Inicio  /  Metodología

Cómo trabajamos

Puedes comprobar
todo lo que decimos.

No hemos inventado una metodología propia con nombre de marca. Trabajamos sobre marcos públicos que puedes leer, comparar y exigirnos. Esto es lo que hacemos, en qué orden y con qué límites.

Marcos de referencia

Públicos y contrastables.

Si un proveedor de seguridad te presenta una metodología que sólo él conoce, no puedes compararla con nada. Nosotros preferimos que puedas.

OWASP

Qué se prueba en aplicación

Web Security Testing Guide para aplicación web y API Security Top 10 para interfaces. Definen el catálogo de pruebas: qué categorías hay que cubrir y cómo se comprueba cada una.

PTES

Cómo se ejecuta el trabajo

Penetration Testing Execution Standard como estructura: acuerdo de alcance, recogida de información, modelado de amenazas, análisis, explotación, post-explotación e informe.

MITRE ATT&CK

Cómo se describe lo encontrado

Cuando el alcance lo justifica, describimos las técnicas con el vocabulario de ATT&CK. Así tu equipo puede relacionar un hallazgo con lo que ya monitoriza o defiende.

CVSS como referencia, no como sentencia. Usamos CVSS v3.1 para dar una severidad comparable, pero la prioridad final la fija el contexto: un crítico en un entorno aislado sin datos puede esperar; un medio en el flujo de pago de tu producto, no.

El ciclo

Seis fases y un estado por hallazgo.

01 — DESCUBRIR

Sabemos qué tienes expuesto.

Identificamos la superficie real de ataque y las vulnerabilidades que existen hoy, no las que deberían existir según un inventario desactualizado.

02 — PRIORIZAR

No todas las vulnerabilidades importan igual.

Ordenamos los hallazgos por riesgo real: severidad técnica, explotabilidad, exposición del activo y qué significa ese activo para tu negocio. Un crítico en un entorno de pruebas aislado no es un crítico.

03 — REMEDIAR

Convertimos los hallazgos en acciones concretas.

Aquí es donde la mayoría de auditorías terminan y donde nosotros seguimos. Trabajamos con tu equipo o con tu proveedor: qué hay que tocar, en qué orden, con qué cambio concreto y qué esperar después.

04 — VERIFICAR

Volvemos a probar. Corregido no es lo mismo que cerrado.

Repetimos la prueba sobre cada hallazgo que se ha dado por resuelto. Un cambio puede mitigar el síntoma y dejar el problema, o abrir uno nuevo. Hasta que no lo comprobamos, sigue abierto.

05 — EVIDENCIAR

Documentamos qué se cerró y qué riesgo queda.

Un documento que puedes enseñar a un cliente, a un auditor o a tu consejo: qué se encontró, qué se corrigió, qué se verificó y qué riesgo se ha aceptado conscientemente.

06 — MONITORIZAR

El estado de ayer no describe el sistema de hoy.

Cuando tiene sentido, mantenemos el ciclo abierto: nuevas versiones, nuevos activos, nuevas vulnerabilidades. La seguridad no es un proyecto que termina, es un estado que se mantiene.

Estados y métricas

Cada hallazgo tiene un estado.

En cualquier momento puedes preguntar por un hallazgo concreto y saber en qué punto está. No hay un limbo entre «lo reportamos» y «se arregló».

Estados de un hallazgociclo de vida
EstadoQué significaQuién lo cambia
OpenConfirmado por nosotros y sin corrección aplicada.InmunoSec
In progressVuestro equipo está trabajando en la corrección.Cliente
Fixed pending verificationSe ha aplicado el cambio y espera retest.Cliente
Verified closedHemos vuelto a probarlo y ya no es explotable.InmunoSec
Accepted riskSe decide no corregirlo. Queda escrito quién lo acepta y por qué.Cliente
False positiveRevisado y descartado. También se documenta.InmunoSec

Closure Rate

Hallazgos en estado VERIFIED CLOSED divididos entre los que requerían acción. Se calcula sobre lo que hemos comprobado nosotros, nunca sobre correcciones declaradas.

Exposure Reduction

La diferencia de exposición entre la primera medición y la posterior al retest, sobre el mismo alcance. Sirve para ver evolución, no para compararte con otra empresa.

Ambas son métricas internas de InmunoSec, no estándares del sector. Las usamos porque permiten medir si un ciclo ha servido para algo. Cuando tengamos una metodología de scoring validada con suficientes datos, la publicaremos y podrás juzgarla.

Límites

Lo que no hacemos.

Decirlo por adelantado evita una conversación incómoda a mitad de proyecto.

No garantizamos

Nadie puede garantizar que un sistema sea seguro. Podemos garantizar el alcance de lo probado, la metodología aplicada y la verificación de cada corrección. Cualquiera que te prometa más está vendiendo otra cosa.

No certificamos

No somos entidad de certificación de ISO 27001, ENS ni ningún otro esquema. Encajamos en esos procesos y aportamos la parte técnica, pero el sello lo emite quien tiene la acreditación.

No cubrimos todo

No hacemos Red Team continuo, respuesta a incidentes 24×7 ni SOC gestionado. Si lo que necesitas es eso, te lo diremos y te ayudaremos a orientarte, aunque no seamos nosotros.

No tocamos sin acuerdo

Alcance, ventanas de prueba, contactos de emergencia y límites se acuerdan y se firman antes de empezar. Nada fuera de ese perímetro, y si aparece algo relevante fuera, se avisa en lugar de probarlo.

¿Te encaja cómo trabajamos?

Si hay algo de la metodología que quieras discutir antes de nada, esa es exactamente la conversación que nos gusta tener.

Respondemos en menos de 24 horas laborables. Primera conversación sin coste y sin compromiso.