Valida cada trimestre o semestre qué tan lejos podría llegar un atacante — en tu infraestructura, en tus aplicaciones web (OWASP), o en ambas. Recibe evidencia clara, prioridades de corrección y un re-test para comprobar que los riesgos críticos realmente se cerraron.
Para organizaciones de 250 a 2,500 equipos. Alcance autorizado, reglas de compromiso y ventanas acordadas antes de cada prueba.
Trimestral o semestral según el ritmo de cambio.
Evidencia reproducible, no solo resultados de un escáner.
Re-test de hallazgos críticos y altos dentro de la ventana acordada.
Compara mejoras, regresiones y riesgos reincidentes entre ciclos.
Nuevos equipos, accesos remotos, proveedores, cambios de red y configuraciones urgentes pueden abrir rutas de ataque después de una evaluación. PentestGurú convierte la prueba de infraestructura en un ciclo: medir, priorizar, corregir y volver a validar.
Vale para el día en que se tomó. La infraestructura de mañana ya es otra.
Cada ciclo mide contra el anterior: qué se cerró, qué regresó y qué apareció.
Elige qué validar según tu superficie de riesgo. La mayoría de las empresas necesita una de las dos líneas; pocas requieren ambas. En la sesión de alcance lo definimos contigo.
Red interna y externa, servicios expuestos, configuraciones, segmentación y movimiento lateral. Con o sin credenciales; caja negra, gris o blanca.
Aplicaciones web y APIs siguiendo el estándar OWASP: autenticación, autorización, inyección, exposición de datos y lógica de negocio.
Ambas líneas usan el mismo modelo por ciclos —trimestral o semestral— con validación manual, evidencia reproducible y re-test de hallazgos críticos y altos.
PentestGurú es el servicio de pentest recurrente de RealNet, para infraestructura y para aplicaciones web (OWASP). Son pruebas de penetración trimestrales o semestrales que combinan validación manual con herramientas automatizadas, entregan evidencia reproducible y priorizan la corrección por explotabilidad e impacto. No es un escaneo automático ni un reporte de una sola vez al año.
Las herramientas son apoyo; el criterio y la evidencia son de un especialista.
Ajustamos la prueba al objetivo y al alcance acordado.
Evidencia técnica útil para programas y auditorías. Contratar el servicio no equivale a certificarse.
Primero eliges el tipo de prueba: infraestructura, aplicaciones OWASP o ambas. Luego, la frecuencia —trimestral o semestral— según la frecuencia de cambios, sedes, exposición, criticidad y capacidad de corrección.
Para entornos más estables o equipos que empiezan un programa recurrente.
Para entornos con cambios frecuentes, múltiples sedes o exposición mayor.
*Ventanas, activos y número de re-tests quedan definidos en la propuesta y las reglas de compromiso. El tipo de prueba (infraestructura, OWASP o ambas) se define en la sesión de alcance. Ambos planes usan el mismo método; la diferencia es el ritmo de validación.
Riesgos principales, impacto, decisiones y prioridades sin jerga innecesaria.
Activo, evidencia, severidad, ruta de explotación, recomendación y responsable sugerido.
Estado por hallazgo: nuevo, abierto, corregido, aceptado o reincidente.
Lectura conjunta con dirección y equipo técnico.
Resultado de la revalidación y evidencia de cierre.
Tendencia entre ciclos para mostrar avance y evitar regresiones.
| Hallazgo | Impacto | Estado | Responsable | Re-test |
|---|---|---|---|---|
| Segmentación insuficiente | Alto | En corrección | Infraestructura | Programado |
| Servicio legado expuesto | Crítico | Corregido | Operaciones | Validado |
Datos ficticios con fines ilustrativos. Nunca publicamos evidencia real de un cliente.
Ajustamos el alcance y las ventanas al impacto operativo de cada sector. La prueba se ejecuta bajo autorización y reglas de compromiso acordadas.
Redes planas, accesos remotos de proveedores y convergencia IT/OT pueden abrir rutas hacia la operación.
Valida rutas de entrada sin convertir la planta en un laboratorio.
TI/OT · CISO · Infraestructura · Operaciones
Sedes, dispositivos, sistemas clínicos y terceros manejan información sensible y requieren ventanas cuidadosas.
Prioriza exposiciones sin perder de vista la continuidad de atención.
CISO · TI · Infraestructura · Dirección hospitalaria
Portales, VPN, terceros y datos financieros elevan el impacto de credenciales, segmentación y accesos privilegiados.
Comprueba qué controles resisten una ruta de ataque real.
CISO · Riesgos · Cumplimiento · TI
Operaciones distribuidas, almacenes, agentes, VPN y proveedores amplían la superficie y la dependencia de disponibilidad.
Encuentra el punto de entrada antes de que frene el despacho.
TI · Infraestructura · Continuidad · Operaciones
Muchos usuarios, Wi-Fi, laboratorios, sistemas administrativos y redes cambiantes dificultan mantener límites consistentes.
Detecta cómo una cuenta o segmento débil podría llevar a sistemas críticos.
TI · Seguridad · Redes · Rectoría administrativa
Propiedad intelectual, laboratorios, producción regulada y terceros exigen control de alcance y evidencia trazable.
Prioriza rutas que amenazan datos, fórmulas y continuidad.
CISO · TI · Calidad · Riesgos · Operaciones
Activos especializados como OT, dispositivos médicos, core financiero, ERP aduanal o entornos regulados no se cubren por defecto: entran al alcance de forma explícita, con autorización y reglas específicas.
Tu sector define las consecuencias. El alcance define cómo probamos. En la sesión inicial revisamos sedes, activos críticos, restricciones y ventanas antes de proponer un ciclo.
Revisar mi alcanceUn escaneo identifica posibles debilidades de forma automatizada. Un pentest valida manualmente cuáles pueden explotarse y cómo podrían encadenarse dentro de un alcance autorizado. PentestGurú puede usar herramientas automáticas como apoyo, pero el resultado se valida y prioriza con criterio humano.
Porque la infraestructura cambia: aparecen equipos, proveedores, accesos y configuraciones. Los ciclos periódicos permiten encontrar exposición nueva, comprobar correcciones y detectar regresiones. Un pentest anual es una fotografía; un programa recurrente sigue el ritmo real de cambio.
La revalidación de los hallazgos críticos y altos acordados, dentro de la ventana definida en la propuesta. Si el activo o la arquitectura cambian de forma significativa, revisamos el alcance antes de probar.
Nos apoyamos en referencias reconocidas como NIST SP 800-115, OWASP, PTES y MITRE ATT&CK para planear, ejecutar y reportar. Los hallazgos se priorizan por severidad, explotabilidad e impacto para el negocio, con evidencia reproducible.
Sí. Probamos la infraestructura desde afuera (externa) o desde adentro (interna), con o sin credenciales, en modalidad de caja negra, gris o blanca según el objetivo y el alcance acordado.
Comparte la idea de validar de forma recurrente en lugar de una sola vez al año. PentestGurú lo hace por ciclos trimestrales o semestrales con validación manual y re-test, en vez de una plataforma siempre activa, lo que se adapta al ritmo de la infraestructura de empresas medianas en México y LATAM.
El pentest de infraestructura aporta evidencia técnica que suele pedirse en programas como ISO 27001, PCI DSS, SOC 2 y regulaciones como la Ley Fintech de la CNBV. Contratar el servicio no equivale a certificarse: la utilidad para una auditoría depende del marco y del alcance contratado.
Toda prueba tiene riesgo. Antes de comenzar acordamos ventanas, límites, contactos, acciones permitidas, criterios de paro y activos que no deben tocarse. No prometemos riesgo cero.
Las aplicaciones web y las APIs sí: son nuestra línea OWASP, que puedes elegir sola o junto con el pentest de infraestructura. La revisión de configuración de nube, el OT activo, la ingeniería social y las pruebas móviles siguen siendo alcances separados que se cotizan aparte.
El de infraestructura evalúa red, servicios y configuraciones, en modo interno o externo. El de aplicaciones sigue el estándar OWASP para revisar apps web y APIs (Top 10, WSTG, ASVS). Puedes contratar uno, otro o ambos; pocas empresas necesitan ambos a la vez.
Reciben un reporte ejecutivo, un reporte técnico, la matriz de hallazgos y el resultado del re-test. La utilidad para una auditoría específica depende del marco y del alcance contratado.
Sí, sujeto a confirmar jurisdicción, propiedad de activos, ventanas, conectividad y autorización por sede. El alcance se documenta antes de ejecutar.
RealNet acompaña la tecnología de empresas en México desde 1993. Coordina el alcance, la comunicación y el seguimiento del programa, con ejecución técnica especializada bajo reglas de compromiso acordadas, y un enfoque en corrección comprobada mediante re-test.
Depende de rangos IP, sedes, exposición, modalidad interna o externa, credenciales, restricciones y frecuencia. La sesión de alcance de 30 minutos permite cotizar sin inflar ni recortar la prueba.
En 30 minutos revisamos el tamaño de tu entorno, activos expuestos, sedes, restricciones y ritmo de cambio. Con eso recomendamos un esquema trimestral o semestral y preparamos un alcance claro.
Sin compromiso. No ejecutamos pruebas sin autorización formal y reglas de compromiso acordadas.