Servicios

Cuatro frentes, una misma forma de trabajar.

Realizamos explotación manual con evidencia verificable por cada hallazgo, entregando informes accionables para equipos técnicos sin necesidad de interpretación. El alcance, las reglas de intervención y la ventana de pruebas se establecen de manera transparente y por escrito antes de iniciar cualquier actividad.

01

Seguridad ofensiva

Pentesting manual contra la superficie que de verdad expones. Explotación real y prueba de concepto reproducible por cada hallazgo, no una lista de salidas de escáner.

Qué cubrimos

  • Aplicaciones web

    Autenticación, control de acceso, lógica de negocio e inyecciones. Cobertura guiada por OWASP Top 10 y OWASP ASVS, con explotación encadenada donde la haya.

  • API

    REST, GraphQL y SOAP. Autorización a nivel de objeto y de función, exposición excesiva de datos, abuso de rate limiting. Referencia: OWASP API Security Top 10.

  • Móvil

    Android e iOS. Almacenamiento local inseguro, pinning de certificados, protecciones anti-tampering y el backend que hay detrás de la app.

  • Nube

    AWS, Azure y GCP. Revisión de IAM y escalada de privilegios, buckets y almacenamiento expuesto, redes mal segmentadas y secretos filtrados en la configuración.

  • IA y LLM

    Inyección de prompt directa e indirecta, fuga de system prompt, envenenamiento de contexto en RAG y abuso de herramientas o agentes. Referencia: OWASP Top 10 for LLM Applications.

02

Análisis de código

Revisión de la aplicación desde dentro y desde fuera. Toda alerta automatizada pasa por validación manual antes de llegar al informe: sin triaje, un SAST es sobre todo ruido.

Qué cubrimos

  • SAST

    Análisis estático sobre el código fuente. Detecta patrones inseguros y flujos de datos contaminados antes de desplegar, incluido el código que ninguna prueba dinámica llega a ejecutar.

  • DAST

    Análisis dinámico contra la aplicación en ejecución. Encuentra lo que solo aparece con la app viva: configuración del entorno, sesiones y comportamiento en tiempo de ejecución.

  • MAST

    Análisis específico de aplicaciones móviles, estático y dinámico, sobre el binario y el tráfico. Referencia: OWASP MASVS y MASTG.

03

Core bancario

Evaluación de plataformas financieras, donde el fallo no es una filtración de datos sino una transacción alterada. El equipo trae experiencia previa en entornos de SOFIPOs, aseguradoras y banca. Trabajo siempre bajo ventana pactada y reglas de intervención firmadas.

Qué cubrimos

  • Plataforma de core

    Integridad de la lógica transaccional, controles de doble intervención, segregación de funciones y trazabilidad de operaciones sensibles.

  • Interfaces y mensajería

    Canales de integración y mensajería financiera (ISO 8583, ISO 20022, SWIFT): validación de campos, replay, manipulación de importes y control de idempotencia.

  • Canales y perímetro

    Banca en línea, aplicación móvil y las API que las sostienen, junto con la segmentación de la red que separa el core del resto de la organización.

04

Análisis PCI DSS

Trabajo técnico sobre el entorno de datos de titulares de tarjeta (CDE) para llegar a la evaluación formal sin sorpresas.

Qué cubrimos

  • Gap analysis

    Revisión del CDE contra los requisitos de PCI DSS v4.0, con la distancia real hasta el cumplimiento y un plan de remediación priorizado.

  • Pentest de alcance PCI

    El test de intrusión interno y externo que exige el Requisito 11.4, con la metodología, el alcance y la evidencia documentados como pide el estándar.

  • Pruebas de segmentación

    Verificación de que los controles de segmentación aíslan de verdad el CDE, según los Requisitos 11.4.5 y 11.4.6, para sostener la reducción de alcance.

Argus RK no es QSA ni ASV. Ejecutamos el trabajo técnico y las pruebas de intrusión que el estándar exige, y preparamos la evidencia; la evaluación formal y la firma del RoC o del SAQ corresponden a un QSA acreditado, y el escaneo trimestral externo a un ASV.

¿Alguno de estos encaja con lo que necesitas?

Cuéntanos el alcance y te devolvemos una propuesta técnica en menos de 48 horas.

Solicitar auditoría