Ingenio 360
Ciberseguridad empresarial

Encuentra las vulnerabilidades antes que un atacante

Evaluamos, demostramos y ayudamos a corregir los riesgos reales de tu empresa. Ciberseguridad ofensiva ética, siempre bajo autorización, con entregables claros y accionables.

Ciberseguridad empresarial

Nuestro enfoque

1

Descubrir

Mapeamos la superficie de ataque y los activos expuestos.

2

Verificar

Confirmamos qué vulnerabilidades son reales y explotables.

3

Demostrar

Mostramos el impacto real con evidencia controlada.

4

Corregir

Entregamos recomendaciones claras y priorizadas.

5

Validar

Reevaluamos tras la remediación para confirmar el cierre.

Metodología de pentesting

Un proceso estructurado, transparente y alineado con estándares reconocidos (PTES, OWASP).

1

Alcance y autorización

Definimos objetivos, límites y reglas de enfrentamiento por escrito.

2

Reconocimiento

Recopilamos información sobre la superficie de ataque.

3

Enumeración y análisis

Identificamos servicios, tecnologías y posibles debilidades.

4

Identificación de vulnerabilidades

Detectamos y verificamos vulnerabilidades reales.

5

Explotación controlada

Demostramos el impacto de forma segura y autorizada.

6

Post-explotación

Evaluamos el alcance potencial de un compromiso.

7

Documentación

Elaboramos un informe técnico y ejecutivo con evidencias.

8

Remediación y revalidación

Acompañamos la corrección y reevaluamos.

Entregables

Informe ejecutivo orientado a la toma de decisiones.

Informe técnico detallado con evidencias y pasos de reproducción.

Clasificación de riesgo por severidad con puntuación CVSS.

Plan de remediación priorizado y accionable.

Sesión de presentación de resultados con tu equipo.

Revalidación de los hallazgos corregidos.

Clasificación de riesgo

Priorizamos cada hallazgo por severidad usando CVSS, para que sepas qué atender primero.

CríticoCVSS 9.0 – 10.0

Requiere atención inmediata; impacto severo.

AltoCVSS 7.0 – 8.9

Riesgo importante que debe corregirse pronto.

MedioCVSS 4.0 – 6.9

Riesgo moderado a planificar.

BajoCVSS 0.1 – 3.9

Impacto limitado; mejora recomendada.

InformativoCVSS 0.0

Observaciones y buenas prácticas.

Trabajamos siempre bajo autorización

Todo ejercicio se ejecuta únicamente con autorización expresa y por escrito del titular de los sistemas.

Firmamos acuerdo de confidencialidad (NDA) antes de iniciar cualquier evaluación.

Definimos un alcance claro y unas Reglas de Enfrentamiento (Rules of Engagement) acordadas con tu equipo.

Documentamos la Autorización para Probar (Authorization to Test) que delimita objetivos, ventanas de tiempo y métodos permitidos.

Las evidencias se manejan de forma cifrada y se entregan por canales seguros; no divulgamos información de clientes.

No realizamos pruebas sobre sistemas para los que no exista autorización. La ciberseguridad ofensiva ética requiere permiso, alcance y responsabilidad.

Marcos y metodologías de referencia

Trabajamos guiándonos por marcos y metodologías reconocidos en la industria. Los usamos como referencia para estructurar nuestro trabajo; no implican certificación ni acreditación.

OWASP

Metodologías y guías de seguridad de aplicaciones web, APIs, GenAI y aplicaciones con agentes.

NIST

Marcos de referencia como NIST CSF y NIST AI RMF para gestión de riesgo.

CIS

Controles y benchmarks de configuración segura (CIS Controls / Benchmarks).

MITRE ATT&CK

Base de conocimiento de tácticas y técnicas de adversarios.

PTES

Estándar de ejecución de pruebas de penetración (Penetration Testing Execution Standard).

Estándares como ISO/IEC 27001 e ISO/IEC 42001 forman parte de nuestros objetivos como organización. Aún no contamos con estas certificaciones y no las presentamos como obtenidas.

Preguntas frecuentes

¿Qué es un pentest y en qué se diferencia de un análisis de vulnerabilidades?

Un análisis de vulnerabilidades identifica debilidades potenciales, normalmente con apoyo de herramientas. Un pentest va más allá: verifica y explota de forma controlada esas debilidades para demostrar su impacto real en tu negocio.

¿Necesito autorización para que evalúen mis sistemas?

Sí. Solo trabajamos con autorización expresa y por escrito del titular de los sistemas, con un alcance definido y reglas de enfrentamiento acordadas. No probamos sistemas sin permiso.

¿Sus pruebas pueden afectar la operación de mi empresa?

Planificamos cada evaluación para minimizar el impacto. Acordamos ventanas de tiempo y métodos, y para pruebas más intrusivas coordinamos entornos y salvaguardas con tu equipo.

¿Firman acuerdo de confidencialidad?

Sí. Firmamos un NDA antes de iniciar cualquier evaluación y manejamos toda la información de forma cifrada y por canales seguros.

¿Qué entregables recibo al final?

Un informe ejecutivo, un informe técnico detallado con evidencias, la clasificación de riesgo por severidad con puntuación CVSS y un plan de remediación priorizado. También incluimos una sesión de presentación de resultados.

¿Cómo priorizan los hallazgos?

Clasificamos cada hallazgo por severidad (Crítico, Alto, Medio, Bajo, Informativo) usando CVSS, para que sepas qué atender primero según el riesgo real.

¿Revalidan las correcciones?

Sí. Tras la remediación reevaluamos los hallazgos corregidos para confirmar que el riesgo se cerró correctamente.

¿Cada cuánto debería evaluar mi seguridad?

Recomendamos evaluaciones periódicas y también tras cambios importantes en tus sistemas, aplicaciones o infraestructura.

¿Trabajan con empresas fuera de El Salvador?

Sí. Somos una firma basada en El Salvador y trabajamos con empresas de la región centroamericana; las evaluaciones pueden realizarse de forma remota según el alcance.

¿Qué es la seguridad de IA y por qué la necesito?

Cuando tu empresa usa aplicaciones o agentes de IA, aparecen riesgos nuevos como prompt injection, fuga de datos y exceso de permisos. Evaluamos esos riesgos usando marcos como OWASP GenAI y NIST AI RMF como referencia.

¿Qué son los agentes de IA y qué riesgos implican?

Un agente de IA no solo responde: ejecuta acciones sobre tus sistemas (consultar datos, llamar APIs, iniciar procesos). Eso lo convierte, en la práctica, en un usuario privilegiado que necesita identidad, límites y trazabilidad.

¿Qué es Centinel360IA?

Es nuestra iniciativa de gobierno y control para agentes de IA (una capa de confianza entre tus agentes y tus sistemas). Se encuentra en desarrollo: aún no es un producto disponible comercialmente y no tenemos clientes ni resultados que reportar sobre él.

¿Están certificados en ISO o similares?

Trabajamos guiándonos por marcos como OWASP, NIST, CIS, MITRE ATT&CK y PTES. Estándares como ISO/IEC 27001 e ISO/IEC 42001 forman parte de nuestros objetivos, pero aún no contamos con esas certificaciones y no las presentamos como obtenidas.

¿Cómo empiezo?

Agenda tu auditoría o solicita un diagnóstico desde el formulario. Definimos juntos el alcance y coordinamos los siguientes pasos, siempre bajo autorización.

Evalúa la seguridad de tu empresa

Agenda una auditoría o solicita un diagnóstico. Definimos el alcance contigo, siempre bajo autorización.

Agenda tu auditoría