Ciberseguridad · Hacking ético · Costa Rica
Pentesting para empresas en Costa Rica
Atacamos sus sistemas con permiso, antes de que lo haga alguien más. Le entregamos cada falla con su evidencia, qué tan grave es y cómo corregirla, en un informe que entienden tanto su gerencia como su equipo técnico.
Panel de administración expuesto sin segundo factor
- Activo
- admin.empresa.cr
- Impacto
- Con una contraseña filtrada se accede a los datos de todos los clientes.
- Evidencia
POST /login → 200 · sin MFA · sin bloqueo tras 50 intentos- Corrección
- Restringir el panel por VPN, activar MFA y bloquear tras 5 intentos fallidos.
Qué es
Un ataque real, con permiso y con reglas
Un pentest (prueba de penetración) es un ataque controlado que hace un equipo de hacking ético contra los sistemas de su empresa, con autorización por escrito y un alcance definido. El objetivo no es solo listar fallas, sino demostrar hasta dónde podría llegar un atacante y qué información podría sacar.
En Costa Rica el tema dejó de ser teórico en 2022, cuando el ataque de ransomware contra el Ministerio de Hacienda y otras instituciones llevó al Gobierno a declarar emergencia nacional. Desde entonces, bancos, aseguradoras y empresas grandes piden cada vez más a sus proveedores evidencia de que prueban su seguridad. Y la Ley 8968 de protección de datos personales obliga a cualquier empresa que maneje datos de clientes a tomar medidas de seguridad razonables.
Caja negra, gris o blanca
En caja negra probamos sin información previa, como un atacante externo. En caja gris recibimos un usuario normal del sistema, para ver qué puede hacer un cliente o un empleado. En caja blanca trabajamos con acceso a documentación o código, que es lo que más fallas encuentra por hora de trabajo. Le recomendamos la modalidad según lo que quiera demostrar.
Tipos de prueba
Qué podemos probar
- T01
Aplicaciones web
Portales de clientes, tiendas en línea, sistemas internos y APIs: autenticación, permisos, inyecciones, manejo de sesiones y exposición de datos.
- T02
Red externa
Todo lo que su empresa expone a internet: servidores, VPN, correo, paneles de administración y servicios olvidados.
- T03
Red interna
Qué puede hacer un atacante que ya entró a su red, o un empleado con malas intenciones: movimiento lateral, contraseñas débiles, equipos sin parchar.
- T04
Aplicaciones móviles
Apps iOS y Android: cómo guardan los datos en el teléfono y cómo se comunican con su servidor.
- T05
Phishing simulado
Campañas controladas de correos falsos para medir cuántas personas hacen clic o entregan su contraseña, seguidas de capacitación.
- T06
Red Team
Una simulación de ataque completa y con objetivo definido, para medir si su equipo detecta y responde a tiempo.
Entregables
Lo que recibe al terminar
Un informe que se puede presentar a la junta directiva, a un auditor o a un cliente que le pidió evidencia.
Resumen ejecutivo
Dos o tres páginas sin jerga: cuál es el riesgo para el negocio, qué se encontró y qué hay que corregir primero.
Informe técnico
Cada hallazgo con su evidencia (capturas, solicitudes, pasos para reproducirlo), la severidad calculada con CVSS y los sistemas afectados.
Plan de remediación
Las correcciones ordenadas por riesgo y esfuerzo, para que su equipo o su proveedor sepa por dónde empezar.
Reunión de cierre y verificación
Repasamos los resultados con su equipo y, una vez corregidas las fallas, verificamos que realmente quedaron cerradas.
Cómo trabajamos
Reglas claras antes de tocar un solo sistema
- Alcance y carta de autorización firmados. Se prueba solo lo que su empresa autoriza por escrito.
- Acuerdo de confidencialidad. Los hallazgos y los datos a los que se llegue no salen del proyecto.
- Ventanas de prueba acordadas. Las pruebas delicadas se hacen en horarios de bajo uso.
- Metodología documentada. Basada en NIST para la ejecución e ISO 27005 para calificar el riesgo.
- Aviso inmediato de fallas críticas. Si aparece algo grave, no espera al informe: se le avisa el mismo día.
Además
Ciberseguridad más allá del pentest
Cytlas Technology Labs también hace auditoría de sistemas y redes, análisis de riesgo con ISO 27005 y NIST, consultoría para la certificación ISO 27001 e ISO 31000, y programas de capacitación en ciberseguridad para el personal. Si su empresa está automatizando la atención con inteligencia artificial, también implementamos agentes de IA para WhatsApp con la seguridad incluida desde el diseño.
FAQ
Preguntas frecuentes sobre pentesting
¿Cuánto cuesta un pentest en Costa Rica?
El precio depende del alcance: cuántas aplicaciones, direcciones IP o usuarios entran en la prueba, y si es de caja negra, gris o blanca. Un pentest de una sola aplicación web no cuesta lo mismo que una prueba de toda la red. Por eso primero definimos el alcance con usted en una llamada sin costo y le enviamos una propuesta con precio cerrado.
¿Cuánto dura una prueba de penetración?
La ejecución de un pentest de alcance acotado suele tomar entre una y tres semanas, más el tiempo de redactar el informe. Los proyectos grandes o los ejercicios de Red Team toman más. El calendario exacto queda en la propuesta.
¿El pentest puede tumbar mis sistemas?
El riesgo existe en cualquier prueba real, por eso se controla: se acuerdan por escrito las ventanas de horario, los sistemas que no se tocan y las técnicas permitidas, y se evitan las pruebas de denegación de servicio salvo que usted las pida. Si algo se comporta de forma inesperada, se detiene la prueba y se le avisa de inmediato.
¿Qué diferencia hay entre un análisis de vulnerabilidades y un pentest?
Un análisis de vulnerabilidades usa herramientas automáticas para listar fallas conocidas y suele traer falsos positivos. Un pentest va más allá: una persona intenta explotar esas fallas y encadenarlas, para demostrar qué podría lograr un atacante real (por ejemplo, llegar a la base de datos de clientes). Los dos sirven; el análisis es más barato y se puede repetir más seguido.
¿Se puede hacer el pentest de forma remota desde Panamá?
Sí. Las pruebas web, de red externa, móviles y de phishing se hacen de forma remota por naturaleza. Para la red interna se usa un acceso controlado (por ejemplo, un equipo o una VPN que usted habilita solo durante la prueba). Todo queda definido en la carta de autorización que firma su empresa antes de empezar.
¿Cada cuánto debería hacer un pentest?
Como mínimo una vez al año, y además después de cambios importantes: una aplicación nueva, una migración a la nube o un incidente. Si su empresa busca la certificación ISO 27001 o le vende a clientes corporativos, es común que se lo pidan con esa frecuencia.
¿Me ayudan a corregir lo que encuentren?
Sí. El informe trae un plan de remediación priorizado y podemos acompañar a su equipo o a su proveedor en las correcciones. Cuando terminan, se puede hacer una nueva verificación de los hallazgos para confirmar que quedaron cerrados.
Contacto
Empiece por un diagnóstico de seguridad sin costo
Cuéntenos qué sistemas le preocupan y le proponemos el alcance adecuado para su tamaño y su presupuesto, sin compromiso.
- WhatsApp y teléfono
- +507 6330-0093 (Panamá)
- Horario
- Lunes a viernes, 8:00 a 18:00 (hora de Panamá, una hora más que en Costa Rica)