Inicio  /  Producto

Producto principal

De hallazgo abierto
a verified closed.

Security Closure es el ciclo completo. Auditamos, priorizamos por riesgo real, acompañamos a tu equipo en la corrección, volvemos a probar cada hallazgo y documentamos qué ha quedado cerrado y qué riesgo permanece.

Para quién

Tiene sentido si te reconoces aquí.

  • Tenéis un informe de pentesting con hallazgos que siguen abiertos.
  • Sabéis que hay problemas, pero no quién los arregla ni en qué orden.
  • Vuestro equipo ha corregido cosas y nadie ha vuelto a comprobarlas.
  • Un cliente, un auditor o un seguro os pide pruebas, no promesas.
  • No tenéis a nadie dedicado a seguridad y las tareas compiten con el resto.

Qué recibes

  • Informe ejecutivo — qué riesgo teníais, qué riesgo tenéis ahora y qué decisión queda pendiente. Legible por dirección.
  • Informe técnico — cada hallazgo con evidencia reproducible, impacto y corrección concreta.
  • Plan de remediación priorizado — qué se toca primero y por qué, con esfuerzo estimado.
  • Acompañamiento durante la corrección — dudas resueltas mientras vuestro equipo aplica los cambios.
  • Informe de verificación — retest de cada hallazgo dado por resuelto, con su estado final.
  • Evidencia de cierre — el documento que puedes enseñar fuera, con el Closure Rate del ciclo.

Cómo funciona

Seis fases con un estado por hallazgo.

En cualquier momento del ciclo puedes preguntar por un hallazgo concreto y saber exactamente en qué punto está. Eso es la mitad del producto.

01 — DESCUBRIR

Sabemos qué tienes expuesto.

Identificamos la superficie real de ataque y las vulnerabilidades que existen hoy, no las que deberían existir según un inventario desactualizado.

WebAPICloudInfraestructuraAplicaciones
02 — PRIORIZAR

No todas las vulnerabilidades importan igual.

Ordenamos los hallazgos por riesgo real: severidad técnica, explotabilidad, exposición del activo y qué significa ese activo para tu negocio. Un crítico en un entorno de pruebas aislado no es un crítico.

SeveridadExplotabilidadExposiciónCriticidad del activo
03 — REMEDIAR

Convertimos los hallazgos en acciones concretas.

Aquí es donde la mayoría de auditorías terminan y donde nosotros seguimos. Trabajamos con tu equipo o con tu proveedor: qué hay que tocar, en qué orden, con qué cambio concreto y qué esperar después.

Plan de remediaciónAcompañamiento técnicoResolución de dudas
04 — VERIFICAR

Volvemos a probar. Corregido no es lo mismo que cerrado.

Repetimos la prueba sobre cada hallazgo que se ha dado por resuelto. Un cambio puede mitigar el síntoma y dejar el problema, o abrir uno nuevo. Hasta que no lo comprobamos, sigue abierto.

RetestVerificación de bypassEstado por hallazgo
05 — EVIDENCIAR

Documentamos qué se cerró y qué riesgo queda.

Un documento que puedes enseñar a un cliente, a un auditor o a tu consejo: qué se encontró, qué se corrigió, qué se verificó y qué riesgo se ha aceptado conscientemente.

Informe ejecutivoInforme técnicoEvidencia de cierre
06 — MONITORIZAR

El estado de ayer no describe el sistema de hoy.

Cuando tiene sentido, mantenemos el ciclo abierto: nuevas versiones, nuevos activos, nuevas vulnerabilidades. La seguridad no es un proyecto que termina, es un estado que se mantiene.

Revisión periódicaNuevos activosEvolución del riesgo

Alcance

Qué probamos.

El alcance se acuerda antes de empezar y se escribe. Lo que queda fuera también, para que nadie confunda «no encontramos nada» con «no lo miramos».

Aplicaciones y APIs

Tu producto y todo lo que expone. Es donde suelen estar los hallazgos que de verdad importan: acceso a datos de otros clientes, escaladas de privilegio, lógica de negocio que se puede saltar.

Infraestructura y cloud

Lo que hay detrás: servicios expuestos, configuración de la nube, permisos demasiado amplios y todo lo que se quedó abierto «temporalmente» hace dos años.

Detalle técnico: metodología, pruebas y entregables

Marcos de referencia

  • OWASP WSTG para aplicación web y OWASP API Security Top 10 para APIs.
  • PTES como estructura de ejecución del trabajo ofensivo.
  • MITRE ATT&CK para describir técnicas cuando el alcance lo justifica.
  • CVSS v3.1 como referencia de severidad, siempre ajustada al contexto del activo.

Qué se prueba

  • Autenticación, gestión de sesión y recuperación de cuenta.
  • Control de acceso horizontal y vertical, incluido a nivel de objeto en APIs.
  • Inyección (SQL, NoSQL, comandos, plantillas), deserialización y SSRF.
  • Lógica de negocio: flujos que se completan en un orden que nadie previó.
  • Configuración de infraestructura, cabeceras, TLS y exposición de servicios.
  • Secretos filtrados en repositorios, artefactos y respuestas de la propia aplicación.

Estados de un hallazgo

OPENIN PROGRESSFIXED PENDING VERIFICATION VERIFIED CLOSEDACCEPTED RISKFALSE POSITIVE

El Closure Rate del ciclo se calcula como hallazgos en estado VERIFIED CLOSED dividido entre los que requerían acción. Es una métrica interna de InmunoSec para medir evolución, no un estándar del sector.

Inversión

Todavía no publicamos tarifa.

El precio de un ciclo depende del alcance real: cuántas aplicaciones, cuántos endpoints, cuánta infraestructura y cuánto acompañamiento necesita tu equipo en la fase de remediación. Publicar un «desde X€» que no se parezca a tu presupuesto no ayudaría a ninguno de los dos.

  • Te damos un presupuesto cerrado antes de empezar, con el alcance por escrito.
  • El retest de los hallazgos del ciclo va incluido: no se cobra aparte lo que da sentido al servicio.
  • Si al hablar vemos que lo que necesitas es más pequeño de lo que pensabas, te lo decimos.
Pedir presupuesto

¿Cuántos hallazgos tienes abiertos ahora mismo?

Si la respuesta es «no lo sé con certeza», ese ya es el primer dato. Hablemos media hora y te decimos por dónde empezaríamos.

Respondemos en menos de 24 horas laborables. Primera conversación sin coste y sin compromiso.