Pentest de infraestructura y de aplicaciones (OWASP) · México y LATAM

Tu infraestructura y tus apps cambian todo el año. Tu pentest también debería hacerlo.

Valida cada trimestre o semestre qué tan lejos podría llegar un atacante — en tu infraestructura, en tus aplicaciones web (OWASP), o en ambas. Recibe evidencia clara, prioridades de corrección y un re-test para comprobar que los riesgos críticos realmente se cerraron.

Sesión de 30 min Sin compromiso Alcance acordado antes de probar

Para organizaciones de 250 a 2,500 equipos. Alcance autorizado, reglas de compromiso y ventanas acordadas antes de cada prueba.

mapa_de_superficie · alcance_autorizado ruta explotable
perímetro / externa segmento interno activos sensibles !

Revisión periódica

Trimestral o semestral según el ritmo de cambio.

Validación humana

Evidencia reproducible, no solo resultados de un escáner.

Corrección comprobada

Re-test de hallazgos críticos y altos dentro de la ventana acordada.

Tendencia

Compara mejoras, regresiones y riesgos reincidentes entre ciclos.

El problema

Un pentest aislado muestra una fotografía. Tu riesgo sigue moviéndose.

Nuevos equipos, accesos remotos, proveedores, cambios de red y configuraciones urgentes pueden abrir rutas de ataque después de una evaluación. PentestGurú convierte la prueba de infraestructura en un ciclo: medir, priorizar, corregir y volver a validar.

pentest_aislado

Una fotografía

Vale para el día en que se tomó. La infraestructura de mañana ya es otra.

pentestguru · ciclo

Una película

Cada ciclo mide contra el anterior: qué se cerró, qué regresó y qué apareció.

¿Qué probar?

Dos tipos de prueba, un mismo método por ciclos

Elige qué validar según tu superficie de riesgo. La mayoría de las empresas necesita una de las dos líneas; pocas requieren ambas. En la sesión de alcance lo definimos contigo.

Infraestructura

Pentest de infraestructura

Red interna y externa, servicios expuestos, configuraciones, segmentación y movimiento lateral. Con o sin credenciales; caja negra, gris o blanca.

NIST SP 800-115PTESMITRE ATT&CK
Aplicaciones · OWASP

Pentest de aplicaciones (OWASP)

Aplicaciones web y APIs siguiendo el estándar OWASP: autenticación, autorización, inyección, exposición de datos y lógica de negocio.

OWASP Top 10OWASP WSTGOWASP ASVSAPI Top 10

Ambas líneas usan el mismo modelo por ciclos —trimestral o semestral— con validación manual, evidencia reproducible y re-test de hallazgos críticos y altos.

Método y estándares

Pentest de infraestructura y de aplicaciones (OWASP), con método verificable

PentestGurú es el servicio de pentest recurrente de RealNet, para infraestructura y para aplicaciones web (OWASP). Son pruebas de penetración trimestrales o semestrales que combinan validación manual con herramientas automatizadas, entregan evidencia reproducible y priorizan la corrección por explotabilidad e impacto. No es un escaneo automático ni un reporte de una sola vez al año.

Validación humana

Las herramientas son apoyo; el criterio y la evidencia son de un especialista.

Manual + herramientasEvidencia reproducibleExplotación realMenos falsos positivos

Modalidades

Ajustamos la prueba al objetivo y al alcance acordado.

ExternaInternaCon o sin credencialesCaja negra, gris o blanca

Apoya tu cumplimiento

Evidencia técnica útil para programas y auditorías. Contratar el servicio no equivale a certificarse.

ISO 27001PCI DSSSOC 2Ley Fintech (CNBV)
Planes por frecuencia

Elige qué probar y con qué ritmo

Primero eliges el tipo de prueba: infraestructura, aplicaciones OWASP o ambas. Luego, la frecuencia —trimestral o semestral— según la frecuencia de cambios, sedes, exposición, criticidad y capacidad de corrección.

2 ciclos al año

Semestral

Para entornos más estables o equipos que empiezan un programa recurrente.

  • Alcance actualizado por ciclo
  • Pentest del alcance elegido (infra u OWASP)
  • Reporte ejecutivo y técnico
  • Sesión de resultados
  • Re-test de críticos y altos*
  • Comparativo semestral
Comparar mi entorno en una sesión de 30 min

*Ventanas, activos y número de re-tests quedan definidos en la propuesta y las reglas de compromiso. El tipo de prueba (infraestructura, OWASP o ambas) se define en la sesión de alcance. Ambos planes usan el mismo método; la diferencia es el ritmo de validación.

Qué recibes

Evidencia que dirección y el equipo técnico pueden usar

Resumen ejecutivo

Riesgos principales, impacto, decisiones y prioridades sin jerga innecesaria.

Reporte técnico

Activo, evidencia, severidad, ruta de explotación, recomendación y responsable sugerido.

Matriz de hallazgos

Estado por hallazgo: nuevo, abierto, corregido, aceptado o reincidente.

Sesión de resultados

Lectura conjunta con dirección y equipo técnico.

Carta o anexo de re-test

Resultado de la revalidación y evidencia de cierre.

Comparativo anual

Tendencia entre ciclos para mostrar avance y evitar regresiones.

muestra_de_reporte.matriz Ejemplo
HallazgoImpactoEstadoResponsableRe-test
Segmentación insuficiente Alto En corrección Infraestructura Programado
Servicio legado expuesto Crítico Corregido Operaciones Validado

Datos ficticios con fines ilustrativos. Nunca publicamos evidencia real de un cliente.

Por sector

La misma técnica, prioridades distintas

Ajustamos el alcance y las ventanas al impacto operativo de cada sector. La prueba se ejecuta bajo autorización y reglas de compromiso acordadas.

Manufactura

Redes planas, accesos remotos de proveedores y convergencia IT/OT pueden abrir rutas hacia la operación.

Valida rutas de entrada sin convertir la planta en un laboratorio.

TI/OT · CISO · Infraestructura · Operaciones

Salud privada

Sedes, dispositivos, sistemas clínicos y terceros manejan información sensible y requieren ventanas cuidadosas.

Prioriza exposiciones sin perder de vista la continuidad de atención.

CISO · TI · Infraestructura · Dirección hospitalaria

SOFOM y SOFIPO

Portales, VPN, terceros y datos financieros elevan el impacto de credenciales, segmentación y accesos privilegiados.

Comprueba qué controles resisten una ruta de ataque real.

CISO · Riesgos · Cumplimiento · TI

Logística y aduanas

Operaciones distribuidas, almacenes, agentes, VPN y proveedores amplían la superficie y la dependencia de disponibilidad.

Encuentra el punto de entrada antes de que frene el despacho.

TI · Infraestructura · Continuidad · Operaciones

Universidades privadas

Muchos usuarios, Wi-Fi, laboratorios, sistemas administrativos y redes cambiantes dificultan mantener límites consistentes.

Detecta cómo una cuenta o segmento débil podría llevar a sistemas críticos.

TI · Seguridad · Redes · Rectoría administrativa

Pharma

Propiedad intelectual, laboratorios, producción regulada y terceros exigen control de alcance y evidencia trazable.

Prioriza rutas que amenazan datos, fórmulas y continuidad.

CISO · TI · Calidad · Riesgos · Operaciones

Activos especializados como OT, dispositivos médicos, core financiero, ERP aduanal o entornos regulados no se cubren por defecto: entran al alcance de forma explícita, con autorización y reglas específicas.

Tu sector define las consecuencias. El alcance define cómo probamos. En la sesión inicial revisamos sedes, activos críticos, restricciones y ventanas antes de proponer un ciclo.

Revisar mi alcance
Preguntas frecuentes

Lo que suelen preguntar antes de la sesión

¿En qué se diferencia de un escaneo de vulnerabilidades?

Un escaneo identifica posibles debilidades de forma automatizada. Un pentest valida manualmente cuáles pueden explotarse y cómo podrían encadenarse dentro de un alcance autorizado. PentestGurú puede usar herramientas automáticas como apoyo, pero el resultado se valida y prioriza con criterio humano.

¿Por qué hacerlo trimestral o semestralmente?

Porque la infraestructura cambia: aparecen equipos, proveedores, accesos y configuraciones. Los ciclos periódicos permiten encontrar exposición nueva, comprobar correcciones y detectar regresiones. Un pentest anual es una fotografía; un programa recurrente sigue el ritmo real de cambio.

¿Qué incluye el re-test?

La revalidación de los hallazgos críticos y altos acordados, dentro de la ventana definida en la propuesta. Si el activo o la arquitectura cambian de forma significativa, revisamos el alcance antes de probar.

¿Qué metodologías y estándares siguen?

Nos apoyamos en referencias reconocidas como NIST SP 800-115, OWASP, PTES y MITRE ATT&CK para planear, ejecutar y reportar. Los hallazgos se priorizan por severidad, explotabilidad e impacto para el negocio, con evidencia reproducible.

¿Hacen pentest de red interna y externa, con o sin credenciales?

Sí. Probamos la infraestructura desde afuera (externa) o desde adentro (interna), con o sin credenciales, en modalidad de caja negra, gris o blanca según el objetivo y el alcance acordado.

¿Es lo mismo que un pentest as a service (PTaaS) o pentest continuo?

Comparte la idea de validar de forma recurrente en lugar de una sola vez al año. PentestGurú lo hace por ciclos trimestrales o semestrales con validación manual y re-test, en vez de una plataforma siempre activa, lo que se adapta al ritmo de la infraestructura de empresas medianas en México y LATAM.

¿Sirve para ISO 27001, PCI DSS, SOC 2 o la Ley Fintech?

El pentest de infraestructura aporta evidencia técnica que suele pedirse en programas como ISO 27001, PCI DSS, SOC 2 y regulaciones como la Ley Fintech de la CNBV. Contratar el servicio no equivale a certificarse: la utilidad para una auditoría depende del marco y del alcance contratado.

¿Puede afectar la operación?

Toda prueba tiene riesgo. Antes de comenzar acordamos ventanas, límites, contactos, acciones permitidas, criterios de paro y activos que no deben tocarse. No prometemos riesgo cero.

¿Incluye aplicaciones web, APIs, nube u OT?

Las aplicaciones web y las APIs sí: son nuestra línea OWASP, que puedes elegir sola o junto con el pentest de infraestructura. La revisión de configuración de nube, el OT activo, la ingeniería social y las pruebas móviles siguen siendo alcances separados que se cotizan aparte.

¿Qué diferencia hay entre el pentest de infraestructura y el de aplicaciones (OWASP)?

El de infraestructura evalúa red, servicios y configuraciones, en modo interno o externo. El de aplicaciones sigue el estándar OWASP para revisar apps web y APIs (Top 10, WSTG, ASVS). Puedes contratar uno, otro o ambos; pocas empresas necesitan ambos a la vez.

¿Recibimos evidencia para auditoría?

Reciben un reporte ejecutivo, un reporte técnico, la matriz de hallazgos y el resultado del re-test. La utilidad para una auditoría específica depende del marco y del alcance contratado.

¿Pueden probar varias sedes en Latinoamérica?

Sí, sujeto a confirmar jurisdicción, propiedad de activos, ventanas, conectividad y autorización por sede. El alcance se documenta antes de ejecutar.

¿Por qué elegir a RealNet para un pentest en México?

RealNet acompaña la tecnología de empresas en México desde 1993. Coordina el alcance, la comunicación y el seguimiento del programa, con ejecución técnica especializada bajo reglas de compromiso acordadas, y un enfoque en corrección comprobada mediante re-test.

¿Cuánto cuesta un pentest de infraestructura?

Depende de rangos IP, sedes, exposición, modalidad interna o externa, credenciales, restricciones y frecuencia. La sesión de alcance de 30 minutos permite cotizar sin inflar ni recortar la prueba.

Sesión de alcance

Convierte el pentest en un ciclo de mejora, no en un trámite anual.

En 30 minutos revisamos el tamaño de tu entorno, activos expuestos, sedes, restricciones y ritmo de cambio. Con eso recomendamos un esquema trimestral o semestral y preparamos un alcance claro.

No envíes credenciales, direcciones IP ni información sensible por este medio. Eso se recoge después por un canal aprobado.

Sin compromiso. No ejecutamos pruebas sin autorización formal y reglas de compromiso acordadas.

Agendar sesión de alcance

Un especialista revisa los datos y prepara la llamada de 30 minutos.

WhatsApp