INVESTIGACIÓN Y ESCRITURA
Apuntes del equipo
Lo que aprendemos rompiendo y defendiendo sistemas, contado con claridad. Sin secretismo y sin relleno.
¿Con qué frecuencia debería hacerse una prueba de penetración?
Al menos cada 12 meses y tras cualquier cambio importante. Qué exigen de verdad PCI DSS, SOC 2 e ISO 27001, y cuándo una vez al año no basta.
¿Cuán expuestos están los 1.000 principales dominios al spoofing de correo?
Leímos la DNS pública de autenticación de correo de los 1.000 dominios más visitados. El 41,5% no publica un DMARC de aplicación, así que el correo que falsifica su nombre puede llegar a las bandejas de entrada.
¿Red team o prueba de penetración: cuál necesita?
Dos términos, dos trabajos distintos. La diferencia real en objetivo y alcance, y un criterio honesto sobre cuál necesita de verdad su empresa.
Cómo prepararse para su primera prueba de penetración
Una lista práctica para que el primer día no se pierda: alcance, entorno, accesos, tiempos y los documentos que conviene tener listos.
¿SOC 2 exige una prueba de penetración?
La norma nunca la menciona, pero su auditor la espera. Qué dicen realmente los criterios de la AICPA y qué aceptan los auditores.
¿Necesito un pentest para el ciberseguro?
Depende de la aseguradora y de su cobertura. Qué piden de verdad los formularios y por qué responder con honestidad importa más que la prueba.
¿Cuánto cuesta una prueba de penetración en 2026?
Rangos reales de mercado según guías de precios públicas, qué encarece de verdad un presupuesto y dónde encaja una revisión de $100. Sin cuentas de vendedor.
¿Qué pueden ver realmente los atacantes de su empresa?
Subdominios olvidados, servicios que nunca debieron ser públicos, contraseñas filtradas y registros de correo que cualquiera puede falsificar. En lenguaje claro.
Por qué cada engagement empieza con una firma
La autorización y el alcance no son papeleo. Son la línea entre una prueba de penetración y un delito. Así la trazamos nosotros, siempre.
¿Revisión, escaneo o pentest completo?
Bajo la palabra "pentest" se venden tres servicios muy distintos. Una guía clara para diferenciarlos y elegir el que de verdad necesita.
Qué demuestran realmente OSCP, OSEP y CRTO
La sopa de siglas de la página de un equipo de seguridad, traducida a lo que cada certificación dice de verdad sobre el trabajo que va a recibir.