Servicios

Cuatro frentes, una misma forma de trabajar.

Realizamos explotación manual con evidencia verificable por cada hallazgo, entregando informes accionables para equipos técnicos sin necesidad de interpretación. El alcance, las reglas de intervención y la ventana de pruebas se establecen de manera transparente y por escrito antes de iniciar cualquier actividad.

01

Seguridad ofensiva

Pentesting manual contra la superficie que de verdad expones. Explotación real y prueba de concepto reproducible por cada hallazgo, no una lista de salidas de escáner.

Qué cubrimos

  • Aplicaciones web

    Autenticación, control de acceso, lógica de negocio e inyecciones. Cobertura guiada por OWASP Top 10 y OWASP ASVS, con explotación encadenada donde la haya.

  • API

    REST, GraphQL y SOAP. Autorización a nivel de objeto y de función, exposición excesiva de datos, abuso de rate limiting. Referencia: OWASP API Security Top 10.

  • Móvil

    Android e iOS. Almacenamiento local inseguro, pinning de certificados, protecciones anti-tampering y el backend que hay detrás de la app.

  • Nube

    AWS, Azure y GCP. Revisión de IAM y escalada de privilegios, buckets y almacenamiento expuesto, redes mal segmentadas y secretos filtrados en la configuración.

  • IA y LLM

    Inyección de prompt directa e indirecta, fuga de system prompt, envenenamiento de contexto en RAG y abuso de herramientas o agentes. Referencia: OWASP Top 10 for LLM Applications.

02

Análisis de código

Revisión de la aplicación desde dentro y desde fuera. Toda alerta automatizada pasa por validación manual antes de llegar al informe: sin triaje, un SAST es sobre todo ruido.

Qué cubrimos

  • SAST

    Análisis estático sobre el código fuente. Detecta patrones inseguros y flujos de datos contaminados antes de desplegar, incluido el código que ninguna prueba dinámica llega a ejecutar.

  • DAST

    Análisis dinámico contra la aplicación en ejecución. Encuentra lo que solo aparece con la app viva: configuración del entorno, sesiones y comportamiento en tiempo de ejecución.

  • MAST

    Análisis específico de aplicaciones móviles, estático y dinámico, sobre el binario y el tráfico. Referencia: OWASP MASVS y MASTG.

03

Core bancario

Evaluación de plataformas financieras, donde el fallo no es una filtración de datos sino una transacción alterada. El equipo trae experiencia previa en entornos de SOFIPOs, aseguradoras y banca. Trabajo siempre bajo ventana pactada y reglas de intervención firmadas.

Qué cubrimos

  • Plataforma de core

    Integridad de la lógica transaccional, controles de doble intervención, segregación de funciones y trazabilidad de operaciones sensibles.

  • Interfaces y mensajería

    Canales de integración y mensajería financiera (ISO 8583, ISO 20022, SWIFT): validación de campos, replay, manipulación de importes y control de idempotencia.

  • Canales y perímetro

    Banca en línea, aplicación móvil y las API que las sostienen, junto con la segmentación de la red que separa el core del resto de la organización.

04

Análisis PCI DSS

Trabajo técnico sobre el entorno de datos de titulares de tarjeta (CDE) para llegar a la evaluación formal sin sorpresas.

Qué cubrimos

  • Gap analysis

    Revisión del CDE contra los requisitos de PCI DSS v4.0, con la distancia real hasta el cumplimiento y un plan de remediación priorizado.

  • Pentest de alcance PCI

    El test de intrusión interno y externo que exige el Requisito 11.4, con la metodología, el alcance y la evidencia documentados como pide el estándar.

  • Pruebas de segmentación

    Verificación de que los controles de segmentación aíslan de verdad el CDE, según los Requisitos 11.4.5 y 11.4.6, para sostener la reducción de alcance.

Salvedad

Argus RK no es QSA ni ASV. Ejecutamos el trabajo técnico y las pruebas de intrusión que el estándar exige, y preparamos la evidencia; la evaluación formal y la firma del RoC o del SAQ corresponden a un QSA acreditado, y el escaneo trimestral externo a un ASV.

Servicio complementario

Inteligencia de amenazas (CTI)

Vigilancia de lo que ocurre fuera de tu perímetro: qué se dice de tu marca, qué información tuya circula y qué está expuesto sin que nadie lo haya publicado a propósito. Inteligencia contrastada y accionable, no un volcado de alertas automáticas.

Cómo se contrata

Se puede contratar por separado o añadir a cualquiera de los cuatro servicios anteriores. A diferencia del pentest, que es puntual y se ejecuta contra tus sistemas, el CTI es continuo y observa solo fuentes externas.

Qué monitoreamos

  • Fraudes digitales y protección de marca

    Dominios similares, sitios clonados, perfiles y aplicaciones que suplantan a la organización. Detección temprana de campañas de phishing que usan tu nombre y seguimiento hasta su retirada.

  • Productos de piratería

    Distribución no autorizada de productos, licencias o contenido propio en marketplaces, foros y canales de mensajería, con la evidencia necesaria para reclamar.

  • Exposición de usuarios

    Credenciales, cuentas y datos de empleados y clientes aparecidos en filtraciones y volcados. Se valida qué sigue siendo válido y qué habilita realmente un acceso.

  • Información expuesta

    Documentos, código, secretos y configuraciones publicados por error en repositorios, almacenamiento en la nube, portales internos y servicios abiertos.

  • Menciones en Deep y Dark Web

    Seguimiento de la organización, su sector y su cadena de suministro en foros cerrados, mercados y canales de extorsión, incluidos los portales de filtraciones de grupos de ransomware.

  • Superficie de ataque

    Inventario continuo de lo expuesto a internet: activos, servicios, tecnologías y versiones, contrastado con las amenazas que de verdad afectan a tu sector.

Solicitar inteligencia de amenazas

Proceso de CTI

El ciclo de inteligencia, fase por fase.

Ninguna fase se salta: la inteligencia útil no es un hallazgo suelto, sino el resultado de recolectar, contrastar y analizar antes de afirmar nada. El ciclo se repite, no termina.

  1. 01

    Definición y requerimientos

    • Identificación de los objetivos y necesidades.
    • Identificación de marca, activos y tecnologías relevantes para la organización: nombre, logos, dominios, versiones de software y canales oficiales.
    • Definición de requerimientos de inteligencia.
    • Definición de fuentes de información.
    • Definición del alcance.
  2. 02

    Recolección de información

    • Identificación de fuentes relevantes.
    • Recolección de información.
    • Monitoreo de fuentes externas.
    • Obtención de información relacionada con amenazas.
    • Recolección de indicadores y datos relevantes.
    • Identificación de información relacionada con posibles riesgos.
  3. 03

    Procesamiento

    • Organización de la información recolectada.
    • Validación de la información.
    • Eliminación de información duplicada o irrelevante.
    • Clasificación de la información.
    • Correlación de información de diferentes fuentes.
    • Enriquecimiento de la información.
    • Evaluación de la confiabilidad de la información.
    • Identificación de relaciones entre los datos obtenidos.
  4. 04

    Análisis de inteligencia

    • Análisis de la información obtenida.
    • Identificación de posibles amenazas.
    • Identificación de patrones y tendencias.
    • Análisis de comportamientos y actividades relevantes.
    • Evaluación de posibles escenarios.
    • Identificación de riesgos.
    • Generación de hipótesis.
  5. 05

    Producción y difusión

    • Generación de inteligencia.
    • Elaboración de reportes y alertas.
    • Comunicación de hallazgos relevantes.
    • Generación de recomendaciones.
    • Adaptación de la información de acuerdo con las necesidades del usuario.
    • Apoyo a la toma de decisiones.
  6. 06

    Monitoreo y seguimiento

    • Monitoreo continuo de amenazas.
    • Identificación de tendencias, nuevos eventos o cambios.
    • Actualización de información existente.
    • Seguimiento de riesgos identificados.
  7. 07

    Mejora continua

    • Identificación de oportunidades de mejora.
    • Identificación de necesidades de información adicionales.
    • Actualización de fuentes y herramientas.
    • Ajuste de procesos y metodologías.

Servicio complementario

Desarrollo seguro

Seguridad dentro del ciclo de desarrollo, no pegada al final. Acompañamos al equipo desde los requerimientos hasta la liberación, de modo que la mayoría de los fallos no lleguen a escribirse y los que sí se corrijan cuando todavía son baratos.

Cómo se contrata

Se puede contratar por separado o añadir a cualquiera de los cuatro servicios anteriores. Se integra con el equipo de desarrollo durante el proyecto, en vez de evaluarlo una vez terminado.

Qué incluye

  • Requerimientos de seguridad

    Objetivo del sistema, roles, información sensible, integraciones y obligaciones regulatorias, traducidos a requisitos verificables antes de escribir código.

  • Diseño y modelado de amenazas

    Revisión de arquitectura, identificación de amenazas y definición de los controles de autenticación, autorización y cifrado, incluido el diseño de APIs e integraciones.

  • Prácticas durante el desarrollo

    Validación de entradas, manejo seguro de errores, gestión de sesiones, control de acceso y protección de credenciales y secretos, con OWASP como referencia.

  • Revisión de código y componentes

    SAST con triaje manual del código crítico, análisis de dependencias (SCA), componentes vulnerables, secretos expuestos y configuraciones inseguras.

  • Pruebas de seguridad

    DAST sobre la aplicación en ejecución, pruebas sobre web y APIs, validación de autenticación, autorización y sesiones, OWASP Top 10 y pentest cuando aplique.

  • Remediación y liberación

    Priorización de vulnerabilidades, acompañamiento al equipo durante la corrección, re-testing de lo corregido y revisión previa al paso a producción.

Solicitar desarrollo seguro

Proceso de desarrollo seguro

De los requerimientos a la liberación, sin dejar la seguridad para el final.

Cada fase deja algo verificable antes de pasar a la siguiente. El coste de corregir un fallo crece con cada fase que sobrevive, y por eso el trabajo empieza antes de que exista código.

Resumen de fases

  1. 01

    Levantamiento de requerimientos

    • Entendimiento del objetivo del sistema.
    • Identificación de usuarios y roles.
    • Identificación de información sensible.
    • Identificación de integraciones y servicios externos.
    • Definición de requerimientos de seguridad.
    • Identificación de requisitos regulatorios o de cumplimiento.
  2. 02

    Diseño seguro

    • Revisión de arquitectura.
    • Identificación de riesgos.
    • Identificación de posibles amenazas.
    • Definición de controles de autenticación.
    • Definición de controles de autorización.
    • Protección de información sensible.
    • Definición de mecanismos de cifrado.
    • Diseño seguro de APIs e integraciones.
  3. 03

    Desarrollo seguro

    • Aplicación de buenas prácticas de desarrollo seguro.
    • Validación de entradas.
    • Manejo seguro de errores.
    • Protección de credenciales y secretos.
    • Gestión segura de sesiones.
    • Implementación de controles de acceso.
    • Aplicación de buenas prácticas basadas en OWASP.
  4. 04

    Revisión de código y componentes

    • Análisis estático de código (SAST).
    • Revisión manual de código crítico.
    • Análisis de dependencias y librerías (SCA).
    • Identificación de componentes vulnerables.
    • Detección de secretos y credenciales expuestas.
    • Identificación de configuraciones inseguras.
  5. 05

    Pruebas de seguridad

    • Análisis dinámico de la aplicación (DAST).
    • Pruebas de seguridad sobre aplicaciones web.
    • Pruebas de seguridad sobre APIs.
    • Validación de autenticación y autorización.
    • Validación de manejo de sesiones.
    • Validación de OWASP Top 10.
    • Pruebas manuales de seguridad.
    • Pentest cuando aplique.
  6. 06

    Remediación

    • Clasificación y priorización de vulnerabilidades.
    • Recomendaciones para corrección.
    • Acompañamiento al equipo de desarrollo.
    • Seguimiento de vulnerabilidades.
    • Validación de controles implementados.
  7. 07

    Revalidación y liberación

    • Re-testing de vulnerabilidades corregidas.
    • Validación de controles de seguridad.
    • Revisión previa al paso a producción.
    • Identificación de riesgos pendientes.
    • Informe final de seguridad.
    • Aprobación para liberación cuando se cumplan los criterios definidos.

¿Alguno de estos encaja con lo que necesitas?

Cuéntanos el alcance y te devolvemos una propuesta técnica en menos de 48 horas.

Solicitar auditoría