Contratar a un pentester: directo, no a través de una agencia
Está contratando a la persona que hace el trabajo, no a un nombre en una propuesta. Certificado OSCP+, más de 6 años en ciberseguridad, proyectos a precio cerrado, en remoto en todo el mundo: hable con el pentester, no con un gestor de cuentas.
Llámelo test de intrusión, hacking ético, pruebas de seguridad ofensiva o proyecto de Red Team: el mismo trabajo riguroso y un informe en lenguaje claro.
En qué fijarse al contratar a un pentester
No todos los «tests de intrusión» son el mismo trabajo. Antes de contratar a nadie, autónomo o empresa, conviene comprobar unas cuantas cosas que separan una evaluación de verdad de un escaneo de vulnerabilidades con otro nombre:
- Pruebas manuales, no solo escaneo automatizado. Pregunte qué herramientas se usan y cómo se verifican los hallazgos. Un informe que sea únicamente salida de escáner, sin confirmar, pasa por alto por completo los fallos de lógica de negocio y las rutas de ataque encadenadas.
- Un pentester con nombre y verificable. Las certificaciones deben poder comprobarse de forma independiente: OSCP/OSCP+, eCPPT, OSWE y similares tienen verificación pública. Pida el enlace a la cartera de certificaciones antes de firmar nada.
- Un alcance y un precio cerrados por escrito antes de que empiecen las pruebas, no un acuerdo por horas abierto que pueda dispararse por encima del presupuesto.
- Un informe pensado para dos públicos: un resumen ejecutivo sobre el que pueda actuar la dirección y una sección técnica que sus ingenieros puedan implementar de verdad.
- Un NDA firmado y unas reglas de enfrentamiento que definan exactamente qué está autorizado, antes de que empiece ninguna prueba.
Autónomo o agencia: la disyuntiva real
Las agencias ofrecen profundidad de plantilla y una estructura de soporte, útil para proyectos muy grandes con varios equipos. Para una sola aplicación, una evaluación de red o una revisión de Active Directory, esa estructura a menudo solo añade una capa de gestión entre usted y la persona que realmente hace el trabajo, más un margen para pagarla.
Contratar directamente significa que la persona de la llamada de alcance es la que prueba sus sistemas y escribe su informe: sin traspasos, sin contexto diluido, sin un pentester junior cubriendo el hueco mientras un nombre sénior firma. También significa plazos más cortos: sin planificación interna entre un equipo, sin un gestor de cuentas de intermediario para las preguntas a mitad del proyecto.
Por qué cybershells.com
- 8 certificaciones verificables de forma independiente: OSCP/OSCP+, eCPPT, eWPT, eCIR, AZ-500, SC-200, SC-300
- Experiencia en ingeniería de detección: prueba igual que se mueven los atacantes reales, porque quien prueba escribía antes las reglas de detección pensadas para atraparlos
- Investigador de seguridad publicado sobre técnicas de phishing y abuso de infraestructura de confianza
- Una metodología pública: el Arsenal es el mismo material de referencia que se usa en proyectos reales, publicado abiertamente en lugar de guardado como una caja negra
- Precio cerrado, por escrito antes de que empiecen las pruebas: consulte los precios
Servicios disponibles
Preguntas sobre la contratación
Empiece con una llamada de alcance gratuita: 30 minutos para repasar su entorno, sus objetivos y cualquier motivo de cumplimiento. Recibirá una propuesta escrita en 24 horas con el alcance exacto, un precio cerrado y un calendario. No hace falta ningún proceso de compras para empezar, aunque me adapto con gusto al suyo si lo tiene.
Con un autónomo, la persona que acota el proyecto es la que lo ejecuta y escribe el informe: sin gestor de cuentas, sin un pentester junior haciendo el trabajo real mientras un nombre sénior figura en la propuesta. Eso suele significar plazos más cortos, comunicación directa en todo momento y precios sin una capa de margen de agencia encima.
Con ambas. Los proyectos van desde la prueba de una sola aplicación para una startup en fase temprana hasta evaluaciones completas de Active Directory en entornos mayores. El precio escala con el alcance, no con el tamaño de su empresa.
Sí. Cada proyecto empieza con un NDA mutuo y un documento firmado de reglas de enfrentamiento. Los cuestionarios de proveedores y un MSA estándar se gestionan como parte del alta: envíelos durante el alcance.
Una idea aproximada de qué entra en el alcance (aplicación, red, Active Directory), el tamaño aproximado (roles de usuario, número de equipos, complejidad del dominio) y cualquier fecha límite con la que esté trabajando, por ejemplo una fecha de auditoría de cumplimiento. Si aún no lo tiene claro, no pasa nada: la llamada de alcance rellena los huecos.
Sí, 100 % en remoto, con clientes en el Reino Unido, Europa, Oriente Medio y todo el mundo. Con base en Amán, Jordania (GMT+3), y horario ajustado para solaparse con su equipo.
Hable con la persona que hará el trabajo de verdad
Llamada de alcance gratuita, propuesta a precio cerrado en 24 horas.