Metodología

Cómo auditamos la seguridad de tu web

Análisis externo en caja negra, igual que lo haría un atacante, con herramientas profesionales y verificación manual. Sin accesos internos y sin interrumpir tu servicio.

Qué revisamos

Reconocimiento y superficie expuesta

  • Identificación de dominios, subdominios y servicios accesibles
  • Detección de tecnologías, versiones y CMS (WhatWeb, WPScan)
  • Puertos y servicios visibles desde internet (Nmap)

Configuración y exposición de información

  • Cabeceras de seguridad HTTP y configuración TLS
  • Directorios listables, ficheros de copia de seguridad y paneles expuestos
  • Endpoints sensibles habituales (XML-RPC, APIs abiertas, entornos de pruebas)

Vulnerabilidades conocidas y verificación manual

  • Contraste con vulnerabilidades públicas de las versiones detectadas
  • Validación manual para descartar falsos positivos
  • Evaluación del impacto real sobre datos personales y negocio

Riesgo y cumplimiento

  • Clasificación por probabilidad e impacto
  • Lectura desde la perspectiva RGPD y deber de diligencia
  • Plan de mitigación con plazos y esfuerzo estimado

Qué no incluye

Preferimos ser claros desde el principio. Si necesitas alguno de estos servicios, dínoslo y lo valoramos aparte.

  • Explotación destructiva o pruebas de denegación de servicio
  • Auditoría de código fuente o revisión de arquitectura interna
  • Pentesting de red interna, sistemas corporativos o dispositivos
  • Corrección técnica de los hallazgos (te indicamos qué y cómo, lo ejecuta tu equipo o proveedor)
  • Ingeniería social o campañas de phishing

Plazos de entrega

  • Definición de alcance y autorización: 1-2 días
  • Ejecución de la auditoría: 3-5 días
  • Elaboración del informe: 3-4 días
  • Reunión de entrega: a los pocos días de recibirlo
  • Retest de validación: cuando confirmes las correcciones

Confidencialidad garantizada

Autorización y acuerdo de confidencialidad por escrito antes de empezar. El informe y sus evidencias solo se comparten con las personas que designes.

Preguntas frecuentes

¿Afecta al funcionamiento de mi web?

No. Trabajamos en caja negra y sin pruebas destructivas, con intensidad controlada para no impactar en el rendimiento ni en la disponibilidad.

¿Necesito darte accesos?

No es necesario para la auditoría externa. Solo necesitamos tu autorización por escrito como titular del dominio.

¿Cuánto tarda?

Entre 7 y 12 días laborables desde la confirmación del alcance, incluyendo la elaboración del informe y la reunión de entrega.

¿Qué pasa después del informe?

Recibes un plan con plazos (críticos 7 días, medios 15, bajos 30). Cuando lo apliquéis, hacemos el retest de validación incluido y documentamos el cierre.

¿Sirve como evidencia de cumplimiento?

El informe documenta que has analizado y tratado los riesgos de tu web. Es una evidencia útil de diligencia, especialmente si repites las revisiones de forma periódica.

¿Y si tengo varias webs o dominios?

Se ajusta el alcance y el precio. Dinos cuántos activos hay y te enviamos una propuesta cerrada.

¿Listo para saber cómo está tu web?

Solicitar auditoría