Servicio · Auditoría técnica
Auditoría de ciberseguridad: sabrás qué tienes, qué falla y qué arreglar primero
Evaluamos en profundidad tu infraestructura, aplicaciones y configuraciones y, cuando hace falta, lo ponemos a prueba con pentesting real. Clasificamos cada vulnerabilidad por el riesgo que supone para tu negocio y te entregamos un plan de remediación priorizado y accionable.
Esto es lo que auditamos
- Infraestructura y red: perímetro, segmentación, accesos remotos, exposición a internet.
- Cloud y M365/Workspace: configuración, identidades, MFA, permisos y compartición.
- Aplicaciones y sistemas: versiones, actualizaciones pendientes, configuraciones inseguras por defecto.
- Copias de seguridad y continuidad: existencia, aislamiento y pruebas de restauración.
Pentesting: cuando hay que ponerlo a prueba
La auditoría detecta dónde eres débil; el pentesting demuestra hasta dónde llega un atacante. Cuando una vulnerabilidad lo requiere, hacemos pruebas de intrusión controladas sobre red, aplicaciones web, APIs y cloud — simulando un atacante real, no un escaneo automático — con metodología reconocida (OWASP, PTES, MITRE ATT&CK), alcance acordado por escrito y cada paso documentado con su impacto de negocio.
- Pentest externo: qué puede hacer un atacante desde internet contra tu perímetro.
- Pentest interno: hasta dónde llegaría alguien con un pie dentro de la red.
- Aplicaciones web y APIs: alineado con OWASP (Top 10, ASVS).
- Cloud: configuraciones, identidades y caminos de escalada en AWS/Azure/M365.
Lo que recibes al terminar
Un informe ejecutivo para gerencia y un informe técnico para quien tiene que arreglarlo, con cada vulnerabilidad documentada con evidencia reproducible, riesgo de negocio y remediación concreta. Sin relleno: si algo no importa, no está. Y si quieres que la foto no caduque, la auditoría puede continuar como vigilancia continua: cada vulnerabilidad se revalida cuando la cierras y tu riesgo queda siempre visible.
Auditorías en Cataluña y en remoto en toda España
Hacemos auditorías de ciberseguridad en las cuatro provincias de Cataluña — Barcelona, Girona, Tarragona y Lleida (también en Osona y Vic) — y en remoto en toda España. La mayor parte del trabajo es remoto; las revisiones presenciales se concentran en una o dos visitas.
Ámbitos
Tipos de auditoría que trabajamos
Cada evaluación se ajusta a tu contexto y a menudo combinamos varias en una sola. Estas son las que ofrecemos:
Auditoría de código (code review) con IA
Revisión de código fuente en Python, PHP, Ruby y JavaScript con un agente de IA propio especializado, validado siempre por un analista. Detectamos vulnerabilidades de programación y malas prácticas (OWASP Top 10 y Code Review Guide), secretos y credenciales filtrados en el código, y riesgos de la cadena de suministro: dependencias y paquetes de terceros (SCA). Cubrimos mucho código en poco tiempo sin renunciar al criterio humano.
Pentest de aplicaciones web y API
Test de intrusión de aplicaciones y API web en el formato que te convenga: caja negra (sin acceso), caja gris (con credenciales de usuario) o caja blanca (con código y arquitectura). Metodología OWASP (WSTG, ASVS y API Security Top 10): desde inyecciones y errores de autenticación y autorización (IDOR/BOLA) hasta lógica de negocio rota.
Auditoría de vulnerabilidades
Identificamos y priorizamos las vulnerabilidades conocidas de tu infraestructura y servicios: versiones sin actualizar, CVE críticos y configuraciones inseguras. Combinamos escaneo autenticado y no autenticado con verificación manual para eliminar falsos positivos y ordenar por riesgo real (CVSS más impacto de negocio).
Auditoría de reconocimiento externo
Mapeamos todo lo que tu empresa expone a internet, como lo haría un atacante antes de atacar: dominios y subdominios, servicios publicados, correo (SPF/DKIM/DMARC), certificados, metadatos y credenciales filtradas (OSINT). Es la foto de tu superficie de ataque real y el punto de partida de todo lo demás.
Auditoría cloud
Revisamos la configuración de tus entornos cloud (AWS, Azure, Microsoft 365, Google Workspace): identidades y permisos (IAM y mínimo privilegio), MFA, recursos expuestos, cifrado y registros. Alineado con los CIS Benchmarks y las buenas prácticas de cada proveedor — donde se concentra la mayoría de incidentes cloud.
Test de penetración interno
Simulamos un atacante que ya tiene un pie dentro de tu red (un portátil comprometido o un empleado malicioso): ¿hasta dónde puede llegar? Bajo modelo «assumed breach» probamos la segmentación, la escalada de privilegios, el movimiento lateral y los ataques a Active Directory hasta llegar a los datos críticos.
Preguntas frecuentes
¿Cuánto dura una auditoría de ciberseguridad?+
Para una pyme típica, entre dos y cuatro semanas desde el kick-off hasta la entrega del informe, en función del alcance y el tamaño de la infraestructura.
¿La auditoría incluye pentesting?+
Sí. La auditoría evalúa el estado de seguridad de forma amplia (configuraciones, procesos, exposición) y, cuando una vulnerabilidad lo requiere, lo ponemos a prueba con pentesting para demostrar qué es realmente explotable. Alcance y profundidad se acuerdan por escrito.
¿Afecta a la operativa de mi empresa?+
No: el grueso del trabajo es de análisis y revisión de configuraciones. Cualquier prueba potencialmente intrusiva (pentesting) se acuerda previamente con ventanas y alcance cerrados.
Una auditoría es una fotografía que caduca el día que te la entregamos. Por eso nuestras auditorías pueden continuar con el servicio de vigilancia continua Talaia.
Pídenos una propuesta de alcance para tu infraestructura.
Comprueba tu exposiciónSin compromiso: te enseñamos en directo qué ve un atacante de tu empresa.