1. Inicio
  2. Servicios
Catálogo de servicios · Edición 2026

Servicios de ciberseguridad.

Un servicio estrella, doce servicios en tres familias y dos plataformas propias.

Pentesting como servicio, seguridad ofensiva, inteligencia y respuesta, y protección de la nube y el puesto de trabajo digital. Cada servicio tiene un código para referenciarlo en propuestas y programas.

Catálogo de servicios · Edición 2026

Doce servicios en tres familias, con el mismo método y las mismas plataformas.

Trabajos con un alcance, un calendario y un informe final, pensados para responder a una pregunta concreta. Cada servicio tiene un código para referenciarlo en propuestas y programas, y cualquiera puede contratarse en modalidad PTaaS.

Seguridad ofensiva

Pensamos y actuamos como lo haría un atacante real, con reglas de compromiso claras y explotación controlada. El objetivo no es un listado de vulnerabilidades, sino saber qué podría pasar de verdad en su organización y qué hay que corregir primero.

OF-01OF-02OF-03OF-04OF-05OF-06
OF-01Validación manual

Pentesting externo

Lo que un atacante vería —y conseguiría— desde Internet.

Simulamos ataques reales desde el exterior de la organización: redes, aplicaciones web, APIs y servidores expuestos a Internet. Identificamos debilidades en firewalls, configuraciones erróneas y vulnerabilidades explotables, y validamos cada hallazgo a mano con evidencia reproducible y recomendaciones concretas.

  • ModalidadRemoto
  • EnfoqueCaja negra o gris
  • MarcoOWASP WSTG, PTES
  • RecomendadoAnual
Ver página del servicio

Qué incluye

  • Reconocimiento y mapeo de la superficie expuesta
  • Análisis de vulnerabilidades con validación manual
  • Explotación controlada, sin denegación de servicio
  • Revisión de aplicaciones web y APIs (OWASP Top 10)
  • Plan de remediación priorizado por riesgo

Entregables

  • Informe ejecutivo
  • Informe técnico
  • Sesión de presentación de resultados
  • Retest de hallazgos
Caja negra, gris o blancaEl enfoque determina cuánta información recibe el equipo antes de empezar. Caja negra: sin información previa, como un atacante externo que parte de cero. Caja gris: con credenciales o información parcial, para llegar más lejos y evaluar el riesgo de un usuario legítimo. Caja blanca: acceso completo a código, arquitectura y configuraciones, máxima cobertura para sistemas críticos. Recomendamos caja gris para la mayoría de los pentestings web e internos: más profundidad en menos tiempo.
OF-02Validación manual

Pentesting interno

Qué ocurre cuando el atacante ya está dentro.

Simula un ataque desde dentro de la red corporativa: un portátil comprometido, un empleado malintencionado o un dispositivo conectado sin control. Evaluamos servidores, puestos, dispositivos de red, Directorio Activo y permisos, además de la segmentación y el control de privilegios, para minimizar el riesgo de movimientos laterales. Se realiza íntegramente en remoto, con nuestra sonda o con un equipo de la organización.

  • Modalidad100 % remoto, con sonda
  • MarcoPTES, MITRE ATT&CK
  • RecomendadoAnual
Ver página del servicio

Qué incluye

  • Enumeración de la red interna y del Directorio Activo
  • Escalada de privilegios y movimiento lateral controlado
  • Revisión de segmentación y políticas de control de acceso
  • Análisis de puestos, servidores y dispositivos de red
  • Recomendaciones para reforzar la seguridad interna

Entregables

  • Informe ejecutivo
  • Informe técnico
  • Sesión de presentación de resultados
  • Retest de hallazgos
OF-03Revisión manual de flujos críticos

Auditoría de código

Vulnerabilidades detectadas antes de llegar a producción.

Revisión de seguridad del código fuente de aplicaciones y servicios, combinando análisis automatizado con revisión manual de las partes críticas: autenticación, gestión de sesiones, tratamiento de datos de entrada, criptografía y control de acceso. Detectamos secretos embebidos, dependencias vulnerables y patrones inseguros, con ejemplos de corrección para el equipo de desarrollo.

  • ModalidadRemoto
  • ÁmbitoWeb, backend y móvil
  • MarcoOWASP ASVS, CWE Top 25
  • RecomendadoAntes de cada versión mayor
Ver página del servicio

Qué incluye

  • Análisis estático del código y de sus dependencias
  • Detección de secretos, claves y credenciales embebidas
  • Revisión manual de los flujos críticos
  • Recomendación de corrección por hallazgo, con ejemplos

Entregables

  • Informe técnico con hallazgos por fichero y línea
  • Sesión con el equipo de desarrollo
  • Retest sobre la versión corregida
OF-04Simulación controlada

Simulacro Man in the Middle

¿Puede alguien escuchar —o alterar— las comunicaciones de su empresa?

Los ataques Man in the Middle siguen siendo una de las amenazas más comunes en las redes empresariales. Realizamos simulaciones controladas para evaluar la vulnerabilidad de las comunicaciones: seguridad de las conexiones WiFi, protocolos de autenticación y cifrado de datos. El informe incluye soluciones concretas, como VPN, certificados digitales y refuerzo de políticas.

  • ModalidadOn-site o remoto con sonda
  • MarcoPTES, buenas prácticas del fabricante
  • RecomendadoAnual o tras cambios en la red
Ver página del servicio

Qué incluye

  • Auditoría de redes WiFi corporativas y de invitados
  • Pruebas de interceptación de tráfico y suplantación de servicios
  • Revisión de protocolos de autenticación y cifrado
  • Medidas de mitigación: VPN, certificados y políticas

Entregables

  • Informe técnico
  • Guía de mitigación
  • Sesión de presentación de resultados
OF-05Formación incluida

Simulación de phishing

El factor humano, medido y entrenado.

Diseñamos campañas de phishing simuladas que replican las técnicas reales de los ciberdelincuentes y medimos la tasa de apertura, de clic y de entrega de credenciales por departamento. Después, formación y capacitación para mejorar la cultura de seguridad y evitar incidentes reales.

  • ModalidadRemoto
  • OpcionalVishing y smishing
  • RecomendadoTrimestral o semestral
Ver página del servicio

Qué incluye

  • Diseño de escenarios adaptados a la empresa
  • Campañas por correo electrónico y mensajería
  • Métricas por departamento: apertura, clic y credenciales
  • Formación de concienciación posterior

Entregables

  • Informe de resultados con métricas
  • Sesión de concienciación
  • Material formativo
OF-06Servicio continuo en TORO

Descubrimiento continuo de superficie de ataque

Su exposición cambia cada semana. Nosotros la vigilamos.

Un pentesting es una fotografía; la superficie de ataque es una película. Este servicio recurrente identifica periódicamente todos los recursos expuestos —dominios, subdominios, direcciones IP, servicios, certificados y aplicaciones—, tanto los que la organización conoce como los descubiertos en el reconocimiento. Cada nuevo activo o cambio relevante se analiza y se notifica, y el estado completo puede consultarse en cualquier momento en TORO.

  • ModalidadServicio continuo
  • PlataformaTORO
  • FrecuenciaSemanal o mensual
  • ComplementaOF-01
Ver página del servicio

Qué incluye

  • Inventario de activos expuestos y shadow IT
  • Detección de nuevos dominios, servicios y puertos
  • Vigilancia de certificados, tecnologías y versiones vulnerables
  • Alertas ante cambios y exposiciones críticas

Entregables

  • Panel de superficie de ataque en TORO
  • Alertas ante cambios
  • Informe periódico de exposición
Un ciclo que no se detieneCada iteración descubre los activos expuestos, analiza los cambios frente a la anterior, notifica lo relevante —un subdominio nuevo, un puerto abierto, un certificado caducado— y verifica que lo notificado se ha atendido. El inventario, con su histórico, sirve de punto de partida para el siguiente pentesting externo.

Inteligencia y respuesta

Cuando algo ya ha ocurrido —o podría estar ocurriendo— lo importante es entenderlo con rigor: qué pasó, cómo, qué impacto tiene y cómo evitar que se repita. Trabajamos con evidencias trazables y, cuando se requiere, con validez legal.

IR-01IR-02IR-03IR-04
IR-01Validez legal

Análisis forense digital

Qué pasó, cómo y con qué impacto, con evidencias que resisten.

Investigaciones exhaustivas para identificar el origen, la naturaleza y el impacto de un ataque: recuperación de datos eliminados, análisis de registros del sistema y extracción de evidencias digitales con validez legal. Determinamos si ha existido acceso no autorizado, robo de información o alteraciones en los sistemas, y entregamos recomendaciones para fortalecer la seguridad.

  • ModalidadRemoto u on-site
  • ÁmbitoServidores, puestos, móviles y nube
  • DisponibilidadBajo demanda
Ver página del servicio

Qué incluye

  • Adquisición de evidencias con cadena de custodia
  • Análisis de discos, memoria, registros y artefactos
  • Reconstrucción de la línea temporal del incidente
  • Recuperación de información eliminada

Entregables

  • Informe pericial
  • Línea temporal del incidente
  • Recomendaciones de refuerzo
Mientras nos avisa
  • No apague ni reinicie el equipo afectado
  • No lo formatee, reinstale ni ejecute limpiezas
  • Limite el acceso al mínimo imprescindible
  • Anote quién ha hecho qué y cuándo
IR-02Módulo forense de DARKFORGE

Análisis forense de correo y phishing

Cada correo sospechoso, analizado hasta el último encabezado.

Analizamos en profundidad los correos sospechosos o fraudulentos recibidos por la organización: cabeceras completas, autenticación SPF, DKIM y DMARC, dominios, direcciones IP y servidores implicados, enlaces y adjuntos. Verificamos también la postura del propio dominio frente a la suplantación y entregamos un informe útil para decidir y para documentar el incidente ante terceros.

  • ModalidadRemoto
  • PlataformaDARKFORGE
  • ComplementaIR-04 y CL-02
Ver página del servicio

Qué incluye

  • Análisis de cabeceras y verificación SPF, DKIM y DMARC
  • Investigación de dominios, IP y servidores implicados
  • Análisis de enlaces y adjuntos maliciosos
  • Auditoría antisuplantación del dominio propio

Entregables

  • Informe forense en PDF o Word
  • Indicadores de compromiso
  • Recomendaciones
IR-03Vigilancia activa en TORO

Ciberinteligencia OSINT

Lo que Internet ya sabe de su empresa, antes de que lo use un atacante.

Recolectamos y analizamos información pública sobre la organización, sus personas clave y posibles amenazas: vulnerabilidades expuestas, fugas de datos, credenciales filtradas y riesgos reputacionales. Ideal para prevenir ataques dirigidos, monitorizar amenazas emergentes y evaluar la exposición digital de la empresa o de sus directivos. Todo el proceso se apoya en TORO, que mantiene la vigilancia activa entre un informe y el siguiente.

  • ModalidadRemoto
  • PlataformaTORO
  • RecomendadoAnual o previo a un pentesting
Ver página del servicio

Qué incluye

  • Huella digital de la organización y de personas clave
  • Credenciales y datos filtrados en brechas y foros
  • Dominios similares y suplantaciones de marca
  • Riesgos reputacionales y de ingeniería social

Entregables

  • Informe de exposición
  • Acceso al panel de inteligencia en TORO
  • Recomendaciones de reducción de huella
IR-04Takedown y notificaciones

Respuesta ante incidentes y retirada de fraudes

Contención rápida, comunicación clara y cierre documentado.

Acompañamos a la organización durante un incidente de seguridad: contención, erradicación y recuperación, con criterios claros de priorización y una comunicación comprensible para la dirección. Gestionamos además la retirada de dominios, webs y perfiles fraudulentos que suplantan a la empresa, coordinándonos con registradores, proveedores de alojamiento e INCIBE-CERT, y preparamos la documentación para las notificaciones obligatorias.

  • ModalidadRemoto u on-site
  • DisponibilidadBajo demanda
  • ComplementaIR-01 e IR-02
Ver página del servicio

Qué incluye

  • Triaje, contención y erradicación
  • Takedown de dominios y sitios fraudulentos
  • Coordinación con INCIBE-CERT, proveedores y registradores
  • Apoyo en las notificaciones regulatorias (RGPD, NIS2, DORA)

Entregables

  • Informe de incidente
  • Dosier de evidencias
  • Informe de cierre
Plazos de notificación que ayudamos a cumplir
  • RGPD: notificación a la AEPD en un máximo de 72 horas y comunicación a los afectados cuando el riesgo sea alto
  • NIS2: alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes
  • DORA: notificación inicial en 4 horas desde la clasificación como grave, informe intermedio en 72 horas e informe final en un mes
Plazos orientativos: la obligación concreta depende del tipo de entidad, del incidente y de la normativa aplicable.

Nube y puesto de trabajo digital

La infraestructura ya no termina en el perímetro. Auditamos los entornos cloud y las plataformas de colaboración donde hoy vive la información de la empresa, y decimos exactamente qué cambiar y cómo.

CL-01CL-02
CL-01CIS Benchmarks

Seguridad en la nube

AWS, Azure y Google Cloud, configurados como deben estar.

Auditamos la seguridad de entornos AWS, Azure y Google Cloud: identidades y permisos, cifrado de datos, configuración de red y servicios, registro de actividad y cumplimiento normativo. El resultado es la configuración recomendada para su entorno —MFA, segmentación de redes, monitorización de actividad sospechosa— con instrucciones concretas para que su equipo o su proveedor la apliquen.

  • ModalidadRemoto
  • MarcoCIS Benchmarks, buenas prácticas del proveedor
  • RecomendadoAnual
Ver página del servicio

Qué incluye

  • Revisión de identidades, roles y permisos (IAM)
  • Auditoría de configuraciones frente a CIS Benchmarks
  • Cifrado, copias de seguridad y exposición del almacenamiento
  • Registro, alertas y detección de actividad sospechosa

Entregables

  • Informe de auditoría
  • Configuración recomendada, paso a paso
  • Retest tras los cambios
Responsabilidad compartidaEl proveedor protege la nube (centros de datos, hipervisores, servicios gestionados y disponibilidad); el cliente protege lo que pone en ella: identidades, permisos y MFA, configuración de servicios, red y almacenamiento, datos, copias de seguridad y registro de actividad. La mayoría de los incidentes en entornos cloud tiene su origen en errores de configuración y credenciales expuestas, no en fallos del proveedor.
CL-02Guía de aplicación paso a paso

Seguridad en Microsoft 365

Correo, SharePoint, OneDrive y Teams, protegidos frente al phishing y el robo de cuentas.

Las plataformas de colaboración como Microsoft 365 son objetivos frecuentes de phishing y de compromiso de cuentas empresariales. Auditamos la protección del correo, la configuración de SharePoint, OneDrive y Teams y la capacidad de detectar actividades sospechosas. Definimos las políticas, las reglas de filtrado y las configuraciones necesarias para evitar accesos no autorizados y las documentamos paso a paso para que su equipo o su proveedor las apliquen.

  • ModalidadRemoto
  • RecomendadoAnual y tras cambios de licenciamiento
Ver página del servicio

Qué incluye

  • Revisión de acceso condicional y MFA
  • Correo: SPF, DKIM, DMARC y reglas de filtrado
  • Configuración de SharePoint, OneDrive y Teams
  • Registro y alertas de actividad sospechosa

Entregables

  • Informe de auditoría
  • Políticas y configuraciones recomendadas
  • Guía de aplicación paso a paso
HablemosLlamar