Seguridad ofensiva, inteligencia y respuesta ante incidentes

Atacamos su infraestructura antes de que lo haga otro.

Pentesting como servicio, seguridad ofensiva, ciberinteligencia, análisis forense y protección de entornos cloud. Cada hallazgo se valida a mano, se documenta con evidencia reproducible y aparece en tiempo real en nuestras plataformas DARKFORGE y TORO.

  • Validación manual de cada hallazgo, con explotación controlada
  • Hallazgos críticos notificados en menos de 24 horas
  • Un equipo estable: los mismos analistas ciclo tras ciclo
  • Alineados con NIS2, DORA, ENS e ISO 27001, con los datos alojados en la Unión Europea
DARKFORGERetest en curso
PRJ-2026-014 · Pentesting externo · Cliente: Tu Empresa S.L.
Riesgo alto
Críticas
0
Altas
0
Medias
0
Bajas
0
Hallazgos corregidos65 %
  • Inyección SQL en portal webAbierto
  • Credenciales por defectoEn remediación
  • Acceso remoto sin MFAEn remediación
  • Cabeceras de seguridad ausentesCorregido
  • Versión de servidor expuestaCorregido
DATOS ILUSTRATIVOS

Las herramientas abren puertas. El equipo decide qué hay detrás.

Un escáner devuelve una lista. Nosotros devolvemos una respuesta: qué podría pasar de verdad en su organización, con qué impacto y qué corregir primero. Años de experiencia en seguridad ofensiva aplicados a mano, proyecto a proyecto.

Perspectiva ofensiva

Simulamos ataques reales, con técnicas actuales y explotación controlada. No nos quedamos en el escaneo automático: cada hallazgo se reproduce, se valida y se contextualiza según el activo, la facilidad de explotación y el impacto en el negocio.

Evidencias que resisten

Cada hallazgo se documenta con evidencia reproducible —capturas, peticiones, registros— y, cuando procede, con validez legal y cadena de custodia. Lo que aparece en el informe se puede reproducir, no solo leer.

Visibilidad continua

DARKFORGE sigue cada proyecto en tiempo real; TORO vigila su superficie de ataque y las amenazas que le afectan entre un informe y el siguiente. Nada se queda en un PDF que envejece en un cajón.

Lo que entrega un escaneo automático
  • Listas de vulnerabilidades sin filtrar, con falsos positivos
  • Cada hallazgo aislado, sin saber qué se consigue encadenándolos
  • Una puntuación genérica, igual para cualquier empresa
  • Un informe de cientos de páginas que nadie prioriza
  • Nadie al otro lado cuando surge una duda
Lo que entrega un pentesting de Jaquers
  • Cada hallazgo reproducido y validado a mano antes de llegar al informe
  • Explotación controlada: hasta dónde llegaría un atacante real, sin denegación de servicio
  • Riesgo contextualizado: el activo afectado, la facilidad de explotación y el impacto en su negocio
  • Informe ejecutivo para dirección e informe técnico para su equipo, con plan de remediación priorizado
  • Un interlocutor técnico fijo y el mismo equipo ciclo tras ciclo

Equipo senior y estable

Los mismos analistas en cada ciclo, para no perder el conocimiento de su entorno. Un responsable técnico acompaña el proyecto de principio a fin y resuelve dudas por el canal que prefiera.

Hallazgos críticos, de inmediato

Una vulnerabilidad crítica se comunica en cuanto se confirma, con su evidencia y una recomendación provisional, sin esperar al informe final.

Sin sorpresas en el informe

Todo lo que aparece en el informe se ha comentado antes. El documento final confirma; no revela.

Cumplimiento normativo y soberanía europea del dato.

Lo que hoy exigen los reguladores y los auditores, resuelto desde el diseño del servicio.

Alineados con la normativa vigente

Nuestro método, nuestras plataformas y nuestros informes están alineados con los marcos regulatorios y de certificación vigentes en Europa y en España. Cada hallazgo conserva evidencia, fechas, responsable y estado, y se exporta como evidencia de control para auditorías y para los plazos de notificación que marca cada norma.

NIS2DORAENSISO/IEC 27001RGPD

Soberanía europea del dato

Sus evidencias, informes y datos de vigilancia se alojan y se tratan en la Unión Europea, en plataformas desarrolladas y operadas por nosotros, con aislamiento por cliente y bajo el RGPD. Esta web se aloja en España y nuestro correo corporativo mantiene la residencia de los datos en la Unión Europea.

Alojamiento en la UEPlataformas propiasAislamiento por clienteRGPD
Servicio estrella · PT-01

PTaaS: el pentesting deja de ser la foto de un solo día.

PTaaS convierte las pruebas de intrusión en un servicio continuo: su infraestructura y sus aplicaciones se prueban de forma recurrente, cada hallazgo llega al portal en cuanto se valida y cada corrección se verifica sin esperar al siguiente proyecto.

Para quién es PTaaS

  • Desarrollo continuoEmpresas con software propio y despliegues frecuentes que no pueden esperar al pentesting anual.
  • Entornos reguladosOrganizaciones bajo ISO 27001, ENS, NIS2 o DORA que necesitan evidencia continua y trazable.
  • Sin equipo ofensivo propioOrganizaciones que quieren un equipo estable que conozca su infraestructura, a coste fijo.
  • Proveedores y cadena de suministroEmpresas que deben demostrar su seguridad a clientes y auditores de terceros.

Pruebas continuas

Ciclos programados y pruebas bajo demanda ante cada versión, migración o cambio relevante.

Hallazgos en tiempo real

Cada vulnerabilidad aparece en DARKFORGE en cuanto se confirma, con evidencia y recomendación.

Retest ilimitado

Verificamos cada corrección cuando su equipo la tiene lista, tantas veces como haga falta.

Coste predecible

Cuota mensual fija y alcance revisable cada trimestre, sin presupuestos proyecto a proyecto.

Pentesting puntual frente a PTaaS

Lo que cambia cuando las pruebas no se detienen.

Pentesting puntual
PTaaS
Frecuencia
Una vez al año, o después de un incidente
Continua: ciclos programados y pruebas bajo demanda
Resultados
Un informe al cerrar el proyecto
En el portal, en cuanto cada hallazgo se valida
Retest
Uno, al final del proyecto
Ilimitado, cuando su equipo tiene lista la corrección
Cambios y nuevas versiones
Sin probar hasta el siguiente pentesting
Se prueban como parte del servicio
Conocimiento del entorno
Se parte de cero en cada proyecto
Equipo estable que conoce su infraestructura
Evidencia para auditorías
Puntual; envejece en pocos meses
Continua, con histórico y trazabilidad
Presupuesto
Por proyecto, cada vez
Cuota mensual fija, alcance revisable

Tres planes, una misma base

Todos incluyen el pentest inicial, el portal DARKFORGE, el retest ilimitado y la notificación de críticos en menos de 24 horas. La diferencia está en la cadencia y en los servicios que se incorporan.

Esencial
Cobertura externa continua.
  • Ciclos de pentesting externoSemestral
  • Superficie de ataque en TOROMensual
  • Pruebas bajo demanda2 al año
  • Pentesting interno con sonda—
  • Simulación de phishing—
  • Auditoría de nube y Microsoft 365—
  • Auditoría de código—
  • Informe ejecutivoSemestral
  • Reunión de seguimientoTrimestral
Pedir propuesta
Recomendado
Avanzado
Perímetro, red interna y factor humano.
  • Ciclos de pentesting externoTrimestral
  • Superficie de ataque en TOROSemanal
  • Pruebas bajo demanda6 al año
  • Pentesting interno con sondaAnual
  • Simulación de phishingSemestral
  • Auditoría de nube y Microsoft 365Anual
  • Auditoría de código—
  • Informe ejecutivoTrimestral
  • Reunión de seguimientoMensual
Pedir propuesta
Integral
Toda la organización, cada mes.
  • Ciclos de pentesting externoMensual
  • Superficie de ataque en TOROSemanal
  • Pruebas bajo demandaSin límite*
  • Pentesting interno con sondaSemestral
  • Simulación de phishingTrimestral
  • Auditoría de nube y Microsoft 365Semestral
  • Auditoría de códigoPor versión mayor
  • Informe ejecutivoMensual
  • Reunión de seguimientoQuincenal
Pedir propuesta

* Dentro del alcance contratado y con planificación previa. Todos los planes se contratan por suscripción anual con facturación mensual o trimestral; el alcance se revisa cada trimestre y los cambios se reflejan en la cuota del periodo siguiente.

Catálogo de servicios · Edición 2026

Doce servicios en tres familias, con el mismo método y las mismas plataformas.

Trabajos con un alcance, un calendario y un informe final, pensados para responder a una pregunta concreta. Cada servicio tiene un código para referenciarlo en propuestas y programas, y cualquiera puede contratarse en modalidad PTaaS.

Seguridad ofensiva

Pensamos y actuamos como lo haría un atacante real, con reglas de compromiso claras y explotación controlada. El objetivo no es un listado de vulnerabilidades, sino saber qué podría pasar de verdad en su organización y qué hay que corregir primero.

OF-01OF-02OF-03OF-04OF-05OF-06
OF-01Validación manual

Pentesting externo

Lo que un atacante vería —y conseguiría— desde Internet.

Simulamos ataques reales desde el exterior de la organización: redes, aplicaciones web, APIs y servidores expuestos a Internet. Identificamos debilidades en firewalls, configuraciones erróneas y vulnerabilidades explotables, y validamos cada hallazgo a mano con evidencia reproducible y recomendaciones concretas.

  • ModalidadRemoto
  • EnfoqueCaja negra o gris
  • MarcoOWASP WSTG, PTES
  • RecomendadoAnual
Ver página del servicio

Qué incluye

  • Reconocimiento y mapeo de la superficie expuesta
  • Análisis de vulnerabilidades con validación manual
  • Explotación controlada, sin denegación de servicio
  • Revisión de aplicaciones web y APIs (OWASP Top 10)
  • Plan de remediación priorizado por riesgo

Entregables

  • Informe ejecutivo
  • Informe técnico
  • Sesión de presentación de resultados
  • Retest de hallazgos
Caja negra, gris o blancaEl enfoque determina cuánta información recibe el equipo antes de empezar. Caja negra: sin información previa, como un atacante externo que parte de cero. Caja gris: con credenciales o información parcial, para llegar más lejos y evaluar el riesgo de un usuario legítimo. Caja blanca: acceso completo a código, arquitectura y configuraciones, máxima cobertura para sistemas críticos. Recomendamos caja gris para la mayoría de los pentestings web e internos: más profundidad en menos tiempo.
OF-02Validación manual

Pentesting interno

Qué ocurre cuando el atacante ya está dentro.

Simula un ataque desde dentro de la red corporativa: un portátil comprometido, un empleado malintencionado o un dispositivo conectado sin control. Evaluamos servidores, puestos, dispositivos de red, Directorio Activo y permisos, además de la segmentación y el control de privilegios, para minimizar el riesgo de movimientos laterales. Se realiza íntegramente en remoto, con nuestra sonda o con un equipo de la organización.

  • Modalidad100 % remoto, con sonda
  • MarcoPTES, MITRE ATT&CK
  • RecomendadoAnual
Ver página del servicio

Qué incluye

  • Enumeración de la red interna y del Directorio Activo
  • Escalada de privilegios y movimiento lateral controlado
  • Revisión de segmentación y políticas de control de acceso
  • Análisis de puestos, servidores y dispositivos de red
  • Recomendaciones para reforzar la seguridad interna

Entregables

  • Informe ejecutivo
  • Informe técnico
  • Sesión de presentación de resultados
  • Retest de hallazgos
OF-03Revisión manual de flujos críticos

Auditoría de código

Vulnerabilidades detectadas antes de llegar a producción.

Revisión de seguridad del código fuente de aplicaciones y servicios, combinando análisis automatizado con revisión manual de las partes críticas: autenticación, gestión de sesiones, tratamiento de datos de entrada, criptografía y control de acceso. Detectamos secretos embebidos, dependencias vulnerables y patrones inseguros, con ejemplos de corrección para el equipo de desarrollo.

  • ModalidadRemoto
  • ÁmbitoWeb, backend y móvil
  • MarcoOWASP ASVS, CWE Top 25
  • RecomendadoAntes de cada versión mayor
Ver página del servicio

Qué incluye

  • Análisis estático del código y de sus dependencias
  • Detección de secretos, claves y credenciales embebidas
  • Revisión manual de los flujos críticos
  • Recomendación de corrección por hallazgo, con ejemplos

Entregables

  • Informe técnico con hallazgos por fichero y línea
  • Sesión con el equipo de desarrollo
  • Retest sobre la versión corregida
OF-04Simulación controlada

Simulacro Man in the Middle

¿Puede alguien escuchar —o alterar— las comunicaciones de su empresa?

Los ataques Man in the Middle siguen siendo una de las amenazas más comunes en las redes empresariales. Realizamos simulaciones controladas para evaluar la vulnerabilidad de las comunicaciones: seguridad de las conexiones WiFi, protocolos de autenticación y cifrado de datos. El informe incluye soluciones concretas, como VPN, certificados digitales y refuerzo de políticas.

  • ModalidadOn-site o remoto con sonda
  • MarcoPTES, buenas prácticas del fabricante
  • RecomendadoAnual o tras cambios en la red
Ver página del servicio

Qué incluye

  • Auditoría de redes WiFi corporativas y de invitados
  • Pruebas de interceptación de tráfico y suplantación de servicios
  • Revisión de protocolos de autenticación y cifrado
  • Medidas de mitigación: VPN, certificados y políticas

Entregables

  • Informe técnico
  • Guía de mitigación
  • Sesión de presentación de resultados
OF-05Formación incluida

Simulación de phishing

El factor humano, medido y entrenado.

Diseñamos campañas de phishing simuladas que replican las técnicas reales de los ciberdelincuentes y medimos la tasa de apertura, de clic y de entrega de credenciales por departamento. Después, formación y capacitación para mejorar la cultura de seguridad y evitar incidentes reales.

  • ModalidadRemoto
  • OpcionalVishing y smishing
  • RecomendadoTrimestral o semestral
Ver página del servicio

Qué incluye

  • Diseño de escenarios adaptados a la empresa
  • Campañas por correo electrónico y mensajería
  • Métricas por departamento: apertura, clic y credenciales
  • Formación de concienciación posterior

Entregables

  • Informe de resultados con métricas
  • Sesión de concienciación
  • Material formativo
OF-06Servicio continuo en TORO

Descubrimiento continuo de superficie de ataque

Su exposición cambia cada semana. Nosotros la vigilamos.

Un pentesting es una fotografía; la superficie de ataque es una película. Este servicio recurrente identifica periódicamente todos los recursos expuestos —dominios, subdominios, direcciones IP, servicios, certificados y aplicaciones—, tanto los que la organización conoce como los descubiertos en el reconocimiento. Cada nuevo activo o cambio relevante se analiza y se notifica, y el estado completo puede consultarse en cualquier momento en TORO.

  • ModalidadServicio continuo
  • PlataformaTORO
  • FrecuenciaSemanal o mensual
  • ComplementaOF-01
Ver página del servicio

Qué incluye

  • Inventario de activos expuestos y shadow IT
  • Detección de nuevos dominios, servicios y puertos
  • Vigilancia de certificados, tecnologías y versiones vulnerables
  • Alertas ante cambios y exposiciones críticas

Entregables

  • Panel de superficie de ataque en TORO
  • Alertas ante cambios
  • Informe periódico de exposición
Un ciclo que no se detieneCada iteración descubre los activos expuestos, analiza los cambios frente a la anterior, notifica lo relevante —un subdominio nuevo, un puerto abierto, un certificado caducado— y verifica que lo notificado se ha atendido. El inventario, con su histórico, sirve de punto de partida para el siguiente pentesting externo.

Inteligencia y respuesta

Cuando algo ya ha ocurrido —o podría estar ocurriendo— lo importante es entenderlo con rigor: qué pasó, cómo, qué impacto tiene y cómo evitar que se repita. Trabajamos con evidencias trazables y, cuando se requiere, con validez legal.

IR-01IR-02IR-03IR-04
IR-01Validez legal

Análisis forense digital

Qué pasó, cómo y con qué impacto, con evidencias que resisten.

Investigaciones exhaustivas para identificar el origen, la naturaleza y el impacto de un ataque: recuperación de datos eliminados, análisis de registros del sistema y extracción de evidencias digitales con validez legal. Determinamos si ha existido acceso no autorizado, robo de información o alteraciones en los sistemas, y entregamos recomendaciones para fortalecer la seguridad.

  • ModalidadRemoto u on-site
  • ÁmbitoServidores, puestos, móviles y nube
  • DisponibilidadBajo demanda
Ver página del servicio

Qué incluye

  • Adquisición de evidencias con cadena de custodia
  • Análisis de discos, memoria, registros y artefactos
  • Reconstrucción de la línea temporal del incidente
  • Recuperación de información eliminada

Entregables

  • Informe pericial
  • Línea temporal del incidente
  • Recomendaciones de refuerzo
Mientras nos avisa
  • No apague ni reinicie el equipo afectado
  • No lo formatee, reinstale ni ejecute limpiezas
  • Limite el acceso al mínimo imprescindible
  • Anote quién ha hecho qué y cuándo
IR-02Módulo forense de DARKFORGE

Análisis forense de correo y phishing

Cada correo sospechoso, analizado hasta el último encabezado.

Analizamos en profundidad los correos sospechosos o fraudulentos recibidos por la organización: cabeceras completas, autenticación SPF, DKIM y DMARC, dominios, direcciones IP y servidores implicados, enlaces y adjuntos. Verificamos también la postura del propio dominio frente a la suplantación y entregamos un informe útil para decidir y para documentar el incidente ante terceros.

  • ModalidadRemoto
  • PlataformaDARKFORGE
  • ComplementaIR-04 y CL-02
Ver página del servicio

Qué incluye

  • Análisis de cabeceras y verificación SPF, DKIM y DMARC
  • Investigación de dominios, IP y servidores implicados
  • Análisis de enlaces y adjuntos maliciosos
  • Auditoría antisuplantación del dominio propio

Entregables

  • Informe forense en PDF o Word
  • Indicadores de compromiso
  • Recomendaciones
IR-03Vigilancia activa en TORO

Ciberinteligencia OSINT

Lo que Internet ya sabe de su empresa, antes de que lo use un atacante.

Recolectamos y analizamos información pública sobre la organización, sus personas clave y posibles amenazas: vulnerabilidades expuestas, fugas de datos, credenciales filtradas y riesgos reputacionales. Ideal para prevenir ataques dirigidos, monitorizar amenazas emergentes y evaluar la exposición digital de la empresa o de sus directivos. Todo el proceso se apoya en TORO, que mantiene la vigilancia activa entre un informe y el siguiente.

  • ModalidadRemoto
  • PlataformaTORO
  • RecomendadoAnual o previo a un pentesting
Ver página del servicio

Qué incluye

  • Huella digital de la organización y de personas clave
  • Credenciales y datos filtrados en brechas y foros
  • Dominios similares y suplantaciones de marca
  • Riesgos reputacionales y de ingeniería social

Entregables

  • Informe de exposición
  • Acceso al panel de inteligencia en TORO
  • Recomendaciones de reducción de huella
IR-04Takedown y notificaciones

Respuesta ante incidentes y retirada de fraudes

Contención rápida, comunicación clara y cierre documentado.

Acompañamos a la organización durante un incidente de seguridad: contención, erradicación y recuperación, con criterios claros de priorización y una comunicación comprensible para la dirección. Gestionamos además la retirada de dominios, webs y perfiles fraudulentos que suplantan a la empresa, coordinándonos con registradores, proveedores de alojamiento e INCIBE-CERT, y preparamos la documentación para las notificaciones obligatorias.

  • ModalidadRemoto u on-site
  • DisponibilidadBajo demanda
  • ComplementaIR-01 e IR-02
Ver página del servicio

Qué incluye

  • Triaje, contención y erradicación
  • Takedown de dominios y sitios fraudulentos
  • Coordinación con INCIBE-CERT, proveedores y registradores
  • Apoyo en las notificaciones regulatorias (RGPD, NIS2, DORA)

Entregables

  • Informe de incidente
  • Dosier de evidencias
  • Informe de cierre
Plazos de notificación que ayudamos a cumplir
  • RGPD: notificación a la AEPD en un máximo de 72 horas y comunicación a los afectados cuando el riesgo sea alto
  • NIS2: alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes
  • DORA: notificación inicial en 4 horas desde la clasificación como grave, informe intermedio en 72 horas e informe final en un mes
Plazos orientativos: la obligación concreta depende del tipo de entidad, del incidente y de la normativa aplicable.

Nube y puesto de trabajo digital

La infraestructura ya no termina en el perímetro. Auditamos los entornos cloud y las plataformas de colaboración donde hoy vive la información de la empresa, y decimos exactamente qué cambiar y cómo.

CL-01CL-02
CL-01CIS Benchmarks

Seguridad en la nube

AWS, Azure y Google Cloud, configurados como deben estar.

Auditamos la seguridad de entornos AWS, Azure y Google Cloud: identidades y permisos, cifrado de datos, configuración de red y servicios, registro de actividad y cumplimiento normativo. El resultado es la configuración recomendada para su entorno —MFA, segmentación de redes, monitorización de actividad sospechosa— con instrucciones concretas para que su equipo o su proveedor la apliquen.

  • ModalidadRemoto
  • MarcoCIS Benchmarks, buenas prácticas del proveedor
  • RecomendadoAnual
Ver página del servicio

Qué incluye

  • Revisión de identidades, roles y permisos (IAM)
  • Auditoría de configuraciones frente a CIS Benchmarks
  • Cifrado, copias de seguridad y exposición del almacenamiento
  • Registro, alertas y detección de actividad sospechosa

Entregables

  • Informe de auditoría
  • Configuración recomendada, paso a paso
  • Retest tras los cambios
Responsabilidad compartidaEl proveedor protege la nube (centros de datos, hipervisores, servicios gestionados y disponibilidad); el cliente protege lo que pone en ella: identidades, permisos y MFA, configuración de servicios, red y almacenamiento, datos, copias de seguridad y registro de actividad. La mayoría de los incidentes en entornos cloud tiene su origen en errores de configuración y credenciales expuestas, no en fallos del proveedor.
CL-02Guía de aplicación paso a paso

Seguridad en Microsoft 365

Correo, SharePoint, OneDrive y Teams, protegidos frente al phishing y el robo de cuentas.

Las plataformas de colaboración como Microsoft 365 son objetivos frecuentes de phishing y de compromiso de cuentas empresariales. Auditamos la protección del correo, la configuración de SharePoint, OneDrive y Teams y la capacidad de detectar actividades sospechosas. Definimos las políticas, las reglas de filtrado y las configuraciones necesarias para evitar accesos no autorizados y las documentamos paso a paso para que su equipo o su proveedor las apliquen.

  • ModalidadRemoto
  • RecomendadoAnual y tras cambios de licenciamiento
Ver página del servicio

Qué incluye

  • Revisión de acceso condicional y MFA
  • Correo: SPF, DKIM, DMARC y reglas de filtrado
  • Configuración de SharePoint, OneDrive y Teams
  • Registro y alertas de actividad sospechosa

Entregables

  • Informe de auditoría
  • Políticas y configuraciones recomendadas
  • Guía de aplicación paso a paso
Plataformas propias

Dos plataformas desarrolladas por nosotros, para que nada se quede en un PDF.

DARKFORGE es el espacio privado de cada cliente para seguir sus proyectos en tiempo real, consultar evidencias y descargar los informes. TORO es la plataforma sobre la que prestamos la ciberinteligencia y la vigilancia de la superficie de ataque.

DF · Plataforma

DARKFORGE

El centro de operaciones de cada proyecto.

Cada cliente accede a un espacio privado, aislado del resto, desde el que puede seguir el trabajo en tiempo real, consultar las evidencias, descargar los informes y marcar lo que su equipo va corrigiendo. Es la base sobre la que se presta PTaaS.

  • Hallazgos en tiempo realCada vulnerabilidad aparece en el portal en cuanto se valida, con severidad, evidencia y recomendación.
  • Informes ejecutivo y técnicoGenerados desde la plataforma en PDF, con exportación a Word para su documentación.
  • Cyber Security Risk MeterUna puntuación global y un cuadro de mando que resumen la postura de seguridad de un vistazo.
  • Evidencias trazablesCapturas, tarjetas de evidencia y sesiones documentadas para reproducir cada hallazgo.
  • Seguimiento y retestEstado de cada hallazgo —abierto, en corrección o corregido— y verificación en el retest.
  • Módulo forense de phishingAnálisis de correos sospechosos con verificación SPF, DKIM y DMARC y exportación del informe.
  • Escáner e importaciónLos resultados de escáneres y de auditorías anteriores se incorporan como línea de base.
  • Acceso móvilEl estado de sus proyectos desde el móvil, en cualquier momento.
Aislamiento por cliente, alojamiento en la Unión Europea, cifrado TLS en todas las comunicaciones y acceso protegido: la plataforma se somete a los mismos criterios de auditoría que aplicamos a nuestros clientes.
DARKFORGECrítica · CVSS 9.8
#0417 · Inyección SQL en portal web
portal.tuempresa.es · validado manualmente · notificado 14 min después de confirmarse
AbiertoEn remediaciónRetestCorregido
Captura 01 · respuesta del servidor
Petición HTTP reproducible
Sesión documentada
Solicitar retestExportar PDFExportar WordVer recomendación
DATOS ILUSTRATIVOS
TO · Plataforma

TORO

Threat Observation & Risk Operations.

Observa de forma continua lo que la organización expone a Internet y lo que se dice, se filtra o se suplanta de ella, y convierte esa observación en riesgos priorizados sobre los que actuar. Sobre TORO se prestan el descubrimiento continuo de superficie de ataque (OF-06) y la ciberinteligencia OSINT (IR-03).

  • Descubrimiento continuoDominios, subdominios, direcciones IP, servicios, certificados y tecnologías, con histórico de altas y bajas.
  • Alertas de exposiciónPuertos abiertos, servicios nuevos, certificados a punto de caducar y versiones con vulnerabilidades conocidas.
  • Credenciales filtradasCuentas corporativas presentes en brechas y volcados, con aviso en cuanto aparecen nuevas.
  • Dominios similares y suplantaciónRegistros parecidos a los suyos y sitios que imitan su marca, con paso directo al takedown.
  • Huella de personas claveExposición digital de directivos y perfiles sensibles, para prevenir la ingeniería social.
  • Riesgo priorizadoCada observación se convierte en un riesgo con prioridad, responsable y estado, no en una lista interminable.
  • Informes de exposiciónInforme periódico de superficie de ataque y de inteligencia, exportable como evidencia para auditorías.
  • Alimenta los pentestingsLos activos que TORO descubre se incorporan al alcance de PTaaS y de los pentestings en cada revisión.
TORO trabaja únicamente sobre activos y fuentes públicas: no requiere instalar nada en su infraestructura ni acceder a sus sistemas, y los datos de cada organización se mantienen aislados del resto y alojados en la Unión Europea.
TOROActualizado hace 2 h
Tu Empresa S.L. · Vigilancia activa · Superficie de ataque e inteligencia
0activos expuestos+4 esta semana
0dominios
0subdominios
0direcciones IP
0servicios
Exposiciones abiertas
  • RDP expuesto a Internet185.0.0.0/32
    Crítica
  • Certificado caducadoportal.tuempresa.es
    Alta
  • Subdominio huérfanoold.tuempresa.es
    Alta
  • Versión con CVE conocidosnginx 1.18
    Media
  • Cabecera HSTS ausentewww.tuempresa.es
    Baja
Inteligencia de amenazas
  • Credenciales filtradas
    +3 nuevas
    0
  • Dominios similares
    2 activos
    0
  • Suplantaciones de marca
    en takedown
    1
  • Menciones en foros
    revisadas
    2
  • Directivos con exposición alta
    plan en curso
    1
DATOS ILUSTRATIVOS

¿Qué expone su organización a Internet ahora mismo?

Díganos su dominio y le enviamos, sin coste y sin instalar nada, un resumen de lo que TORO observa desde fuera: activos expuestos, servicios, certificados, dominios parecidos y credenciales filtradas. Solo sobre fuentes públicas y con su autorización.

Se abrirá un correo a hola@jaquers.es con el dominio ya indicado; añada su nombre y su empresa y envíelo. El informe se elabora manualmente por nuestro equipo en pocos días laborables.
Cómo trabajamos

El mismo método en todos los proyectos, para que los resultados sean comparables.

Cinco fases, una escala de severidad contextualizada y compromisos que se cumplen durante el proyecto, no solo al final.

1

Alcance y reglas de compromiso

Definimos objetivos, activos, ventanas horarias, contactos de emergencia y la autorización formal. Ninguna prueba comienza sin autorización expresa por escrito y un alcance firmado.

2

Reconocimiento

Mapeamos la superficie de ataque e inventariamos los activos, conocidos y descubiertos.

3

Análisis y explotación controlada

Validamos manualmente cada hallazgo, sin denegación de servicio ni extracción innecesaria de datos.

4

Informe y presentación

Informe ejecutivo para dirección e informe técnico para el equipo, con un plan de remediación priorizado.

5

Retest y seguimiento

Verificamos las correcciones y actualizamos el estado de cada hallazgo en DARKFORGE.

Escala de severidad

Cada hallazgo se clasifica con CVSS y se contextualiza según el activo afectado, la facilidad de explotación y el impacto real en el negocio. El plan de remediación ordena las acciones por ese riesgo contextualizado, no solo por la puntuación.

CríticaCVSS 9,0 – 10,0
AltaCVSS 7,0 – 8,9
MediaCVSS 4,0 – 6,9
BajaCVSS 0,1 – 3,9

Durante el proyecto

Hallazgos críticos, de inmediato

Una vulnerabilidad crítica se comunica en cuanto se confirma, con su evidencia y una recomendación provisional, sin esperar al informe final.

Un único interlocutor

Un responsable técnico acompaña el proyecto de principio a fin y resuelve dudas por el canal que prefiera el cliente.

Sin sorpresas en el informe

Todo lo que aparece en el informe se ha comentado antes. El documento final confirma; no revela.

Qué recibe al final de cada proyecto

Cada entregable tiene un destinatario claro, para que la dirección y el equipo técnico trabajen sobre la misma información sin necesidad de traducirla.

Informe ejecutivo

Para dirección: postura global, riesgos principales y decisiones recomendadas, en lenguaje de negocio.

Informe técnico

Para el equipo: cada hallazgo con evidencia, puntuación CVSS, pasos de reproducción y corrección.

Plan de remediación

Acciones priorizadas por riesgo y esfuerzo, con plazos sugeridos, para que su equipo o su proveedor las ejecuten.

Sesión de resultados

Presentación de los hallazgos y resolución de dudas con ambos perfiles.

Retest

Verificación de las correcciones aplicadas por su equipo y actualización del estado de cada hallazgo.

Acceso a DARKFORGE

Todo lo anterior, disponible en su espacio privado de la plataforma.

Garantías en todos los servicios

Autorización y contrato

Ninguna prueba comienza sin autorización expresa por escrito y un alcance firmado.

Confidencialidad

Acuerdo de confidencialidad, custodia de la información y borrado seguro al cierre.

Sin impacto en la operativa

Ventanas acordadas, sin denegación de servicio y con un contacto de emergencia permanente.

Evidencias que resisten

Hallazgos reproducibles y, cuando procede, evidencias con validez legal.

Marcos de referencia y cumplimiento

Las metodologías y estándares que guían las pruebas, y los marcos regulatorios vigentes —NIS2, DORA, ENS, ISO/IEC 27001 y RGPD— con los que están alineados nuestros servicios y para los que nuestros informes aportan la evidencia técnica.

OWASP WSTGOWASP Top 10OWASP ASVSPTESMITRE ATT&CKCVSSNIST SP 800-115CIS BenchmarksCWE Top 25
ENS Esquema Nacional de SeguridadISO/IEC 27001NIS2 alerta 24 h · notificación 72 hDORA entidades financierasRGPD brechas · AEPD 72 h
Programas combinados

Varios servicios, un único interlocutor, un mismo calendario.

Los servicios se combinan en programas anuales con un único interlocutor, un calendario compartido y todos los resultados en DARKFORGE. Tres combinaciones habituales:

Exposición externa

Para saber qué ve un atacante desde Internet y mantenerlo vigilado desde TORO: pentesting externo, descubrimiento continuo de superficie de ataque y ciberinteligencia OSINT.

OF-01OF-06IR-03

Factor humano y correo

Para reducir el riesgo del phishing y del robo de cuentas: simulación de phishing, seguridad en Microsoft 365 y análisis forense de correo.

OF-05CL-02IR-02

Infraestructura completa

Para evaluar el perímetro, la red interna y la nube de una vez: pentesting externo e interno, simulacro Man in the Middle y seguridad en la nube.

OF-01OF-02OF-04CL-01
Incluido en todos los programas. Un único interlocutor técnico, un informe de estado trimestral para dirección, acceso permanente a DARKFORGE y una revisión anual del alcance. Cualquier programa puede contratarse en modalidad PTaaS, con pruebas continuas y retest ilimitado.

Hablemos de su seguridad.

Solicite una evaluación inicial sin compromiso y le propondremos el servicio que mejor encaje con su organización.

Paso 1

Cuéntenos su situación

Una primera conversación de 30 minutos para entender su organización, sus sistemas y lo que le preocupa.

Paso 2

Alcance y propuesta

Definimos juntos el servicio o el programa, los activos incluidos y el calendario, y se lo enviamos por escrito.

Paso 3

Kick-off y acceso a DARKFORGE

Formalizamos la autorización, creamos su espacio en la plataforma y empezamos.

Correohola@jaquers.es
Teléfono+34 644 777 349

¿Incidente en curso?

Llámenos al +34 644 777 349 y, si puede, envíe un correo con el asunto «Incidente» para que quede constancia de la hora.

Mientras tanto: no apague ni reinicie los equipos afectados, no los formatee ni ejecute limpiezas, limite el acceso al mínimo imprescindible y anote quién ha hecho qué y cuándo.

Qué pasa con sus datos

Solo usamos los datos de su correo o su llamada para responder a su consulta; se tratan en la Unión Europea y no se ceden a terceros. Puede ejercer sus derechos escribiendo a hola@jaquers.es. Más detalle en la política de privacidad.

HablemosLlamar