Pentesting externo · Informe en 12 días

Pentesting de verdad: no te preguntamos qué tienes, te enseñamos qué ve un atacante.

Hacemos el test de intrusión en modalidad caja negra: empezamos con lo mismo que tendría cualquiera que decida ir a por tu empresa, el nombre y una conexión a internet. Sin credenciales, sin diagramas de red, sin inventario. Te contamos qué encontramos, hasta dónde llegamos y qué habría pasado si no fuéramos nosotros.

Sin compromiso · Precio cerrado antes de empezar · NDA y autorización por escrito

Aval oficial

Empresa registrada en INCIBE

Instituto Nacional de Ciberseguridad Empresa de pentesting registrada en INCIBE
Incluidos en el Catálogo de Empresas y Soluciones de Ciberseguridad del Gobierno de España.
Por qué un pentest externo encuentra lo que un escáner no ve
0
información previa: empezamos con lo mismo que un atacante real, tu nombre y la autorización firmada
7/10
pentests en los que aparece algún activo publicado a nombre de la empresa que ya nadie recordaba tener vivo
1
servicio olvidado en un puerto abierto basta para entrar sin tocar el firewall principal ni disparar una alerta
Informe en 12 días laborables
Explotación controlada con ventana pactada
Evidencias reproducibles paso a paso
Sin pruebas de denegación de servicio
Evidencia válida para NIS2, ENS e ISO 27001
Metodologías de pentesting
OWASP · WSTG
PTES
OSSTMM v3
ATT&CK MITRE · TTPs reales MITRE ATT&CK
NIST SP 800-115 · Técnica NIST SP 800-115
Para quién

Pentesting para empresas que nunca han visto su perímetro desde fuera.

Casi todo el mundo sabe qué servidores tiene contratados. Muy poca gente sabe qué hay realmente publicado a su nombre: el entorno de pruebas que se montó para una migración, el subdominio de la campaña de 2021, el panel de un proveedor que ya no trabaja contigo. Todo eso sigue ahí, y sigue siendo tuyo.

🌐

Empresas con servicios publicados

Web corporativa, intranet, portal de clientes o cualquier cosa accesible desde internet que lleve años sin revisarse.

🛒

E-commerce y SaaS

Donde una vulnerabilidad de control de acceso no es un fallo técnico: es un cliente viendo los datos de otro cliente.

🏭

Industriales con acceso remoto

VPN, escritorios remotos y portales de mantenimiento que conectan la oficina con planta sin que nadie los haya auditado.

⚖️

Despachos y consultoras

Secreto profesional y RGPD sobre plataformas de intercambio de documentos expuestas a internet.

🏥

Sectores NIS2

Salud, energía, agua, transporte y alimentación: obligación legal de gestionar el riesgo y de poder demostrarlo.

🤝

Proveedores de grandes cuentas

Clientes corporativos que te exigen un pentest externo reciente antes de renovarte el contrato.

Antes de contratar

Los tres tipos de pentesting y a qué pregunta responde cada uno.

Nadie te va a decir que uno es mejor que otro. Lo honesto es explicarte qué responde cada modalidad para que elijas la que necesitas hoy, no la que más factura.

Nuestra modalidad estándar

Pentesting de caja negra

¿Qué puede hacer alguien que no sabe nada de mí y me encuentra en internet?

Partimos de cero información. Reconstruimos tu superficie expuesta desde fuera y demostramos hasta dónde se llega. Es la más parecida a un ataque real.

  • Sin credenciales ni documentación
  • Descubre lo que no está en tu inventario
  • Mide exposición real, no cobertura teórica
  • El mejor primer pentest si nunca has hecho ninguno

Pentesting de caja gris

¿Qué puede hacer un usuario con cuenta, un cliente o un empleado descontento?

Partimos de un usuario de bajo privilegio y probamos desde dentro de la aplicación. Cubre mucha más superficie por el mismo tiempo.

  • Credenciales de usuario estándar
  • Control de acceso entre cuentas
  • Lógica de negocio y flujos autenticados
  • Buen segundo pentest, tras la caja negra

Pentesting de caja blanca

¿Cuántos fallos hay en total y dónde están exactamente?

Con documentación, arquitectura y a veces código delante. Máxima cobertura, pero deja de parecerse a un ataque real.

  • Acceso a diagramas, configuración y código
  • Encuentra más fallos, incluidos los difíciles
  • No mide qué es visible desde fuera
  • Ideal antes de un lanzamiento o una certificación
Cómo ocurre de verdad

De un buscador a dentro de tu red, en cuatro pasos.

Este es el camino que recorremos en un pentest externo, exactamente igual que lo recorrería alguien con otra intención. La diferencia es que nosotros paramos donde se ha pactado, lo documentamos y te lo contamos.

Fase 1
Reconocimiento
Solo con tu nombre: dominios, subdominios, correos corporativos, proveedores y filtraciones públicas.
Fase 2
Enumeración
Qué hay vivo detrás de cada IP y cada dominio: puertos, versiones, paneles y entornos que no deberían estar ahí.
Fase 3
Vector de entrada
Una versión sin parchear, una credencial filtrada o un panel con la contraseña por defecto. Suele bastar con uno.
Fase 4
Explotación controlada
Se demuestra el acceso dentro de la ventana pactada, sin extraer datos ni degradar el servicio.
Fin
Impacto real
Hasta dónde se llega desde ahí y qué información queda al alcance de quien no debería tenerla.
La diferencia

Qué cambia el día que alguien mira tu empresa desde fuera de verdad.

Sin pentesting

  • Sabes lo que hay en tu inventario, no lo que hay realmente publicado a tu nombre.
  • Entornos de pruebas y subdominios antiguos siguen accesibles, muchas veces con datos reales dentro.
  • Nadie ha comprobado si un usuario cualquiera puede ver los datos de otro cliente.
  • Contraseñas de tu equipo filtradas en brechas ajenas siguen funcionando en algún acceso.
  • Cualquiera puede escribir a tus clientes desde tu propio dominio y nadie lo ha verificado.
  • La primera prueba real de tu perímetro la hace alguien que no te va a mandar un informe.

Con pentesting de Jiratek

  • Inventario real de todo lo que está publicado a tu nombre, incluido lo que nadie recordaba.
  • Vulnerabilidades demostradas con evidencia reproducible, no listadas por un escáner.
  • Cadena de ataque completa: por dónde se entra, hasta dónde se llega y qué queda expuesto.
  • Cada hallazgo con su riesgo real en tu operativa, no con la puntuación genérica de una base de datos.
  • Plan de corrección priorizado: qué se toca esta semana y qué puede esperar a 90 días.
  • Informe presentable tal cual ante cliente, aseguradora o auditor de ENS/ISO, y re-test en la modalidad Completa.
Alcance técnico

Los 12 frentes que cubre el pentest, uno por uno.

No lanzamos una herramienta y te reenviamos el PDF. Cada hallazgo se valida a mano contra tu operativa real, porque lo que en una empresa es un riesgo crítico en otra es una decisión consciente y documentada.

01

Superficie expuesta

Qué activos tuyos son visibles desde internet: IPs, rangos, servicios y sistemas que ni siquiera aparecen en tu inventario.

02

Dominios y subdominios

Subdominios olvidados, entornos de pruebas publicados y registros DNS que apuntan a servicios que ya no controlas.

03

Puertos y servicios

Escaneo del perímetro, versiones, paneles de administración accesibles y servicios que deberían estar cerrados hace años.

04

Pentesting web

OWASP Top 10, lógica de negocio y todo lo que se rompe cuando alguien no sigue el flujo que esperabas.

05

Autenticación y sesiones

Enumeración de usuarios, recuperación de contraseña, caducidad de sesión y segundos factores que se pueden rodear.

06

APIs y endpoints

Documentación publicada sin querer, endpoints sin autorización y llamadas que devuelven más datos de los que muestra la interfaz.

07

Correo y suplantación

SPF, DKIM y DMARC reales: si alguien puede escribir a tus clientes desde tu propio dominio, lo comprobamos.

08

Credenciales filtradas

Correos y contraseñas de tu empresa expuestos en brechas de terceros y todavía válidos en alguno de tus accesos.

09

VPN y accesos remotos

Portales de acceso, escritorios remotos y concentradores VPN publicados sin segundo factor o sin parchear.

10

Nube y repositorios

Almacenamiento accesible sin autenticación, repositorios públicos con claves dentro y configuraciones abiertas por defecto.

11

Certificados y cifrado

TLS, protocolos y cifrados heredados, certificados caducados y avisos de navegador que espantan a tus clientes.

12

Personas (opcional)

Phishing simulado y pretexto telefónico, siempre con autorización previa y reglas acordadas de qué se puede hacer y qué no.

Quién está detrás

Detrás de cada hallazgo hay alguien que sabe lo que está mirando.

Mario Fernández, responsable de seguridad y pentesting en Jiratek
Mario Fernández
Responsable de Seguridad · Jiratek Ciberseguridad

Un pentest mal hecho es un escáner con el logotipo de otra empresa encima. La parte difícil no es encontrar 300 cosas: es entender cuáles de esas 300 se pueden encadenar de verdad hasta llegar a algo que te duela, y explicarlo de forma que tu equipo pueda arreglarlo el lunes por la mañana. Eso no lo hace una herramienta: lo hace alguien que ha visto cómo se entra de verdad.

🎓 Formación técnica en Seguridad Informática y Hacking Ético
🏅 Certificado por encontrar vulnerabilidades reales en la web de la NASA
📺 +12.000 seguidores aprendiendo ciberseguridad real en YouTube
🔍 Especialista en escalada de privilegios, OWASP Top 10 y RGPD técnico
Ver canal "El Pingüino de Mario"
Modalidades

Precio cerrado antes de empezar. Sin sorpresas a mitad del pentest.

Acordamos alcance y precio en la sesión de dimensionado, antes de tocar nada. Lo que ves aquí es el precio de partida según el tamaño de tu superficie expuesta.

Pentest Externo

1 dominio principal · hasta 15 activos expuestos

Desde3.450 €

+ IVA · pago único · informe en 12 días laborables


  • Reconocimiento OSINT y descubrimiento de activos
  • Enumeración de puertos, servicios y versiones
  • Pentesting web público: OWASP Top 10 y control de acceso
  • Correo y suplantación: SPF, DKIM y DMARC
  • Credenciales de tu dominio filtradas en brechas de terceros
  • Explotación controlada con evidencias reproducibles
  • Informe ejecutivo + informe técnico con evidencias
  • Plan de corrección priorizado 30/60/90
  • Sesión de presentación de resultados (60 min)

Pentest Completo

Varios dominios, aplicación en profundidad o phishing

Desde5.950 €

+ IVA · pago único · informe en 18 días laborables


  • Todo lo incluido en el Pentest Externo
  • Pentesting web en profundidad: lógica de negocio y APIs
  • VPN, accesos remotos y portales de proveedor
  • Nube y repositorios: almacenamiento y claves expuestas
  • Phishing simulado controlado sobre tu plantilla
  • Acompañamiento a tu equipo IT durante la corrección
  • Re-test a los 60 días incluido

A medida

Multi-sede, OT o requisitos del cliente

Personalizado

Según alcance, sedes y requisitos


  • Varias sedes, filiales o marcas bajo un mismo alcance
  • Entornos con OT/SCADA accesible desde el perímetro
  • Red team con objetivos y duración pactados
  • Pentesting recurrente trimestral con métricas de evolución
  • Hardening ejecutado por nosotros, no solo recomendado
  • Vigilancia continua del perímetro entre pentests

💡 Importante: el precio de partida corresponde a perímetros de PYME estándar. Entornos con muchas sedes, aplicaciones a medida, OT accesible o requisitos forenses se dimensionan en una sesión sin coste.

🔒 ACCESO LIMITADO

Solo 3 pentests al mes.

Un pentest entregado en 48 horas es un volcado automático que ya podrías sacar tú con una herramienta gratuita. El valor está en lo que viene después: encadenar hallazgos a mano, descartar falsos positivos y decidir qué es riesgo real en tu operativa concreta. Eso son días de trabajo de una persona, no minutos de una máquina.

Por eso aceptamos un máximo de 3 pentests nuevos cada mes. Cuando se cubren, abrimos lista de espera priorizada con precio bloqueado.

Reservar plaza disponible →
Disponibilidad — mes en curso
Capacidad mensual: 3 pentests
1
Reservado
2
Reservado
3
Libre
1 de 3 plazas restantes
Proceso

12 días laborables desde que tenemos la autorización firmada.

De tu equipo solo necesitamos la autorización por escrito, la lista de dominios e IPs que son tuyos y un teléfono al que llamar. No pedimos credenciales, ni diagramas, ni inventario: precisamente eso es lo que vamos a reconstruir desde fuera.

01

Alcance, NDA y autorización

Sesión de 30 minutos para acotar qué entra y qué no. Acuerdo de confidencialidad, autorización por escrito y precio cerrado antes de tocar nada.

Día 1 – 2
02

Reconocimiento y enumeración

Descubrimiento de activos, dominios, servicios y filtraciones. Primero todo pasivo, después activo y con ritmo controlado.

Día 3 – 6
03

Explotación controlada

Validamos a mano qué es realmente explotable en tu caso, dentro de la ventana pactada, sin extraer datos ni degradar el servicio.

Día 7 – 10
04

Informe y presentación

Informe ejecutivo, informe técnico con evidencias y plan 30/60/90. Sesión de 60 minutos con tu equipo para explicarlo todo.

Día 11 – 12
Preguntas frecuentes

Lo que nos preguntan antes de firmar.

¿Qué es exactamente el pentesting y en qué se diferencia de un análisis de vulnerabilidades?

Un análisis de vulnerabilidades es una herramienta que te devuelve un listado de posibles fallos ordenados por una puntuación genérica, sin saber nada de tu negocio. Un pentesting descarta los falsos positivos, encadena los hallazgos entre sí y demuestra el recorrido completo: por dónde se entra, hasta dónde se llega y qué datos quedan al alcance. Es muy habitual tener un informe de escaneo en verde y tres caminos abiertos que el escáner nunca iba a encontrar, porque requieren encadenar dos cosas que por separado parecían inofensivas.

¿El pentest puede tirar algún servicio? ¿Qué riesgo real hay?

El riesgo se gestiona, no se ignora. La fase de reconocimiento es completamente pasiva y no toca tus sistemas. La enumeración y la explotación se hacen dentro de una ventana pactada contigo, con ritmo controlado y sin pruebas de denegación de servicio ni fuerza bruta masiva salvo que tú lo pidas por escrito. Tienes un teléfono de contacto durante todo el pentest para parar en cualquier momento, y si un hallazgo solo se puede demostrar con riesgo de impacto, te lo consultamos antes en lugar de hacerlo y avisar después.

¿Qué necesitáis exactamente de nuestro equipo?

Autorización firmada, el nombre legal de la empresa, la lista de dominios e IPs que son tuyos y quieres que entren en alcance, una ventana horaria y un contacto técnico al que llamar si algo se pone raro. Nada más. No pedimos credenciales, ni accesos, ni diagramas de red: eso es justo lo que vamos a reconstruir desde fuera, y si te lo pidiéramos ya no sería un pentest de caja negra.

¿Qué tipo de pentesting me conviene: caja negra, gris o blanca?

Depende de qué quieras responder. El pentesting de caja negra te dice qué puede hacer alguien que no sabe nada de ti y te encuentra en internet: mide exposición real y es el mejor primer pentest si nunca has hecho ninguno. El de caja gris te dice qué puede hacer un usuario con cuenta, un cliente o un empleado descontento. El de caja blanca te dice cuántos fallos hay en total, con documentación delante, pero deja de parecerse a un ataque real. Si no has hecho nunca ninguno, empieza por caja negra y decide después con datos.

¿Y si encontráis que ya han entrado?

Te llamamos el mismo día. No esperamos al informe final para avisar de un hallazgo crítico, y mucho menos si aparecen indicios de que alguien ya está dentro. En ese caso paramos el pentest, te explicamos qué hemos visto y decidimos contigo si esto se convierte en una respuesta a incidente, porque a partir de ahí las prioridades y la forma de trabajar cambian por completo.

¿Sirve como evidencia para NIS2, ENS o mi póliza de ciberriesgo?

Sí. El informe documenta el estado real de tu superficie expuesta con fecha, alcance, metodología y evidencias reproducibles. Es lo que piden los cuestionarios de suscripción y renovación de ciberriesgo y lo que espera un auditor cuando pregunta cómo verificas la seguridad de tus servicios publicados. Las empresas que aportan un pentest externo reciente suelen negociar mejores condiciones que las que solo declaran antivirus y copias de seguridad.

Nuestros servicios están en AWS / Azure / Google Cloud. ¿Hay que avisar al proveedor?

Los grandes proveedores permiten pentesting sobre tus propios recursos sin autorización previa siempre que se respeten sus reglas de uso, que básicamente prohíben pruebas de denegación de servicio y ataques sobre infraestructura compartida. Nosotros trabajamos dentro de esas reglas por defecto. Si tienes servicios gestionados de terceros dentro del alcance (un CRM, un ERP en la nube de un proveedor, un hosting compartido), sí hace falta su autorización expresa y te ayudamos a pedirla antes de empezar.

¿Cuánto tarda de verdad?

12 días laborables desde la autorización en la modalidad Externo y 18 en la Completa. No prometemos 48 horas porque en 48 horas solo da tiempo a lanzar un escáner y reenviarte el volcado. La parte que aporta valor —validar a mano qué es explotable en tu caso concreto y encadenarlo hasta un impacto real— es precisamente la que lleva días.

Solicita tu propuesta

Cuéntanos qué tienes publicado. O qué crees que tienes.

Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad de pentesting recomendada, alcance cerrado, fechas y precio final. Sin compromiso y sin llamada comercial si no la quieres.

✓ Sesión de dimensionado sin coste
✓ Respuesta en 24h laborables
✓ Precio cerrado antes de empezar

Propuesta de pentesting

Te respondemos en 24h con alcance, fechas y precio cerrado.

Cargando formulario…

Queda 1 plaza de pentesting este mes.

Cuéntanos en 30 segundos qué tienes publicado y te enviamos propuesta concreta en 24h laborables: alcance, calendario y precio cerrado.

Solicitar propuesta →

Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier prueba

Espera un momento

Antes de irte… llévate el checklist

Descarga gratis "Lo que un atacante ve de tu empresa antes de escribirte" — las 15 comprobaciones de perímetro con las que empezamos cualquier pentest. Sin compromiso, sin llamada comercial.

  • Las 15 comprobaciones que hacemos primero en cualquier empresa
  • Las herramientas y comandos exactos para verificar cada punto tú mismo
  • Qué significa cada hallazgo y por dónde empezar a cerrarlo

Cargando…