Saltar al contenido
Todo nominal
// Servicios

Qué probamos y qué recibes a cambio

Seis disciplinas, desde operaciones de red team de alcance completo hasta pruebas adversariales de sistemas de IA. Cada una se acuerda por escrito antes de empezar y termina en evidencia que tu equipo puede reproducir.

Red team

Operaciones de red team

Operación de red team de alcance completo y guiada por objetivos, modelada sobre un actor de amenaza concreto. Alcance por escrito, evidencia de principio a fin y reproducible por tu equipo.

  • Actor de amenaza modelado según tu sector y tu exposición
  • Kill chain completa: del recon al objetivo
  • Ejecución solo en memoria cuando el tradecraft lo permite
Detalle del servicio
Pentest

Penetration testing

Penetration testing de cloud, infraestructura y aplicaciones. Cada hallazgo se entrega con una prueba de concepto funcional, su radio de impacto y la vía de corrección.

  • Cloud (AWS · Azure · GCP), infraestructura y aplicación dentro del alcance
  • Hallazgos puntuados con CVSS y PoC funcional
  • Vulnerabilidades encadenadas documentadas hasta su radio de impacto máximo
Detalle del servicio
Tradecraft

Desarrollo de malware

Implants y loaders a medida, construidos y probados contra tu stack de EDR, entregados como binario documentado y destruidos al cerrar la operación.

  • Construido y probado contra tu stack de EDR objetivo
  • Mapeado a los TTPs de un actor de amenaza concreto
  • Entregado como binario documentado; el código fuente se queda con nosotros
Detalle del servicio
Purple team

Ingeniería de detección

Ingeniería de detección con enfoque purple team: cada técnica se reproduce con telemetría completa y se entrega como regla Sigma, KQL o YARA probada, con su runbook.

  • Codo con codo con tu blue team y tus ingenieros de SIEM
  • Reproducción orientada a detección: cada evento es observable antes de escribir la regla
  • Salida en Sigma, KQL o YARA, en el formato nativo de tu stack
Detalle del servicio
Cloud

Seguridad cloud

Pruebas de rutas de ataque en AWS, Azure y GCP. Recorremos el grafo de privilegios de IAM de principio a fin, y cada hallazgo lleva un diff de política que puedes aplicar.

  • Enumeración completa del grafo de privilegios de IAM y modelado de rutas de ataque
  • Cadenas de movimiento lateral entre cuentas y entre servicios
  • Exposición externa: APIs públicas, buckets de almacenamiento y snapshots compartidos
Detalle del servicio
AI / ML

Seguridad de IA

Pruebas adversariales para sistemas LLM, agentes y RAG: prompt injection, abuso de herramientas, exposición de datos y una suite de evaluación de regresión que demuestra la corrección.

  • Prompt injection directa e indirecta a través de contenido recuperado y de usuario
  • Abuso de agentes y de herramientas: confused deputy, tokens con alcance excesivo y acciones sin límite
  • Exposición de datos en RAG: recuperación entre tenants, fuga por embeddings y envenenamiento del índice
Detalle del servicio

// siguiente paso

Empieza por el objetivo, no por la disciplina.

Primero la llamada de alcance: mapeamos el objetivo y después proponemos el trabajo que lo pone a prueba.

Agendar una llamada de alcance