Ciberseguridad

Encontramos por dónde se entra antes que alguien más.

Pentesting, auditoría, gestión de vulnerabilidades, continuidad y formación. Trabajo ofensivo con autorización por escrito, informes que se entienden en dirección y verificación de que lo corregido quedó realmente corregido.

Acuerdo de confidencialidad y autorización firmada antes de tocar nada.

Punto de partida

Tres cosas que conviene asumir de entrada.

01

No te atacan a ti, atacan a todos

La mayoría de los incidentes en PyMEs no son dirigidos: son barridos automáticos que prueban miles de direcciones buscando una versión vieja sin parchear.

02

El agujero casi nunca es exótico

Una contraseña reutilizada, un plugin sin actualizar, un puerto que alguien abrió «temporalmente» hace dos años y nadie volvió a cerrar.

03

El costo real no es el rescate

Es la operación detenida, los clientes avisando que algo raro pasa y las semanas de reconstruir lo que no estaba respaldado como se creía.

Servicios

Seis frentes, del ataque simulado a la cultura.

Se contratan por separado o como programa continuo. Lo habitual es empezar por una evaluación y decidir el resto con los hallazgos sobre la mesa.

01

Pentesting y auditoría

Buscamos activamente cómo entrar a tu infraestructura, con autorización por escrito y alcance acordado. Lo que encontramos llega documentado, con evidencia y con la ruta exacta que seguimos.

  • Pruebas de penetración externas e internas
  • Auditoría de configuración y superficie expuesta
  • Revisión de aplicaciones web y APIs
  • Informe ejecutivo y técnico por separado
02

Gestión de vulnerabilidades

Una auditoría es una foto; la exposición cambia cada semana. Este es el servicio recurrente: revisar, priorizar y verificar que lo prioritario efectivamente se cerró.

  • Escaneo periódico de activos expuestos
  • Priorización por riesgo real, no por puntaje bruto
  • Verificación de remediación (re-test)
  • Reporte de tendencia mes a mes
03

Identidades y accesos

El control más rentable que existe: saber quién tiene acceso a qué, quitarlo cuando alguien se va y exigir segundo factor donde importa.

  • Inventario de accesos y cuentas privilegiadas
  • Gestión centralizada de identidades (IAM)
  • Segundo factor donde cambia el riesgo
  • Administración de dispositivos (MDM)
04

Continuidad y recuperación

La pregunta no es si algo va a fallar, sino cuánto tardas en volver. Un DRP escrito y probado convierte una crisis de semanas en una interrupción de horas.

  • Plan de recuperación ante desastres (DRP)
  • Estrategia de respaldos con restauración probada
  • Protección de activos críticos
  • Simulacro de recuperación documentado
05

Cultura y concientización

El correo que abre la puerta lo abre una persona, no un servidor. Formación con ejemplos del sector y simulacros medibles, sin ridiculizar a nadie.

  • Cursos de concientización para todo el equipo
  • Simulacro de phishing con resultados
  • Guía práctica de manejo de contraseñas
  • Sesión específica para dirección
06

Defensa con software libre

WAF, EDR y VPN sobre herramientas abiertas y maduras. La misma capacidad de las suites comerciales, sin licencias que se renuevan a perpetuidad.

  • WAF y filtrado en el perímetro
  • EDR en equipos y servidores
  • VPN con WireGuard u OpenVPN
  • Sin dependencia de un solo fabricante
Cómo trabajamos

Cinco fases, y ninguna empieza sin permiso.

01

Alcance y autorización

Definimos por escrito qué se prueba, cuándo y con qué límites. Nada se toca sin autorización firmada del responsable.

02

Reconocimiento

Mapeamos qué tienes expuesto hacia internet. Casi siempre aparecen servicios que nadie recordaba haber dejado encendidos.

03

Pruebas controladas

Intentamos entrar de verdad, cuidando no interrumpir la operación. Si encontramos algo crítico, te avisamos en el momento, no al final.

04

Informe y remediación

Entregamos hallazgos priorizados con evidencia y pasos concretos. Podemos corregirlo nosotros o acompañar a tu equipo mientras lo hace.

05

Verificación

Volvemos a probar lo corregido. Un hallazgo no se cierra porque alguien diga que ya está: se cierra porque se comprobó.

Qué recibes

Un informe que sí se puede accionar.

El entregable no es un PDF de doscientas páginas para archivar. Es lo que tu equipo necesita para cerrar los huecos en el orden correcto.

  • Informe ejecutivo en lenguaje de negocio, para dirección y consejo
  • Informe técnico con evidencia reproducible de cada hallazgo
  • Hallazgos priorizados por riesgo real e impacto en la operación
  • Plan de remediación con esfuerzo estimado y responsable sugerido
  • Sesión de presentación de resultados con espacio para preguntas
  • Re-test de los hallazgos críticos una vez corregidos
Reglas y límites

Lo que no vas a oír de nosotros.

Nada se prueba sin autorización escrita

Alcance, ventana de tiempo y límites quedan firmados antes de empezar. Trabajar sobre infraestructura ajena sin permiso es delito, y no lo hacemos ni a petición del cliente.

Ninguna auditoría deja un sistema invulnerable

Reduce el riesgo y ordena lo que hay que atender. Quien te prometa seguridad total te está vendiendo algo que no existe.

No cobramos por número de hallazgos

El precio se cierra por alcance. Encontrar mucho o poco no cambia lo que pagas, así que nadie tiene incentivo de inflar la lista.

¿Necesitas decidir el rumbo antes de contratar trabajo técnico? Eso vive en asesoría. ¿Y que alguien opere la infraestructura todos los días? Eso es hosting administrado.

Confidencialidad desde el primer contacto

Antes de que lo encuentre alguien más.

Cuéntanos qué tienes expuesto y qué te preocupa. Definimos alcance, tiempos y precio cerrado antes de empezar cualquier prueba.

Al enviar aceptas nuestro Aviso de Privacidad.

contacto@dantukisoft.comNDA disponible desde el primer contacto
Autorización firmada antes de cualquier pruebaAcuerdo de confidencialidad desde el primer contacto