fSecurity AI+

Pentest as a Service

Cada superficie de ataque. Un programa.

Cada engagement combina pruebas con IA y validación humana senior, bajo Rules of Engagement firmadas. Elija las superficies y la cadencia. Cada hallazgo llega con prueba y el fix exacto.

Por necesidad

Qué está tratando de resolver.

Programa de pentest continuo

Reemplace el pentest anual por un programa que se ejecuta cada mes sobre sus superficies.

  • Ciclo nuevo cada mes
  • Regresiones detectadas tras cada release
  • Re-test con un clic

Evidencia de cumplimiento

Evidencia audit-ready para PCI DSS, ISO 27001, SOC 2 y su regulador financiero, desde un solo programa de pruebas.

  • Hallazgos mapeados a controles
  • Pruebas interna, externa y de segmentación en calendario
  • Reporte listo para junta

Identidad y Active Directory

Los atacantes entran con credenciales más que con exploits. Pruebe hasta dónde llega una credencial débil o robada.

  • Auditoría de contraseñas y credenciales
  • Abuso de Kerberos, ACL y delegación
  • Ruta a Domain Admin, probada

Respuesta rápida a CVEs nuevos

Cuando sale un CVE crítico o KEV, sepa en horas si es explotable en su ambiente.

  • CVEs y KEV nuevos contra sus activos
  • Intento de exploit seguro, no un chequeo de versión
  • Limpio o expuesto, con prueba

Sistemas de IA y LLM

Los chatbots y modelos integrados son una superficie nueva. Los probamos con la misma disciplina.

  • Prompt injection y jailbreaks
  • Fuga de datos y de instrucciones
  • Envenenamiento de RAG y evasión de filtros

Validación por release

Cada release móvil o web se ataca antes de que la usen sus clientes.

  • APK / IPA y tráfico a la API por versión
  • Regresión sobre hallazgos ya corregidos
  • Evidencia adjunta al release

Tipos de pentest

Qué probamos, por tipo.

La duración se define por alcance al inicio; la mayoría de engagements entrega en días, no en semanas.

Aplicaciones web

Portales, banca en línea, e-commerce y aplicaciones internas.

Qué probamos

  • OWASP Top 10 y control de acceso
  • Lógica de negocio y manejo de sesión
  • Prueba de explotación por hallazgo

APIs

REST, GraphQL e integraciones con terceros.

Qué probamos

  • BOLA / IDOR y autorización rota
  • Inyección y exposición de datos
  • Rate limiting y lógica de negocio

Aplicaciones móviles

Android, iOS y HarmonyOS, con sus APIs de backend.

Qué probamos

  • Análisis de binarios, secretos y permisos
  • Autenticación, tokens y sesiones
  • Almacenamiento local y tráfico a la API

Infraestructura aeroespacial

Segmentos terrestres, enlaces de datos y sistemas de misión.

Qué probamos

  • Estaciones terrestres y redes de control de misión
  • Telemetría, enlaces de datos e interfaces
  • Sistemas embebidos e integraciones con proveedores

Red externa

Todo lo alcanzable desde internet.

Qué probamos

  • Dominios, IPs públicas, DNS y subdominios
  • Servidores web, correo y VPN
  • Explotación validada de CVEs expuestos

Red interna

Qué pasa cuando alguien ya está adentro.

Qué probamos

  • Assumed breach desde una estación de trabajo
  • Movimiento lateral y segmentación
  • Ruta a activos críticos, probada

Identidad y Active Directory

Directorio, credenciales y escalamiento de privilegios.

Qué probamos

  • Abuso de Kerberos, ACL y delegación
  • Auditoría de contraseñas y credenciales
  • Ruta a Domain Admin, probada

Nube y Kubernetes

AWS, Azure, GCP y plataformas de contenedores.

Qué probamos

  • IAM, roles y rutas de escalamiento
  • Storage y secretos expuestos
  • RBAC del clúster y rutas de escape

Redes inalámbricas

Redes corporativas y de invitados en cada sede.

Qué probamos

  • Puntos de acceso falsos y evil twin
  • Fortaleza de claves y autenticación enterprise
  • Segmentación de invitados a corporativa

IoT y OT

Dispositivos, control industrial y equipos de campo.

Qué probamos

  • Firmware y credenciales por defecto
  • Protocolos industriales y exposición en red
  • Ventanas de prueba seguras acordadas con operaciones

Ingeniería social

Phishing, vishing y pretexting con impacto real.

Qué probamos

  • Campañas de phishing y pretexting
  • Vishing
  • Credenciales reutilizadas para probar impacto

Sistemas de IA y LLM

Chatbots, asistentes y modelos conectados a sus sistemas.

Qué probamos

  • Prompt injection y jailbreaks
  • Fuga de datos y de instrucciones
  • Envenenamiento de RAG y evasión de filtros

También en el catálogo

Se cotizan por alcance y se entregan con el mismo método. Si su superficie no aparece, pregunte.

Pruebas de segmentaciónOperaciones de red teamAuditorías de contraseñas y credencialesEjercicios de assumed breachPruebas de impacto de phishing

¿Necesita más cobertura?

Combine tres o más tipos en un programa. Típico: externa + interna + API, o web + API + mobile. La cobertura se define en la llamada.

Incluido en todo pentest

  • Rules of Engagement y NDA
  • Pruebas con IA y validación senior
  • Reporte ejecutivo y técnico
  • Prueba de explotación
  • Re-test después del fix
  • Sesión de presentación

Una vez vs. continuo

Un pentest único es una fotografía. Un plan continuo mantiene las pruebas ejecutándose: ciclos nuevos cada mes, regresiones detectadas después de cada release, re-test incluido y un reporte que nunca envejece para auditores y clientes.

Qué recibe

  • Resumen ejecutivo para gerencia
  • Detalle técnico con severidad, evidencia y guía de remediación
  • Prueba de explotación por cada hallazgo confirmado
  • Re-test después del fix
  • Sesión de presentación y Q&A
  • Horas de acompañamiento a la remediación (planes continuos)