Ciberseguridad · Hacking ético · Costa Rica

Pentesting para empresas en Costa Rica

Atacamos sus sistemas con permiso, antes de que lo haga alguien más. Le entregamos cada falla con su evidencia, qué tan grave es y cómo corregirla, en un informe que entienden tanto su gerencia como su equipo técnico.

HALLAZGO 03 / 11 ALTA · CVSS 8.1

Panel de administración expuesto sin segundo factor

Activo
admin.empresa.cr
Impacto
Con una contraseña filtrada se accede a los datos de todos los clientes.
Evidencia
POST /login → 200 · sin MFA · sin bloqueo tras 50 intentos
Corrección
Restringir el panel por VPN, activar MFA y bloquear tras 5 intentos fallidos.
Ejemplo ilustrativo del formato de un hallazgo.

Qué es

Un ataque real, con permiso y con reglas

Un pentest (prueba de penetración) es un ataque controlado que hace un equipo de hacking ético contra los sistemas de su empresa, con autorización por escrito y un alcance definido. El objetivo no es solo listar fallas, sino demostrar hasta dónde podría llegar un atacante y qué información podría sacar.

En Costa Rica el tema dejó de ser teórico en 2022, cuando el ataque de ransomware contra el Ministerio de Hacienda y otras instituciones llevó al Gobierno a declarar emergencia nacional. Desde entonces, bancos, aseguradoras y empresas grandes piden cada vez más a sus proveedores evidencia de que prueban su seguridad. Y la Ley 8968 de protección de datos personales obliga a cualquier empresa que maneje datos de clientes a tomar medidas de seguridad razonables.

Caja negra, gris o blanca

En caja negra probamos sin información previa, como un atacante externo. En caja gris recibimos un usuario normal del sistema, para ver qué puede hacer un cliente o un empleado. En caja blanca trabajamos con acceso a documentación o código, que es lo que más fallas encuentra por hora de trabajo. Le recomendamos la modalidad según lo que quiera demostrar.

Tipos de prueba

Qué podemos probar

  1. T01

    Aplicaciones web

    Portales de clientes, tiendas en línea, sistemas internos y APIs: autenticación, permisos, inyecciones, manejo de sesiones y exposición de datos.

  2. T02

    Red externa

    Todo lo que su empresa expone a internet: servidores, VPN, correo, paneles de administración y servicios olvidados.

  3. T03

    Red interna

    Qué puede hacer un atacante que ya entró a su red, o un empleado con malas intenciones: movimiento lateral, contraseñas débiles, equipos sin parchar.

  4. T04

    Aplicaciones móviles

    Apps iOS y Android: cómo guardan los datos en el teléfono y cómo se comunican con su servidor.

  5. T05

    Phishing simulado

    Campañas controladas de correos falsos para medir cuántas personas hacen clic o entregan su contraseña, seguidas de capacitación.

  6. T06

    Red Team

    Una simulación de ataque completa y con objetivo definido, para medir si su equipo detecta y responde a tiempo.

Entregables

Lo que recibe al terminar

Un informe que se puede presentar a la junta directiva, a un auditor o a un cliente que le pidió evidencia.

  1. Resumen ejecutivo

    Dos o tres páginas sin jerga: cuál es el riesgo para el negocio, qué se encontró y qué hay que corregir primero.

  2. Informe técnico

    Cada hallazgo con su evidencia (capturas, solicitudes, pasos para reproducirlo), la severidad calculada con CVSS y los sistemas afectados.

  3. Plan de remediación

    Las correcciones ordenadas por riesgo y esfuerzo, para que su equipo o su proveedor sepa por dónde empezar.

  4. Reunión de cierre y verificación

    Repasamos los resultados con su equipo y, una vez corregidas las fallas, verificamos que realmente quedaron cerradas.

Cómo trabajamos

Reglas claras antes de tocar un solo sistema

  • Alcance y carta de autorización firmados. Se prueba solo lo que su empresa autoriza por escrito.
  • Acuerdo de confidencialidad. Los hallazgos y los datos a los que se llegue no salen del proyecto.
  • Ventanas de prueba acordadas. Las pruebas delicadas se hacen en horarios de bajo uso.
  • Metodología documentada. Basada en NIST para la ejecución e ISO 27005 para calificar el riesgo.
  • Aviso inmediato de fallas críticas. Si aparece algo grave, no espera al informe: se le avisa el mismo día.

Además

Ciberseguridad más allá del pentest

Cytlas Technology Labs también hace auditoría de sistemas y redes, análisis de riesgo con ISO 27005 y NIST, consultoría para la certificación ISO 27001 e ISO 31000, y programas de capacitación en ciberseguridad para el personal. Si su empresa está automatizando la atención con inteligencia artificial, también implementamos agentes de IA para WhatsApp con la seguridad incluida desde el diseño.

FAQ

Preguntas frecuentes sobre pentesting

¿Cuánto cuesta un pentest en Costa Rica?

El precio depende del alcance: cuántas aplicaciones, direcciones IP o usuarios entran en la prueba, y si es de caja negra, gris o blanca. Un pentest de una sola aplicación web no cuesta lo mismo que una prueba de toda la red. Por eso primero definimos el alcance con usted en una llamada sin costo y le enviamos una propuesta con precio cerrado.

¿Cuánto dura una prueba de penetración?

La ejecución de un pentest de alcance acotado suele tomar entre una y tres semanas, más el tiempo de redactar el informe. Los proyectos grandes o los ejercicios de Red Team toman más. El calendario exacto queda en la propuesta.

¿El pentest puede tumbar mis sistemas?

El riesgo existe en cualquier prueba real, por eso se controla: se acuerdan por escrito las ventanas de horario, los sistemas que no se tocan y las técnicas permitidas, y se evitan las pruebas de denegación de servicio salvo que usted las pida. Si algo se comporta de forma inesperada, se detiene la prueba y se le avisa de inmediato.

¿Qué diferencia hay entre un análisis de vulnerabilidades y un pentest?

Un análisis de vulnerabilidades usa herramientas automáticas para listar fallas conocidas y suele traer falsos positivos. Un pentest va más allá: una persona intenta explotar esas fallas y encadenarlas, para demostrar qué podría lograr un atacante real (por ejemplo, llegar a la base de datos de clientes). Los dos sirven; el análisis es más barato y se puede repetir más seguido.

¿Se puede hacer el pentest de forma remota desde Panamá?

Sí. Las pruebas web, de red externa, móviles y de phishing se hacen de forma remota por naturaleza. Para la red interna se usa un acceso controlado (por ejemplo, un equipo o una VPN que usted habilita solo durante la prueba). Todo queda definido en la carta de autorización que firma su empresa antes de empezar.

¿Cada cuánto debería hacer un pentest?

Como mínimo una vez al año, y además después de cambios importantes: una aplicación nueva, una migración a la nube o un incidente. Si su empresa busca la certificación ISO 27001 o le vende a clientes corporativos, es común que se lo pidan con esa frecuencia.

¿Me ayudan a corregir lo que encuentren?

Sí. El informe trae un plan de remediación priorizado y podemos acompañar a su equipo o a su proveedor en las correcciones. Cuando terminan, se puede hacer una nueva verificación de los hallazgos para confirmar que quedaron cerrados.

Contacto

Empiece por un diagnóstico de seguridad sin costo

Cuéntenos qué sistemas le preocupan y le proponemos el alcance adecuado para su tamaño y su presupuesto, sin compromiso.

WhatsApp y teléfono
+507 6330-0093 (Panamá)
Horario
Lunes a viernes, 8:00 a 18:00 (hora de Panamá, una hora más que en Costa Rica)