Servicios
Cuatro frentes, una misma forma de trabajar.
Realizamos explotación manual con evidencia verificable por cada hallazgo, entregando informes accionables para equipos técnicos sin necesidad de interpretación. El alcance, las reglas de intervención y la ventana de pruebas se establecen de manera transparente y por escrito antes de iniciar cualquier actividad.
Seguridad ofensiva
Pentesting manual contra la superficie que de verdad expones. Explotación real y prueba de concepto reproducible por cada hallazgo, no una lista de salidas de escáner.
Qué cubrimos
Aplicaciones web
Autenticación, control de acceso, lógica de negocio e inyecciones. Cobertura guiada por OWASP Top 10 y OWASP ASVS, con explotación encadenada donde la haya.
API
REST, GraphQL y SOAP. Autorización a nivel de objeto y de función, exposición excesiva de datos, abuso de rate limiting. Referencia: OWASP API Security Top 10.
Móvil
Android e iOS. Almacenamiento local inseguro, pinning de certificados, protecciones anti-tampering y el backend que hay detrás de la app.
Nube
AWS, Azure y GCP. Revisión de IAM y escalada de privilegios, buckets y almacenamiento expuesto, redes mal segmentadas y secretos filtrados en la configuración.
IA y LLM
Inyección de prompt directa e indirecta, fuga de system prompt, envenenamiento de contexto en RAG y abuso de herramientas o agentes. Referencia: OWASP Top 10 for LLM Applications.
Análisis de código
Revisión de la aplicación desde dentro y desde fuera. Toda alerta automatizada pasa por validación manual antes de llegar al informe: sin triaje, un SAST es sobre todo ruido.
Qué cubrimos
SAST
Análisis estático sobre el código fuente. Detecta patrones inseguros y flujos de datos contaminados antes de desplegar, incluido el código que ninguna prueba dinámica llega a ejecutar.
DAST
Análisis dinámico contra la aplicación en ejecución. Encuentra lo que solo aparece con la app viva: configuración del entorno, sesiones y comportamiento en tiempo de ejecución.
MAST
Análisis específico de aplicaciones móviles, estático y dinámico, sobre el binario y el tráfico. Referencia: OWASP MASVS y MASTG.
Core bancario
Evaluación de plataformas financieras, donde el fallo no es una filtración de datos sino una transacción alterada. El equipo trae experiencia previa en entornos de SOFIPOs, aseguradoras y banca. Trabajo siempre bajo ventana pactada y reglas de intervención firmadas.
Qué cubrimos
Plataforma de core
Integridad de la lógica transaccional, controles de doble intervención, segregación de funciones y trazabilidad de operaciones sensibles.
Interfaces y mensajería
Canales de integración y mensajería financiera (ISO 8583, ISO 20022, SWIFT): validación de campos, replay, manipulación de importes y control de idempotencia.
Canales y perímetro
Banca en línea, aplicación móvil y las API que las sostienen, junto con la segmentación de la red que separa el core del resto de la organización.
Análisis PCI DSS
Trabajo técnico sobre el entorno de datos de titulares de tarjeta (CDE) para llegar a la evaluación formal sin sorpresas.
Qué cubrimos
Gap analysis
Revisión del CDE contra los requisitos de PCI DSS v4.0, con la distancia real hasta el cumplimiento y un plan de remediación priorizado.
Pentest de alcance PCI
El test de intrusión interno y externo que exige el Requisito 11.4, con la metodología, el alcance y la evidencia documentados como pide el estándar.
Pruebas de segmentación
Verificación de que los controles de segmentación aíslan de verdad el CDE, según los Requisitos 11.4.5 y 11.4.6, para sostener la reducción de alcance.
Salvedad
Argus RK no es QSA ni ASV. Ejecutamos el trabajo técnico y las pruebas de intrusión que el estándar exige, y preparamos la evidencia; la evaluación formal y la firma del RoC o del SAQ corresponden a un QSA acreditado, y el escaneo trimestral externo a un ASV.
Servicio complementario
Inteligencia de amenazas (CTI)
Vigilancia de lo que ocurre fuera de tu perímetro: qué se dice de tu marca, qué información tuya circula y qué está expuesto sin que nadie lo haya publicado a propósito. Inteligencia contrastada y accionable, no un volcado de alertas automáticas.
Cómo se contrata
Se puede contratar por separado o añadir a cualquiera de los cuatro servicios anteriores. A diferencia del pentest, que es puntual y se ejecuta contra tus sistemas, el CTI es continuo y observa solo fuentes externas.
Qué monitoreamos
Fraudes digitales y protección de marca
Dominios similares, sitios clonados, perfiles y aplicaciones que suplantan a la organización. Detección temprana de campañas de phishing que usan tu nombre y seguimiento hasta su retirada.
Productos de piratería
Distribución no autorizada de productos, licencias o contenido propio en marketplaces, foros y canales de mensajería, con la evidencia necesaria para reclamar.
Exposición de usuarios
Credenciales, cuentas y datos de empleados y clientes aparecidos en filtraciones y volcados. Se valida qué sigue siendo válido y qué habilita realmente un acceso.
Información expuesta
Documentos, código, secretos y configuraciones publicados por error en repositorios, almacenamiento en la nube, portales internos y servicios abiertos.
Menciones en Deep y Dark Web
Seguimiento de la organización, su sector y su cadena de suministro en foros cerrados, mercados y canales de extorsión, incluidos los portales de filtraciones de grupos de ransomware.
Superficie de ataque
Inventario continuo de lo expuesto a internet: activos, servicios, tecnologías y versiones, contrastado con las amenazas que de verdad afectan a tu sector.
Proceso de CTI
El ciclo de inteligencia, fase por fase.
Ninguna fase se salta: la inteligencia útil no es un hallazgo suelto, sino el resultado de recolectar, contrastar y analizar antes de afirmar nada. El ciclo se repite, no termina.
- 01
Definición y requerimientos
- Identificación de los objetivos y necesidades.
- Identificación de marca, activos y tecnologías relevantes para la organización: nombre, logos, dominios, versiones de software y canales oficiales.
- Definición de requerimientos de inteligencia.
- Definición de fuentes de información.
- Definición del alcance.
- 02
Recolección de información
- Identificación de fuentes relevantes.
- Recolección de información.
- Monitoreo de fuentes externas.
- Obtención de información relacionada con amenazas.
- Recolección de indicadores y datos relevantes.
- Identificación de información relacionada con posibles riesgos.
- 03
Procesamiento
- Organización de la información recolectada.
- Validación de la información.
- Eliminación de información duplicada o irrelevante.
- Clasificación de la información.
- Correlación de información de diferentes fuentes.
- Enriquecimiento de la información.
- Evaluación de la confiabilidad de la información.
- Identificación de relaciones entre los datos obtenidos.
- 04
Análisis de inteligencia
- Análisis de la información obtenida.
- Identificación de posibles amenazas.
- Identificación de patrones y tendencias.
- Análisis de comportamientos y actividades relevantes.
- Evaluación de posibles escenarios.
- Identificación de riesgos.
- Generación de hipótesis.
- 05
Producción y difusión
- Generación de inteligencia.
- Elaboración de reportes y alertas.
- Comunicación de hallazgos relevantes.
- Generación de recomendaciones.
- Adaptación de la información de acuerdo con las necesidades del usuario.
- Apoyo a la toma de decisiones.
- 06
Monitoreo y seguimiento
- Monitoreo continuo de amenazas.
- Identificación de tendencias, nuevos eventos o cambios.
- Actualización de información existente.
- Seguimiento de riesgos identificados.
- 07
Mejora continua
- Identificación de oportunidades de mejora.
- Identificación de necesidades de información adicionales.
- Actualización de fuentes y herramientas.
- Ajuste de procesos y metodologías.
Servicio complementario
Desarrollo seguro
Seguridad dentro del ciclo de desarrollo, no pegada al final. Acompañamos al equipo desde los requerimientos hasta la liberación, de modo que la mayoría de los fallos no lleguen a escribirse y los que sí se corrijan cuando todavía son baratos.
Cómo se contrata
Se puede contratar por separado o añadir a cualquiera de los cuatro servicios anteriores. Se integra con el equipo de desarrollo durante el proyecto, en vez de evaluarlo una vez terminado.
Qué incluye
Requerimientos de seguridad
Objetivo del sistema, roles, información sensible, integraciones y obligaciones regulatorias, traducidos a requisitos verificables antes de escribir código.
Diseño y modelado de amenazas
Revisión de arquitectura, identificación de amenazas y definición de los controles de autenticación, autorización y cifrado, incluido el diseño de APIs e integraciones.
Prácticas durante el desarrollo
Validación de entradas, manejo seguro de errores, gestión de sesiones, control de acceso y protección de credenciales y secretos, con OWASP como referencia.
Revisión de código y componentes
SAST con triaje manual del código crítico, análisis de dependencias (SCA), componentes vulnerables, secretos expuestos y configuraciones inseguras.
Pruebas de seguridad
DAST sobre la aplicación en ejecución, pruebas sobre web y APIs, validación de autenticación, autorización y sesiones, OWASP Top 10 y pentest cuando aplique.
Remediación y liberación
Priorización de vulnerabilidades, acompañamiento al equipo durante la corrección, re-testing de lo corregido y revisión previa al paso a producción.
Proceso de desarrollo seguro
De los requerimientos a la liberación, sin dejar la seguridad para el final.
Cada fase deja algo verificable antes de pasar a la siguiente. El coste de corregir un fallo crece con cada fase que sobrevive, y por eso el trabajo empieza antes de que exista código.
Resumen de fases
- 01
Levantamiento de requerimientos
- Entendimiento del objetivo del sistema.
- Identificación de usuarios y roles.
- Identificación de información sensible.
- Identificación de integraciones y servicios externos.
- Definición de requerimientos de seguridad.
- Identificación de requisitos regulatorios o de cumplimiento.
- 02
Diseño seguro
- Revisión de arquitectura.
- Identificación de riesgos.
- Identificación de posibles amenazas.
- Definición de controles de autenticación.
- Definición de controles de autorización.
- Protección de información sensible.
- Definición de mecanismos de cifrado.
- Diseño seguro de APIs e integraciones.
- 03
Desarrollo seguro
- Aplicación de buenas prácticas de desarrollo seguro.
- Validación de entradas.
- Manejo seguro de errores.
- Protección de credenciales y secretos.
- Gestión segura de sesiones.
- Implementación de controles de acceso.
- Aplicación de buenas prácticas basadas en OWASP.
- 04
Revisión de código y componentes
- Análisis estático de código (SAST).
- Revisión manual de código crítico.
- Análisis de dependencias y librerías (SCA).
- Identificación de componentes vulnerables.
- Detección de secretos y credenciales expuestas.
- Identificación de configuraciones inseguras.
- 05
Pruebas de seguridad
- Análisis dinámico de la aplicación (DAST).
- Pruebas de seguridad sobre aplicaciones web.
- Pruebas de seguridad sobre APIs.
- Validación de autenticación y autorización.
- Validación de manejo de sesiones.
- Validación de OWASP Top 10.
- Pruebas manuales de seguridad.
- Pentest cuando aplique.
- 06
Remediación
- Clasificación y priorización de vulnerabilidades.
- Recomendaciones para corrección.
- Acompañamiento al equipo de desarrollo.
- Seguimiento de vulnerabilidades.
- Validación de controles implementados.
- 07
Revalidación y liberación
- Re-testing de vulnerabilidades corregidas.
- Validación de controles de seguridad.
- Revisión previa al paso a producción.
- Identificación de riesgos pendientes.
- Informe final de seguridad.
- Aprobación para liberación cuando se cumplan los criterios definidos.
¿Alguno de estos encaja con lo que necesitas?
Cuéntanos el alcance y te devolvemos una propuesta técnica en menos de 48 horas.