1. Inicio
  2. PTaaS · Pentesting como servicio
Servicio estrella · PT-01

PTaaS: pentesting como servicio.

Un pentesting no debería ser la foto de un solo día al año.

PTaaS convierte las pruebas de intrusión en un servicio continuo: su infraestructura y sus aplicaciones se prueban de forma recurrente, cada hallazgo llega al portal en cuanto se valida y cada corrección se verifica sin esperar al siguiente proyecto. Pensado para organizaciones que despliegan cambios con frecuencia, que necesitan evidencia continua para auditorías (ISO 27001, ENS, NIS2, DORA) o que no cuentan con un equipo de seguridad ofensiva propio.

Para quién es PTaaS

  • Desarrollo continuoEmpresas con software propio y despliegues frecuentes que no pueden esperar al pentesting anual.
  • Entornos reguladosOrganizaciones bajo ISO 27001, ENS, NIS2 o DORA que necesitan evidencia continua y trazable.
  • Sin equipo ofensivo propioOrganizaciones que quieren un equipo estable que conozca su infraestructura, a coste fijo.
  • Proveedores y cadena de suministroEmpresas que deben demostrar su seguridad a clientes y auditores de terceros.

Pruebas continuas

Ciclos programados y pruebas bajo demanda ante cada versión, migración o cambio relevante.

Hallazgos en tiempo real

Cada vulnerabilidad aparece en DARKFORGE en cuanto se confirma, con evidencia y recomendación.

Retest ilimitado

Verificamos cada corrección cuando su equipo la tiene lista, tantas veces como haga falta.

Coste predecible

Cuota mensual fija y alcance revisable cada trimestre, sin presupuestos proyecto a proyecto.

Pentesting puntual frente a PTaaS

Lo que cambia cuando las pruebas no se detienen.

Pentesting puntual
PTaaS
Frecuencia
Una vez al año, o después de un incidente
Continua: ciclos programados y pruebas bajo demanda
Resultados
Un informe al cerrar el proyecto
En el portal, en cuanto cada hallazgo se valida
Retest
Uno, al final del proyecto
Ilimitado, cuando su equipo tiene lista la corrección
Cambios y nuevas versiones
Sin probar hasta el siguiente pentesting
Se prueban como parte del servicio
Conocimiento del entorno
Se parte de cero en cada proyecto
Equipo estable que conoce su infraestructura
Evidencia para auditorías
Puntual; envejece en pocos meses
Continua, con histórico y trazabilidad
Presupuesto
Por proyecto, cada vez
Cuota mensual fija, alcance revisable

Cómo funciona

Un arranque rápido, una línea de base clara y, a partir de ahí, un ciclo que no se detiene.

1
Semanas 1–2

Onboarding

Definimos alcance, activos, ventanas horarias y reglas de compromiso. Damos de alta su espacio en DARKFORGE y, si hay alcance interno, conectamos la sonda.

2
Semanas 3–6

Pentest base

Pentesting completo de todo el alcance para fijar la línea de base: inventario de activos, hallazgos iniciales y primer valor del Cyber Security Risk Meter.

3
Desde el mes 2

Ciclos continuos

Pruebas programadas según el plan, descubrimiento continuo de la superficie de ataque en TORO y pruebas bajo demanda ante cada cambio relevante.

4
En cualquier momento

Retest y seguimiento

Cada corrección se verifica cuando su equipo la tiene lista, sin límite de veces. El estado de cada hallazgo se actualiza en el portal.

5
Cada tres meses

Revisión trimestral

Informe ejecutivo, reunión con dirección y ajuste del alcance: entran los activos nuevos y salen los que ya no existen.

6
Mes 12

Cierre anual

Informe anual con la evolución completa, comparación con la línea de base y plan para el siguiente ejercicio.

Qué puede entrar en el alcance, definido en el onboarding y revisado cada trimestre:

Aplicaciones web y APIs Infraestructura expuesta a Internet Red interna y Directorio Activo Entornos cloud: AWS, Azure y Google Cloud Microsoft 365 Aplicaciones móviles Redes WiFi Código fuente

Tres planes, una misma base

Todos incluyen el pentest inicial, el portal DARKFORGE, el retest ilimitado y la notificación de críticos en menos de 24 horas. La diferencia está en la cadencia y en los servicios que se incorporan.

Esencial
Cobertura externa continua.
  • Ciclos de pentesting externoSemestral
  • Superficie de ataque en TOROMensual
  • Pruebas bajo demanda2 al año
  • Pentesting interno con sonda—
  • Simulación de phishing—
  • Auditoría de nube y Microsoft 365—
  • Auditoría de código—
  • Informe ejecutivoSemestral
  • Reunión de seguimientoTrimestral
Pedir propuesta
Recomendado
Avanzado
Perímetro, red interna y factor humano.
  • Ciclos de pentesting externoTrimestral
  • Superficie de ataque en TOROSemanal
  • Pruebas bajo demanda6 al año
  • Pentesting interno con sondaAnual
  • Simulación de phishingSemestral
  • Auditoría de nube y Microsoft 365Anual
  • Auditoría de código—
  • Informe ejecutivoTrimestral
  • Reunión de seguimientoMensual
Pedir propuesta
Integral
Toda la organización, cada mes.
  • Ciclos de pentesting externoMensual
  • Superficie de ataque en TOROSemanal
  • Pruebas bajo demandaSin límite*
  • Pentesting interno con sondaSemestral
  • Simulación de phishingTrimestral
  • Auditoría de nube y Microsoft 365Semestral
  • Auditoría de códigoPor versión mayor
  • Informe ejecutivoMensual
  • Reunión de seguimientoQuincenal
Pedir propuesta

* Dentro del alcance contratado y con planificación previa. Todos los planes se contratan por suscripción anual con facturación mensual o trimestral; el alcance se revisa cada trimestre y los cambios se reflejan en la cuota del periodo siguiente.

Compromisos de servicio

Lo que puede exigirnos por contrato, en todos los planes.

< 24 h

Hallazgos críticos

Notificación desde su confirmación: portal, correo y llamada al contacto designado.

< 72 h

Hallazgos altos

Notificación con evidencia y recomendación provisional.

5 días laborables

Retest

Inicio en un máximo de cinco días laborables desde la solicitud en el portal.

10 días laborables

Pruebas bajo demanda

Planificación en un máximo de diez días laborables desde la solicitud.

< 1 día laborable

Consultas

Respuesta del interlocutor técnico asignado a su cuenta.

Día 10

Informes

Informe ejecutivo en los diez primeros días del periodo siguiente; informe anual en el mes 12.

Sin coste

Pausa de las pruebas

Puede detener cualquier prueba en curso con un simple aviso, sin penalización.

PDF y Word

Evidencias exportables

Cada hallazgo y cada informe se exportan como evidencia de control o para su gestor de tickets.

Lo que verá cada mes

El informe periódico y los paneles de DARKFORGE y TORO responden a la misma pregunta desde dos ángulos: ¿estamos mejor que el mes pasado y dónde no?

Hallazgos abiertospor severidad y antigüedad Tiempo medio de remediacióncuánto tarda su equipo en corregir Coberturaactivos en alcance frente a descubiertos Risk Meterevolución mensual frente a la línea de base Regresioneshallazgos que reaparecen tras un retest Superficie de ataquealtas y bajas de activos detectadas por TORO

Preguntas frecuentes

Sí. El pentest base equivale a un pentesting completo y los ciclos posteriores mantienen viva esa cobertura. El informe anual documenta todo el ejercicio.

Se solicita una prueba bajo demanda desde el portal o por el canal directo. Se planifica dentro del plazo comprometido y los resultados se incorporan al histórico.

Sí. Cada hallazgo conserva evidencia, fechas, responsable y estado, y tanto los informes como cada hallazgo se exportan en PDF y Word como evidencia de control o para su gestor de tickets.

Sí, en cada revisión trimestral. Los cambios se reflejan en la cuota del periodo siguiente.

Igual que en cualquier pentesting: ventanas acordadas, sin denegación de servicio, contacto de emergencia y posibilidad de pausar las pruebas en cualquier momento.

Lo incorporamos como línea de base: importamos sus hallazgos a DARKFORGE y el servicio arranca directamente con los ciclos continuos y el retest.

Un equipo estable asignado a su cuenta, con un interlocutor técnico fijo. Los mismos analistas ciclo tras ciclo, para no perder el conocimiento del entorno.

Se crean específicamente para el servicio, se custodian cifradas y se revocan al terminar cada ciclo. Nunca se reutilizan credenciales reales de usuarios.

Empezar con PTaaS

Paso 1

Sesión de alcance

Una reunión de 60 minutos para inventariar activos, entender su ritmo de cambios y elegir el plan.

Paso 2

Propuesta con plan y cuota

Alcance detallado, calendario del primer año y cuota mensual cerrada, sin sorpresas.

Paso 3

Onboarding en dos semanas

Alta en DARKFORGE, reglas de compromiso firmadas y arranque del pentest base.

HablemosLlamar