Pentesting · Previene
Pentest para empresas, ejecutado por un agente y revisado por una persona.
Un agente autónomo prueba tus activos públicos dentro del alcance y la ventana que autorizas. Cada hallazgo llega con su evidencia, su CWE y su categoría OWASP, y el informe de cada ciclo lo aprueba un operador de Axyom con su nombre y su fecha.
El análisis gratuito es reconocimiento no intrusivo; el pentest se activa después, con autorización.
Qué es
Un pentest recurrente sobre tu superficie pública.
Un test de intrusión, o pentest, es un ejercicio autorizado en el que alguien intenta entrar en tus sistemas igual que lo haría un atacante, para demostrar con pruebas qué se puede explotar de verdad. Un pentest recurrente repite ese ejercicio cada cierto tiempo sobre el mismo alcance, en lugar de entregar una foto una vez al año.
La diferencia práctica está en la caducidad. El informe de una consultora describe un martes concreto, y ese mismo mes despliegas decenas de veces, levantas un subdominio para una campaña y actualizas librerías. Quien te pide pruebas, desde el cuestionario de seguridad del contrato grande hasta la due diligence del inversor, las quiere recientes, y un informe del año pasado alarga el ciclo de venta o lo bloquea.
El coste de no tenerlo se paga en dos sitios. En la venta, cuando el comprador o su auditor condicionan la firma a un pentest reciente y el que tienes describe un alcance que ya cambió. Y en tu lista de hallazgos, donde el escáner marca exposición y nadie ha probado cuál de esas exposiciones lleva de verdad a tus datos.
3
garantías comprobadas antes de cada ejecución
- Qué es
- Pentest recurrente sobre tu superficie pública, con un agente autónomo que ejecuta y un operador de Axyom que aprueba el informe. El ciclo se repite sobre el mismo alcance autorizado.
- Para quién
- Empresas de 10 a 250 empleados con dominio propio a las que un cliente, un auditor o una aseguradora ya les pide un pentest reciente.
- Dónde entra
- El pentesting recurrente entra en el plan Pro y Max lo hereda con asesor dedicado. Un pentest puntual se puede contratar sobre cualquier plan, con su alcance y su ventana por escrito.
- Qué necesitamos
- El dominio verificado con un registro TXT en tu DNS, la validación por dominio de correo o la asignación de Axyom, y el alcance por escrito. Sin agentes instalados y sin credenciales de tus aplicaciones.
- Cadencia
- Ciclos recurrentes sobre el mismo alcance, dentro de la ventana autorizada. La recurrencia se configura por dominio con su propio calendario; sin calendario, la ejecución la lanzas tú o Axyom desde el portal.
Qué prueba cada ciclo
Las superficies que el agente prueba bajo autorización.
Cada ciclo encadena reconocimiento determinista y repetible con un agente que trabaja sobre ese material y prueba caminos concretos.
- Descubrimiento de subdominios
- Activos olvidados, entornos de preproducción y servicios expuestos que no aparecen en tu inventario.
- Puertos y servicios expuestos
- Qué escucha desde internet y con qué versión.
- Tecnologías y versiones
- Componentes con vulnerabilidades conocidas y fuga de versión en cabeceras.
- Cabeceras de seguridad
- Ausencias y configuraciones débiles, incluida la redirección a HTTPS.
- Rutas y contenido oculto
- Paneles, ficheros de configuración y copias accesibles sin autenticar.
- Puntos de inyección
- Puntos donde la entrada del usuario llega a un intérprete sin control.
- Control de acceso
- Recursos alcanzables sin el permiso que deberían exigir.
- Fuga de información
- Datos técnicos o de negocio visibles desde fuera, incluido CORS mal configurado.
- Explotación confirmada
- Lo que el agente consigue demostrar, con la traza de cómo lo hizo.
Las primeras filas salen del reconocimiento determinista, que repite las mismas fases en cada ciclo para que puedas comparar un ciclo con el anterior. Las últimas las prueba el agente sobre ese material, con la petición, la respuesta y los pasos de reproducción documentados.
Autorización
La autorización se comprueba antes de cada petición.
Tres condiciones tienen que cumplirse a la vez; si falta cualquiera, la ejecución se queda pendiente y ninguna herramienta llega a lanzarse.
Engagement
Engagement activo
El engagement existe, está asociado a este dominio y no ha caducado. La activación del módulo genera esa autorización formal, con los activos en alcance, la ventana de fechas, las exclusiones y los límites de ritmo por escrito.
Alcance
Alcance con activos
La lista de lo que se puede tocar no puede estar vacía. Antes de cada trabajo se resuelven a IP los activos de tu alcance y el cortafuegos del host abre solo esas direcciones; al terminar se retiran.
Ventana
Ventana en curso
La fecha de inicio ya pasó y la de fin no ha llegado. Fuera de esa ventana el sistema no programa nada, y el host de pruebas tiene todo el tráfico de salida denegado por defecto mientras no hay trabajos en curso.
Quién aprueba el informe
El informe nace en borrador y pasa por en revisión, aprobado y enviado. Un operador de Axyom aprueba el informe de cada ciclo, y su nombre y la fecha quedan registrados junto al documento. El agente solo puede reclamar tipos de hallazgo declarados en el catálogo, y lo que se sale de esa lista espera como candidato en la cola de curación.
Qué entrega cada ciclo
Tres piezas que aguantan delante de un tercero.
El informe
PDF de marca, versionado y descargable, con resumen ejecutivo, puntuación sobre 100 y cada hallazgo correlacionado con su CWE y su categoría del OWASP Top 10 de 2021. Dentro van la evidencia, el plan de remediación por severidad y los anexos de alcance y metodología.
Los hallazgos vivos
Cada hallazgo entra en tu expediente con su puntuación, su acción de cierre y su histórico de detecciones. Cuando vuelve a aparecer en el siguiente ciclo actualiza la misma ficha en lugar de duplicarla, así que puedes demostrar qué se cerró y qué sigue abierto.
La prueba de ejecución
La transcripción íntegra de la sesión y la traza estructurada del agente, más el estado de cada herramienta con su resultado y su duración. Es lo que enseñas cuando el cliente, el auditor o la aseguradora pregunta qué se probó.
Ejemplo de ficha de hallazgo · Datos de muestra
- Hallazgo
- Inclusión de fichero local
- Severidad
- Alta · explotación confirmada en el ejemplo
- Correlación
- CWE-98 · OWASP A03:2021 Inyección
- Evidencia
- Petición enviada, respuesta observada y pasos numerados de reproducción
- Acción
- Plan de remediación con responsable y seguimiento
- Histórico
- Primera detección, ciclos en los que reaparece y cierre verificado
Encaje en la plataforma
Los hallazgos del pentest entran en el mismo expediente.
Los hallazgos del pentest se puntúan con el mismo motor de riesgo de Axyom sobre metodología OWASP que ordena el resto de tu lista, de modo que un hallazgo confirmado por el agente y uno del escáner se leen en la misma escala. La severidad se asigna según la evidencia y el motor de riesgo. La puntuación, la acción de cierre y la evidencia viven en el expediente común de la plataforma, sin exportar nada ni mantener una lista aparte.
Escáner externo
Vigila tu superficie en continuo y sin autorización expresa. Alimenta el reconocimiento de cada ciclo.
Ver móduloCumplimiento continuo
El informe de pentest cuenta como evidencia en ISO 27001 y NIS2 dentro del mismo expediente.
Ver móduloCiberseguro
El informe y las correcciones documentadas aportan contexto técnico a la solicitud de cotización.
Ver móduloLímites
Lo que este módulo no hace.
Consulta el alcance antes de activar el módulo y coordina con tu equipo las actuaciones que le corresponden.
Fuera del alcance no se toca nada
El cortafuegos del host solo se abre para las direcciones que has autorizado, durante la ejecución, y se cierra al acabar.
Sin dominio verificado no hay pentest
Si no está probada la propiedad del dominio, la ejecución se rechaza antes de programarse, y ninguna herramienta llega a lanzarse.
Hoy cubre lo que se ve desde internet
Trabaja sobre activos accesibles desde fuera. No se instalan agentes en tus equipos ni se usan credenciales de tus aplicaciones.
No sustituye a un ejercicio manual por alcance
Los ejercicios largos con explotación encadenada o ingeniería social se contratan aparte, con su propio alcance y su propio presupuesto.
No se programa solo por defecto
La recurrencia se configura por dominio. Sin calendario, la ejecución la lanzas tú o Axyom desde el portal.
No arregla nada por su cuenta
Entrega hallazgos, evidencia y plan priorizado. El responsable de cada acción es tu equipo, y el portal lleva la cuenta de lo cerrado.
El catálogo decide qué entra en el informe
Lo que no encaja en el catálogo espera como candidato en la cola de curación, y entra solo si un operador lo promueve.
El análisis gratuito no es un pentest
La preventa corre reconocimiento no intrusivo e inteligencia de amenazas. Las pruebas ofensivas empiezan cuando existe el engagement con su alcance.
Planes
El pentesting recurrente empieza en el plan Pro.
Pro lo incluye y Max lo hereda con asesor dedicado. Free y Base te dejan ver tu superficie con el escáner externo y tu mapa de riesgo al día, sin pruebas ofensivas.
Free
Para ver tu riesgo real antes de decidir nada.
Sin coste · Sin tarjeta.
Todo para empezar a mirar:
- Escaneo continuo Superficie externa, 24/7
- Postura y mapa de riesgo CyberScore en tiempo real
- Credenciales filtradas Contadas, sin detalle
Base
Para empresas que quieren la plataforma entera sin equipo de seguridad propio.
Self-serve · Sin permanencia.
Todo lo de Free, más:
- Integraciones Microsoft 365, Google Workspace y cloud
- Riesgo de IA Apps con permisos sobre tus datos
- Backlog priorizado Remediación mensual
- 1 dominio Con escaneo continuo
Pro
Para equipos que necesitan todos los sensores activos y un experto detrás.
Asesor por escalación · Sin permanencia.
Todo lo de Base, más:
- Asesor de seguridad Por escalación, con SLA
- Threat Intelligence Credenciales expuestas, en vigilancia
- Pentesting recurrente Autenticado, informe revisado por Axyom
- MDR 24/7 Hasta 20 dispositivos gestionados
- Hasta 5 dominios Todos con escaneo continuo
Max
Para alta exposición o exigencia de cumplimiento.
Asesor dedicado · Sin permanencia.
Todo lo de Pro, más:
- Asesor de seguridad dedicado Persona fija, sesión mensual
- Respuesta prioritaria Incidentes
- Cumplimiento por marco Evidencia y attestation descargable
- Acompañamiento en auditorías Cuestionarios de clientes y due diligence
FAQs.
¿Esto sustituye a un pentest manual?
No lo sustituye. Este módulo cubre tu superficie pública con un agente que ejecuta y una persona que revisa, y su ventaja es la frecuencia: el ciclo se repite en lugar de ocurrir una vez al año. Los ejercicios manuales largos, con explotación encadenada en profundidad o ingeniería social, se contratan aparte y por alcance.
¿Puede romper algo o tumbar mi sitio web?
El reconocimiento se declara no destructivo y orientado a auditoría, y el agente trabaja con instrucciones que le obligan a quedarse dentro del alcance autorizado. En el engagement fijas exclusiones y límites de peticiones y de paquetes por segundo. El host solo alcanza las direcciones de tu alcance mientras dura la ejecución.
¿Cómo compruebo que no ha tocado nada fuera de mi alcance?
El ejercicio conserva evidencia de ejecución, activos y pruebas dentro del alcance autorizado. El informe revisado recoge los hallazgos y las limitaciones. Si un auditor necesita documentación adicional, Axyom revisa qué evidencia puede facilitarse para ese ejercicio.
¿Los hallazgos son reales o se los inventa el modelo?
El agente solo puede reclamar tipos de hallazgo declarados en el catálogo; cualquier otra cosa se degrada a candidato y espera en la cola de curación. La severidad la decide el motor de riesgo de Axyom sobre metodología OWASP, y un hallazgo demostrado nunca se publica por debajo de alto.
¿Qué necesitáis de nosotros para empezar?
El dominio verificado y el alcance por escrito. La verificación se hace publicando un registro TXT en tu DNS, validando el dominio de tu correo o con la asignación de Axyom. No hay que instalar agentes en tus equipos ni entregar credenciales de tus aplicaciones.
Elige cómo empezar.
Por tu cuenta
Analiza tu dominio y empieza con tu postura de seguridad. Después podrás conectar los sistemas y activar las capacidades que necesites.
Con nuestro equipo
Cuéntanos qué necesitas proteger y qué requisitos tienes. Revisaremos contigo el alcance y el plan adecuado.