propio proveedor.
Caja negra, gris o blanca: elegimos con usted según lo que quiera comprobar. La caja blanca encuentra más; la negra se parece más a un ataque real.
Cómo trabajamos
1
Alcance y reglas de enfrentamiento
Qué se toca y qué no, ventanas horarias, contactos de emergencia y criterios de parada. Por escrito y firmado antes de tocar nada.
2
Reconocimiento
Superficie real de exposición, tecnologías, versiones y puntos de entrada. Aquí suelen aparecer activos que la organización había olvidado.
3
Explotación
Verificamos cada vulnerabilidad explotándola. Lo que no se puede demostrar se marca como tal, sin inflar el informe.
4
Post-explotación
Hasta dónde se llega desde ahí: escalada, movimiento lateral, acceso a datos. Es lo que convierte un hallazgo técnico en un riesgo de negocio.
5
Informe y presentación
Dos documentos y una reunión: el ejecutivo para dirección y el técnico para quien tiene que corregir.
6
Retest
Volvemos a probar lo corregido. Incluido, porque un informe sin verificación de cierre no sirve de mucho.
Qué recibe
Informe ejecutivo: qué riesgo real corre el negocio, en lenguaje de dirección y sin jerga.
Informe técnico: cada vulnerabilidad con evidencia, pasos de reproducción, impacto y corrección concreta.
Priorización por criticidad y por facilidad de explotación en su entorno.
Reunión de presentación con su equipo técnico para resolver dudas de remediación.
Retest de los hallazgos corregidos y certificado del estado final.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT.
Preguntas que nos hacen
¿Nos van a tirar producción?
No, y por eso las reglas de enfrentamiento se pactan antes. Hay pruebas que solo se ejecutan en preproducción o en ventana acordada, y hay técnicas que simplemente no usamos contra sistemas en producción. Si algo puede afectar a la disponibilidad, se avisa y se decide juntos.
¿Cuánto dura?
Depende del alcance: número de activos, complejidad de las aplicaciones y profundidad. Tras acotar el alcance le damos duración y precio cerrados, no una horquilla abierta.
¿Test de intrusión o Red Team?
El pentest busca cobertura: cuántas vulnerabilidades hay en un perímetro definido. El Red Team busca un objetivo concreto y además mide si usted lo detecta. Si aún no ha hecho un pentest, empiece por el pentest: un Red Team contra una superficie llena de agujeros conocidos es dinero mal gastado.
¿Con qué frecuencia hay que repetirlo?
Anual como mínimo, y siempre después de un cambio relevante de arquitectura o de una publicación importante. Entre pentests, el análisis de vulnerabilidades periódico cubre la deriva.
¿Nos sirve para cumplir una norma?
Sí. ISO 27001, ENS, DORA, PCI DSS y NIS2 exigen pruebas técnicas periódicas. Emitimos el informe con el formato y la trazabilidad que el auditor espera.
Acote el alcance en media hora
Le decimos qué tipo de prueba encaja con lo que quiere comprobar y qué alcance tiene sentido para su presupuesto. Sin formularios: teléfono, correo o agenda.
Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00) · Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.


