Servei · Auditoria tècnica
Auditoria de ciberseguretat: sabràs què tens, què falla i què arreglar primer
Avaluem en profunditat la teva infraestructura, aplicacions i configuracions i, quan cal, ho posem a prova amb pentesting real. Classifiquem cada vulnerabilitat pel risc que suposa per al teu negoci i et lliurem un pla de remediació prioritzat i accionable.
Això és el que auditem
- Infraestructura i xarxa: perímetre, segmentació, accessos remots, exposició a internet.
- Cloud i M365/Workspace: configuració, identitats, MFA, permisos i compartició.
- Aplicacions i sistemes: versions, actualitzacions pendents, configuracions insegures per defecte.
- Còpies de seguretat i continuïtat: existència, aïllament i proves de restauració.
Pentesting: quan cal posar-ho a prova
L’auditoria detecta on ets feble; el pentesting demostra fins on hi arriba un atacant. Quan una vulnerabilitat ho requereix, fem proves d’intrusió controlades sobre xarxa, aplicacions web, APIs i cloud — simulant un atacant real, no un escaneig automàtic — amb metodologia reconeguda (OWASP, PTES, MITRE ATT&CK), abast acordat per escrit i cada pas documentat amb el seu impacte de negoci.
- Pentest extern: què pot fer un atacant des d’internet contra el teu perímetre.
- Pentest intern: fins on arribaria algú amb un peu dins de la xarxa.
- Aplicacions web i APIs: alineat amb OWASP (Top 10, ASVS).
- Cloud: configuracions, identitats i camins d’escalada a AWS/Azure/M365.
El que reps en acabar
Un informe executiu per a gerència i un informe tècnic per a qui ho ha d’arreglar, amb cada vulnerabilitat documentada amb evidència reproduïble, risc de negoci i remediació concreta. Sense farciment: si una cosa no importa, no hi és. I si vols que la foto no caduqui, l’auditoria pot continuar com a vigilància contínua: cada vulnerabilitat es revalida quan la tanques i el teu risc queda sempre visible.
Auditories a Catalunya i en remot a tota Espanya
Fem auditories de ciberseguretat a les quatre províncies de Catalunya — Barcelona, Girona, Tarragona i Lleida (també a Osona i Vic) — i en remot a tota Espanya. La major part del treball és remot; les revisions presencials es concentren en una o dues visites.
Àmbits
Tipus d’auditoria que treballem
Cada avaluació s’ajusta al teu context i sovint en combinem diverses en una sola. Aquestes són les que oferim:
Auditoria de codi (code review) amb IA
Revisió de codi font en Python, PHP, Ruby i JavaScript amb un agent d’IA propi especialitzat, validat sempre per un analista. Detectem vulnerabilitats de programació i males pràctiques (OWASP Top 10 i Code Review Guide), secrets i credencials filtrats al codi, i riscos de la cadena de subministrament: dependències i paquets de tercers (SCA). Cobrim molt codi en poc temps sense renunciar al criteri humà.
Pentest d’aplicacions web i API
Test d’intrusió d’aplicacions i API web en el format que et convingui: caixa negra (sense accés), caixa grisa (amb credencials d’usuari) o caixa blanca (amb codi i arquitectura). Metodologia OWASP (WSTG, ASVS i API Security Top 10): des d’injeccions i errors d’autenticació i autorització (IDOR/BOLA) fins a lògica de negoci trencada.
Auditoria de vulnerabilitats
Identifiquem i prioritzem les vulnerabilitats conegudes de la teva infraestructura i serveis: versions sense actualitzar, CVE crítics i configuracions insegures. Combinem escaneig autenticat i no autenticat amb verificació manual per eliminar falsos positius i ordenar per risc real (CVSS més impacte de negoci).
Auditoria de reconeixement extern
Mapem tot el que la teva empresa exposa a internet, com ho faria un atacant abans d’atacar: dominis i subdominis, serveis publicats, correu (SPF/DKIM/DMARC), certificats, metadades i credencials filtrades (OSINT). És la foto de la teva superfície d’atac real i el punt de partida de tota la resta.
Auditoria cloud
Revisem la configuració dels teus entorns cloud (AWS, Azure, Microsoft 365, Google Workspace): identitats i permisos (IAM i mínim privilegi), MFA, recursos exposats, xifratge i registres. Alineat amb els CIS Benchmarks i les bones pràctiques de cada proveïdor — on es concentra la majoria d’incidents cloud.
Test de penetració intern
Simulem un atacant que ja té un peu dins de la teva xarxa (un portàtil compromès o un empleat maliciós): fins on pot arribar? Sota model «assumed breach» provem la segmentació, l’escalada de privilegis, el moviment lateral i els atacs a Active Directory fins a arribar a les dades crítiques.
Preguntes freqüents
Quant dura una auditoria de ciberseguretat?+
Per a una pime típica, entre dues i quatre setmanes des del kick-off fins al lliurament de l’informe, en funció de l’abast i la mida de la infraestructura.
L’auditoria inclou pentesting?+
Sí. L’auditoria avalua l’estat de seguretat de manera àmplia (configuracions, processos, exposició) i, quan una vulnerabilitat ho requereix, ho posem a prova amb pentesting per demostrar què és realment explotable. Abast i profunditat s’acorden per escrit.
Afecta l’operativa de la meva empresa?+
No: el gruix del treball és d’anàlisi i revisió de configuracions. Qualsevol prova potencialment intrusiva (pentesting) s’acorda prèviament amb finestres i abast tancats.
Una auditoria és una fotografia que caduca el dia que te la lliurem. Per això les nostres auditories poden continuar amb el servei de vigilància contínua Talaia.
Demana’ns una proposta d’abast per a la teva infraestructura.
Comprova la teva exposicióSense compromís: t’ensenyem en directe què veu un atacant de la teva empresa.