Encuentra las vulnerabilidades antes que un atacante
Evaluamos, demostramos y ayudamos a corregir los riesgos reales de tu empresa. Ciberseguridad ofensiva ética, siempre bajo autorización, con entregables claros y accionables.

Servicios de ciberseguridad
Un portafolio integral para evaluar y fortalecer la seguridad de tu empresa.
Nuestro enfoque
Descubrir
Mapeamos la superficie de ataque y los activos expuestos.
Verificar
Confirmamos qué vulnerabilidades son reales y explotables.
Demostrar
Mostramos el impacto real con evidencia controlada.
Corregir
Entregamos recomendaciones claras y priorizadas.
Validar
Reevaluamos tras la remediación para confirmar el cierre.
Metodología de pentesting
Un proceso estructurado, transparente y alineado con estándares reconocidos (PTES, OWASP).
Alcance y autorización
Definimos objetivos, límites y reglas de enfrentamiento por escrito.
Reconocimiento
Recopilamos información sobre la superficie de ataque.
Enumeración y análisis
Identificamos servicios, tecnologías y posibles debilidades.
Identificación de vulnerabilidades
Detectamos y verificamos vulnerabilidades reales.
Explotación controlada
Demostramos el impacto de forma segura y autorizada.
Post-explotación
Evaluamos el alcance potencial de un compromiso.
Documentación
Elaboramos un informe técnico y ejecutivo con evidencias.
Remediación y revalidación
Acompañamos la corrección y reevaluamos.
Entregables
Informe ejecutivo orientado a la toma de decisiones.
Informe técnico detallado con evidencias y pasos de reproducción.
Clasificación de riesgo por severidad con puntuación CVSS.
Plan de remediación priorizado y accionable.
Sesión de presentación de resultados con tu equipo.
Revalidación de los hallazgos corregidos.
Clasificación de riesgo
Priorizamos cada hallazgo por severidad usando CVSS, para que sepas qué atender primero.
Requiere atención inmediata; impacto severo.
Riesgo importante que debe corregirse pronto.
Riesgo moderado a planificar.
Impacto limitado; mejora recomendada.
Observaciones y buenas prácticas.
Trabajamos siempre bajo autorización
Todo ejercicio se ejecuta únicamente con autorización expresa y por escrito del titular de los sistemas.
Firmamos acuerdo de confidencialidad (NDA) antes de iniciar cualquier evaluación.
Definimos un alcance claro y unas Reglas de Enfrentamiento (Rules of Engagement) acordadas con tu equipo.
Documentamos la Autorización para Probar (Authorization to Test) que delimita objetivos, ventanas de tiempo y métodos permitidos.
Las evidencias se manejan de forma cifrada y se entregan por canales seguros; no divulgamos información de clientes.
No realizamos pruebas sobre sistemas para los que no exista autorización. La ciberseguridad ofensiva ética requiere permiso, alcance y responsabilidad.
Marcos y metodologías de referencia
Trabajamos guiándonos por marcos y metodologías reconocidos en la industria. Los usamos como referencia para estructurar nuestro trabajo; no implican certificación ni acreditación.
OWASP
Metodologías y guías de seguridad de aplicaciones web, APIs, GenAI y aplicaciones con agentes.
NIST
Marcos de referencia como NIST CSF y NIST AI RMF para gestión de riesgo.
CIS
Controles y benchmarks de configuración segura (CIS Controls / Benchmarks).
MITRE ATT&CK
Base de conocimiento de tácticas y técnicas de adversarios.
PTES
Estándar de ejecución de pruebas de penetración (Penetration Testing Execution Standard).
Estándares como ISO/IEC 27001 e ISO/IEC 42001 forman parte de nuestros objetivos como organización. Aún no contamos con estas certificaciones y no las presentamos como obtenidas.
Preguntas frecuentes
¿Qué es un pentest y en qué se diferencia de un análisis de vulnerabilidades?
Un análisis de vulnerabilidades identifica debilidades potenciales, normalmente con apoyo de herramientas. Un pentest va más allá: verifica y explota de forma controlada esas debilidades para demostrar su impacto real en tu negocio.
¿Necesito autorización para que evalúen mis sistemas?
Sí. Solo trabajamos con autorización expresa y por escrito del titular de los sistemas, con un alcance definido y reglas de enfrentamiento acordadas. No probamos sistemas sin permiso.
¿Sus pruebas pueden afectar la operación de mi empresa?
Planificamos cada evaluación para minimizar el impacto. Acordamos ventanas de tiempo y métodos, y para pruebas más intrusivas coordinamos entornos y salvaguardas con tu equipo.
¿Firman acuerdo de confidencialidad?
Sí. Firmamos un NDA antes de iniciar cualquier evaluación y manejamos toda la información de forma cifrada y por canales seguros.
¿Qué entregables recibo al final?
Un informe ejecutivo, un informe técnico detallado con evidencias, la clasificación de riesgo por severidad con puntuación CVSS y un plan de remediación priorizado. También incluimos una sesión de presentación de resultados.
¿Cómo priorizan los hallazgos?
Clasificamos cada hallazgo por severidad (Crítico, Alto, Medio, Bajo, Informativo) usando CVSS, para que sepas qué atender primero según el riesgo real.
¿Revalidan las correcciones?
Sí. Tras la remediación reevaluamos los hallazgos corregidos para confirmar que el riesgo se cerró correctamente.
¿Cada cuánto debería evaluar mi seguridad?
Recomendamos evaluaciones periódicas y también tras cambios importantes en tus sistemas, aplicaciones o infraestructura.
¿Trabajan con empresas fuera de El Salvador?
Sí. Somos una firma basada en El Salvador y trabajamos con empresas de la región centroamericana; las evaluaciones pueden realizarse de forma remota según el alcance.
¿Qué es la seguridad de IA y por qué la necesito?
Cuando tu empresa usa aplicaciones o agentes de IA, aparecen riesgos nuevos como prompt injection, fuga de datos y exceso de permisos. Evaluamos esos riesgos usando marcos como OWASP GenAI y NIST AI RMF como referencia.
¿Qué son los agentes de IA y qué riesgos implican?
Un agente de IA no solo responde: ejecuta acciones sobre tus sistemas (consultar datos, llamar APIs, iniciar procesos). Eso lo convierte, en la práctica, en un usuario privilegiado que necesita identidad, límites y trazabilidad.
¿Qué es Centinel360IA?
Es nuestra iniciativa de gobierno y control para agentes de IA (una capa de confianza entre tus agentes y tus sistemas). Se encuentra en desarrollo: aún no es un producto disponible comercialmente y no tenemos clientes ni resultados que reportar sobre él.
¿Están certificados en ISO o similares?
Trabajamos guiándonos por marcos como OWASP, NIST, CIS, MITRE ATT&CK y PTES. Estándares como ISO/IEC 27001 e ISO/IEC 42001 forman parte de nuestros objetivos, pero aún no contamos con esas certificaciones y no las presentamos como obtenidas.
¿Cómo empiezo?
Agenda tu auditoría o solicita un diagnóstico desde el formulario. Definimos juntos el alcance y coordinamos los siguientes pasos, siempre bajo autorización.
Evalúa la seguridad de tu empresa
Agenda una auditoría o solicita un diagnóstico. Definimos el alcance contigo, siempre bajo autorización.
Agenda tu auditoría