ziflo.

Saber por dónde entrarían antes de que entren.

Trabajamos las cuatro piezas que sostienen la seguridad de una empresa mediana: comprobar que aguanta, cumplir lo que exige la ley, vigilar lo que pasa cada día y construir sin dejar la puerta abierta.

Servicios de ciberseguridad

Auditorías y pentesting

Atacamos tu web, tu API o tu red interna con los métodos que usaría alguien con malas intenciones, dentro de un alcance acordado por escrito. No entregamos una lista de alertas de escáner: entregamos lo que hemos conseguido hacer, cómo lo hemos hecho y qué habría pasado si no lo hubiéramos hecho nosotros.

  • Aplicación web y API
  • Infraestructura y red interna
  • Caja negra, gris y blanca
  • Revisión de código
  • Ingeniería social

Cumplimiento y consultoría

Análisis de riesgos, políticas y la documentación que hay que poder enseñar cuando alguien pregunta. Traducimos el texto legal a tareas concretas con responsable y fecha.

  • RGPD y LOPDGDD
  • Registro de actividades de tratamiento
  • Contratos de encargado
  • Esquema Nacional de Seguridad
  • ISO 27001
  • Análisis de riesgos

Seguridad gestionada

Contrato mensual. Nos ocupamos de que lo que arreglamos siga arreglado.

  • Parches y actualizaciones
  • Vigilancia y alertas
  • Copias que se restauran de verdad para comprobar que sirven

Seguridad en el desarrollo

El puente entre nuestras dos áreas. Revisamos el código y la arquitectura de lo que ya tienes, o lo construimos nosotros con esas decisiones tomadas de entrada.

  • Revisión de código
  • Dependencias con CVE conocidos
  • Cabeceras y política de contenido
  • Autenticación y gestión de sesiones
  • Secretos fuera del repositorio

Qué recibes al terminar

Documentación que sirve para tomar decisiones y para enseñar a un cliente o a un auditor externo, no un volcado de herramienta.

Para dirección

  • Resumen ejecutivo sin jerga
  • Riesgo real por hallazgo
  • Coste estimado de cada corrección
  • Orden de prioridad razonado

Para el equipo técnico

  • Reproducción paso a paso
  • Peticiones y respuestas capturadas
  • Corrección propuesta por hallazgo
  • Puntuación CVSS
  • Referencias CVE y OWASP

Después de la entrega

  • Sesión de repaso con tu equipo
  • Revisión de las correcciones, incluida
  • Consultas por correo durante seis meses

¿Tienes un incidente ahora mismo?

Ransomware, una cuenta comprometida, una web que ha amanecido modificada. Antes de llamar a nadie, tres cosas.

663 34 84 91
  1. No apagues el equipo. Al apagarlo se pierde la memoria, y ahí suele estar la clave de cifrado y el rastro de por dónde entraron.
  2. No reinstales ni restaures todavía. Si restauras encima, borras las evidencias y no vas a saber si la copia también venía infectada.
  3. Desconéctalo de la red. Cable fuera o wifi apagada. Frena la propagación sin perder nada.

Preguntas frecuentes

¿Puede la auditoría tirar mis sistemas?

El riesgo nunca es cero, y por eso se acuerda antes. Las pruebas que pueden afectar a la disponibilidad se marcan como tales y se ejecutan en la ventana horaria que tú decidas, o directamente sobre un entorno de preproducción si lo prefieres.

¿Necesitáis acceso a nuestro código o a nuestros servidores?

Depende de la modalidad. En caja negra empezamos sin nada, como cualquier atacante. En caja blanca nos das código y credenciales, y a igualdad de tiempo se encuentra bastante más. Lo habitual es una mezcla de las dos.

¿Cuánto dura y cuánto cuesta?

Una aplicación web de tamaño medio suele ocupar entre una y tres semanas. El precio depende del alcance, así que lo cerramos después de una primera llamada en la que vemos qué hay que revisar. La llamada no se cobra.

¿Firmáis acuerdo de confidencialidad?

Siempre, y antes de que nos cuentes nada técnico. Podemos usar el nuestro o el vuestro. Los informes se entregan cifrados y no publicamos el nombre de ningún cliente sin permiso escrito.

¿Trabajáis con empresas pequeñas?

Sí. Buena parte de nuestro trabajo son empresas de entre diez y doscientos empleados que necesitan cumplir un requisito de un cliente grande, o que han tenido un susto. Para esos casos hay alcances reducidos que caben en un presupuesto razonable.

Cuéntanos qué hay que proteger

Escríbenos con dos líneas sobre tu sistema y te decimos si podemos ayudar y cuánto costaría. Sin compromiso.