Saltar al contenido
Volver al BlogBack to Blog

Casos de ÉxitoSuccess Stories

Operaciones reales que hemos ejecutado, agrupadas por capacidad y anonimizadas a propósito. Abrí cada tarjeta para ver el enfoque metodológico. Real operations we have executed, grouped by capability and deliberately anonymized. Open each card to see the methodology.

24
Operaciones ejecutadasOperations executed
7
Proyectos activosActive projects
9
Dominios de capacidadCapability domains
4
Sectores atendidosSectors served
100%
Con RoE + informeWith RoE + report

Agrupamos el track record por capacidad —no por cliente— para proteger la confidencialidad de quienes confiaron en nosotros. Los sectores se describen de forma genérica y ningún detalle técnico sensible aparece aquí: mostramos qué sabemos hacer y cómo lo abordamos, sin exponer vectores ni evidencia de ningún cliente. We group our track record by capability —not by client— to protect the confidentiality of those who trusted us. Sectors are described generically and no sensitive technical detail appears here: we show what we know how to do and how we approach it, without exposing vectors or evidence from any client.

DOMINIO 01DOMAIN 01 Hallazgo máx.: AltoMax finding: High

Pentest de aplicación web — full scopeWeb application pentest — full scope

Sector: plataforma tecnológica / SaaS con API y panel público.Sector: technology platform / SaaS with API and public panel.
Web & APIWeb & APIOWASPOWASPMITRE ATT&CKMITRE ATT&CKNo destructivoNon-destructive
Ver metodologíaView methodologyCerrarClose

El encargoThe brief

Evaluar de punta a punta la superficie expuesta de una plataforma en producción —sitio, subdominios y API— para dimensionar su riesgo real frente a un atacante externo, sin interrumpir el servicio.Assess end-to-end the exposed surface of a production platform —site, subdomains and API— to size its real risk against an external attacker, without disrupting the service.

Enfoque metodológicoMethodological approach

  • Reconocimiento pasivoPassive reconnaissancemapeo de la huella pública y la superficie sin tocar el objetivo.mapping the public footprint and surface without touching the target.
  • Enumeración de superficieSurface enumerationdescubrimiento de servicios, tecnologías y puntos de entrada.discovery of services, technologies and entry points.
  • Pruebas controladasControlled testingvalidación de vulnerabilidades con técnicas no destructivas y con salvaguardas.validating vulnerabilities with non-destructive techniques and safeguards.
  • Verificación y triajeVerification and triagese confirma cada hallazgo para descartar falsos positivos antes de reportar.each finding is confirmed to rule out false positives before reporting.
  • Informe ejecutivo + técnicoExecutive + technical reportriesgo priorizado y remediación concreta.prioritized risk and concrete remediation.

Marcos de referenciaReference frameworks

PTESOWASP WSTGMITRE ATT&CK
Resultado:Outcome: Hallazgos clasificados por severidad (con casos de severidad Alta), mapeados a técnicas conocidas, entregados en informe con hoja de ruta de mitigación.Findings classified by severity (including High-severity cases), mapped to known techniques, delivered in a report with a mitigation roadmap.
DOMINIO 02DOMAIN 02 Riesgo: AltoRisk: High

Análisis de firmware & dispositivos IoTFirmware & IoT device analysis

Sector: infraestructura de videocolaboración corporativa.Sector: corporate video-collaboration infrastructure.
FirmwareFirmwareIoT / embebidosIoT / embeddedIngeniería inversaReverse engineering
Ver metodologíaView methodologyCerrarClose

El encargoThe brief

Determinar si un dispositivo de red embebido expone información o superficie que un atacante podría aprovechar dentro del entorno.Determine whether an embedded network device exposes information or surface that an attacker could leverage within the environment.

Enfoque metodológicoMethodological approach

  • Adquisición del firmwareFirmware acquisitionobtención por los servicios que el propio dispositivo expone.obtained through the services the device itself exposes.
  • Análisis del sistema de archivosFilesystem analysisextracción y revisión de su estructura interna.extraction and review of its internal structure.
  • Revisión de servicios y secretosServices and secrets reviewbúsqueda de exposición de datos y configuraciones débiles.searching for data exposure and weak configurations.
  • Correlación de riesgoRisk correlationtraducción del hallazgo técnico a impacto de negocio.translating the technical finding into business impact.

Marcos de referenciaReference frameworks

OWASP FSTMOWASP IoT
Resultado:Outcome: Hallazgo de riesgo Alto por fuga de información, documentado con recomendaciones de contención. Ningún detalle reproducible se publica.High-risk finding due to information leakage, documented with containment recommendations. No reproducible detail is published.
DOMINIO 03DOMAIN 03 Hallazgo: CríticoFinding: Critical

Evaluación de identidades & Active DirectoryIdentity & Active Directory assessment

Sector: utility eléctrica nacional (entorno IT + OT).Sector: national electric utility (IT + OT environment).
Active DirectoryActive DirectoryEscalamientoPrivilege escalationGobernanzaGovernance
Ver metodologíaView methodologyCerrarClose

El encargoThe brief

Revisar la arquitectura de identidad de una organización crítica para detectar rutas de escalamiento de privilegios y debilidades de configuración antes de que las encuentre un adversario.Review the identity architecture of a critical organization to detect privilege-escalation paths and configuration weaknesses before an adversary finds them.

Enfoque metodológicoMethodological approach

  • Revisión de arquitecturaArchitecture reviewmodelo de identidad, dominios de confianza y controles.identity model, trust domains and controls.
  • Análisis de configuracionesConfiguration analysiscuentas privilegiadas, políticas y exposiciones.privileged accounts, policies and exposures.
  • Mapeo de rutas de ataqueAttack-path mappingidentificación de caminos de escalamiento a nivel de diseño.identifying escalation routes at the design level.
  • Recomendaciones priorizadasPrioritized recommendationsremediación alineada a operación continua.remediation aligned with continuous operation.

Marcos de referenciaReference frameworks

MITRE ATT&CKNIST 800-53CIS
Resultado:Outcome: Hallazgo Crítico de configuración en una cuenta privilegiada, con matriz de trazabilidad y plan de ajustes. Trabajo realizado sin extracción de credenciales del entorno.Critical configuration finding on a privileged account, with a traceability matrix and adjustment plan. Work performed without extracting credentials from the environment.
DOMINIO 04DOMAIN 04 BlackboxBlackbox

Auditoría de red & wirelessNetwork & wireless audit

Sector: proveedor de servicios de red (~128 clientes).Sector: network service provider (~128 clients).
Red internaInternal networkWirelessWirelessDiscoveryDiscoveryBlackboxBlackbox
Ver metodologíaView methodologyCerrarClose

El encargoThe brief

Medir la exposición de una red corporativa desde la óptica de un intruso sin información previa, cubriendo cableada y wireless.Measure a corporate network's exposure from the viewpoint of an intruder with no prior information, covering wired and wireless.

Enfoque metodológicoMethodological approach

  • Descubrimiento de hostHost discoverybarrido y mapeo del segmento en evaluación.sweep and mapping of the segment under assessment.
  • Enumeración de serviciosService enumerationidentificación de puertos, versiones y superficie.identifying ports, versions and surface.
  • Evaluación wirelessWireless assessmentrevisión de la seguridad de la infraestructura inalámbrica.review of the wireless infrastructure security.
  • Consolidación de riesgoRisk consolidationpriorización por probabilidad e impacto.prioritization by likelihood and impact.

Marcos de referenciaReference frameworks

PTESNIST 800-115
Resultado:Outcome: Expediente integral con evaluación blackbox de red y wireless, entregado como informe consolidado.Comprehensive dossier with a blackbox network and wireless assessment, delivered as a consolidated report.
DOMINIO 05DOMAIN 05 AssessmentAssessment

Compromise assessment & superficie externaCompromise assessment & external surface

Sector: proveedor de servicios gestionados de TI.Sector: managed IT services provider.
Superficie externaExternal surfaceCompromise assessmentCompromise assessmentExposiciónExposure
Ver metodologíaView methodologyCerrarClose

El encargoThe brief

Verificar si existían señales de compromiso previo y cuantificar qué expone la organización hacia internet.Verify whether there were signs of prior compromise and quantify what the organization exposes to the internet.

Enfoque metodológicoMethodological approach

  • Mapeo de superficie externaExternal surface mappingactivos, servicios y puntos visibles desde afuera.assets, services and points visible from outside.
  • Búsqueda de indicadoresIndicator huntingseñales de actividad anómala o exposición indebida.signs of anomalous activity or improper exposure.
  • Verificación dirigidaTargeted verificationsegunda pasada para confirmar hallazgos priorizados.a second pass to confirm prioritized findings.
  • Recomendaciones de reducciónReduction recommendationscierre de exposición innecesaria.closing unnecessary exposure.

Marcos de referenciaReference frameworks

MITRE ATT&CKNIST CSF
Resultado:Outcome: Evaluación entregada dentro de un informe integral, con fase de verificación dirigida posterior para validar los puntos clave.Assessment delivered within a comprehensive report, with a subsequent targeted verification phase to validate the key points.
DOMINIO 06DOMAIN 06 FortificadoHardened

Hardening & fortificación de plataforma webHardening & web platform fortification

Sector: activo web propio, como banco de pruebas defensivo.Sector: our own web asset, as a defensive testbed.
HardeningHardeningBlue teamBlue teamWAF / CSPWAF / CSPContinuidadContinuity
Ver metodologíaView methodologyCerrarClose

El encargoThe brief

Llevar una plataforma web al percentil superior de seguridad: no solo cerrar huecos, sino endurecer configuración, monitoreo y continuidad.Take a web platform to the top security percentile: not just closing gaps, but hardening configuration, monitoring and continuity.

Enfoque metodológicoMethodological approach

  • Cabeceras y políticasHeaders and policiespolíticas de contenido y transporte estrictas.strict content and transport policies.
  • Reducción de superficieSurface reductioncierre de vectores y enumeración innecesaria.closing vectors and unnecessary enumeration.
  • Defensa activaActive defensefirewall de aplicación, doble factor y anti-fuerza-bruta.web application firewall, two-factor and anti-brute-force.
  • ContinuidadContinuityrespaldos automáticos y verificación de integridad.automatic backups and integrity verification.

Marcos de referenciaReference frameworks

OWASP ASVSCIS Benchmarks
Resultado:Outcome: Postura de seguridad ubicada por encima del 90% de sus pares públicos, verificada con pruebas de inyección reales sin hallazgos explotables.Security posture placed above 90% of its public peers, verified with real injection tests with no exploitable findings.
DOMINIO 07DOMAIN 07 InteligenciaIntelligence

OSINT & inteligencia de superficieOSINT & surface intelligence

Sector: investigación de personas y protección de marca.Sector: people investigation and brand protection.
OSINTOSINTBrand protectionBrand protectionNiveles de confianzaConfidence levels
Ver metodologíaView methodologyCerrarClose

El encargoThe brief

Reconstruir la huella pública de un individuo o una marca a partir únicamente de fuentes abiertas, para medir exposición y riesgo reputacional.Reconstruct the public footprint of an individual or a brand from open sources only, to measure exposure and reputational risk.

Enfoque metodológicoMethodological approach

  • Recolección multi-fuenteMulti-source collectioncruce de fuentes abiertas y públicas.cross-referencing open and public sources.
  • Correlación y pivoteoCorrelation and pivotingvinculación de identidades y activos digitales.linking identities and digital assets.
  • Clasificación por confianzaConfidence classificationcada dato se reporta con su nivel de certeza.each data point is reported with its level of certainty.
  • Informe accionableActionable reportexposición encontrada y cómo reducirla.exposure found and how to reduce it.

Marcos de referenciaReference frameworks

OSINT FrameworkMITRE PRE-ATT&CK
Resultado:Outcome: Múltiples investigaciones entregadas con hallazgos graduados por nivel de confianza. Ningún dato personal se reproduce.Multiple investigations delivered with findings graded by confidence level. No personal data is reproduced.
DOMINIO 08DOMAIN 08 SimulaciónSimulation

Ingeniería social & phishing controladoSocial engineering & controlled phishing

Sector: ejercicio de concienciación para zona franca.Sector: awareness exercise for a free-trade zone.
PhishingPhishingConcienciaciónAwarenessFactor humanoHuman factor
Ver metodologíaView methodologyCerrarClose

El encargoThe brief

Medir la resistencia del factor humano ante un intento de engaño realista, en un ejercicio acordado y contenido, para orientar la capacitación.Measure the human factor's resistance to a realistic deception attempt, in an agreed and contained exercise, to guide training.

Enfoque metodológicoMethodological approach

  • Diseño del pretextoPretext designescenario creíble y acotado al alcance autorizado.a credible scenario bounded to the authorized scope.
  • Ejecución controladaControlled executioncampaña simulada sin daño real ni captura de datos sensibles.a simulated campaign with no real harm or capture of sensitive data.
  • MediciónMeasurementtasas de interacción y puntos de fricción.interaction rates and friction points.
  • RetroalimentaciónFeedbackrecomendaciones de concienciación.awareness recommendations.

Marcos de referenciaReference frameworks

MITRE ATT&CKNIST 800-115
Resultado:Outcome: Demo de simulación de phishing entregada como base para un programa de concienciación.Phishing simulation demo delivered as the basis for an awareness program.
DOMINIO 09DOMAIN 09 GobernanzaGovernance

Auditoría de cumplimiento & gobernanzaCompliance & governance audit

Sector: organización de infraestructura crítica.Sector: critical-infrastructure organization.
GRCGRCNIST CSFNIST CSFISO 27001ISO 27001TrazabilidadTraceability
Ver metodologíaView methodologyCerrarClose

El encargoThe brief

Medir la madurez de seguridad de una organización frente a un marco de referencia y traducir las brechas en un plan de ajustes accionable, con trazabilidad de cada recomendación.Measure an organization security maturity against a reference framework and translate the gaps into an actionable adjustment plan, with traceability for every recommendation.

Enfoque metodológicoMethodological approach

  • Levantamiento de línea baseBaseline assessmentevaluación del estado actual frente al marco elegido.evaluation of the current state against the chosen framework.
  • Análisis de brechasGap analysisidentificación de controles ausentes o débiles por dominio.identification of missing or weak controls per domain.
  • Matriz de trazabilidadTraceability matrixcada hallazgo se vincula a su evidencia y a su control.each finding is linked to its evidence and its control.
  • Plan de ajustes priorizadoPrioritized adjustment planhoja de ruta por impacto y esfuerzo, con playbooks.roadmap by impact and effort, with playbooks.

Marcos de referenciaReference frameworks

NIST CSFISO 27001CIS
Resultado:Outcome: Plan de ajustes con matriz de trazabilidad y playbooks de remediación, entregado en informe ejecutivo y técnico. Sin exposición de datos del entorno.Adjustment plan with a traceability matrix and remediation playbooks, delivered in an executive and technical report. No exposure of environment data.
Cómo trabajamosHow we work

Un método, no una sorpresa.A method, not a surprise.

— 01

Autorización primeroAuthorization first

Nada se toca sin Reglas de Enfrentamiento firmadas: alcance, ventana y límites definidos por escrito antes de empezar.Nothing is touched without signed Rules of Engagement: scope, window and limits defined in writing before we start.

— 02

No destructivo por defectoNon-destructive by default

Pruebas controladas con salvaguardas. Frenamos siempre ante lo irreversible; el negocio del cliente no se detiene.Controlled tests with safeguards. We always stop before anything irreversible; the client's business does not stop.

— 03

Verificamos antes de reportarWe verify before reporting

Cada hallazgo se confirma para descartar falsos positivos. Reportamos lo real, priorizado por riesgo.Every finding is confirmed to rule out false positives. We report what is real, prioritized by risk.

— 04

Marcos reconocidosRecognized frameworks

PTES, OWASP, MITRE ATT&CK, NIST y CIS como columna vertebral de cada evaluación.PTES, OWASP, MITRE ATT&CK, NIST and CIS as the backbone of every assessment.

— 05

Informe accionableActionable report

Doble lectura: resumen ejecutivo para decisión y detalle técnico con remediación para el equipo.Two readings: executive summary for decision-making and technical detail with remediation for the team.

— 06

Confidencialidad totalTotal confidentiality

Clientes, datos y evidencia nunca se exponen. Este mismo listado está anonimizado a propósito.Clients, data and evidence are never exposed. This very list is deliberately anonymized.

◆ Ética operativa◆ Operational ethics

Todas las operaciones listadas se realizaron con autorización explícita y dentro de alcance. No practicamos targeting masivo, evasión con fines maliciosos ni técnicas destructivas. All operations listed were carried out with explicit authorization and within scope. We do not engage in mass targeting, evasion for malicious purposes or destructive techniques.

◆ Por qué no ves más detalle◆ Why you don't see more detail

El valor de un pentester está en el cómo. Mostramos capacidad, metodología y resultados; los vectores concretos y la evidencia de cada cliente quedan bajo llave. Esa reserva es parte del servicio. A pentester's value is in the how. We show capability, methodology and results; the specific vectors and each client's evidence stay under lock. That discretion is part of the service.

¿Querés ser nuestro próximo caso de éxito? Want to be our next success story?

Hablemos de tu situación actual y cómo podemos ayudarte. Let's talk about your current situation and how we can help.

Agendar consulta gratuitaSchedule free consultation