IA, LLM y agentes
Lo que probamos: inyección rápida, fuga de datos, resultados inseguros, permisos excesivos de agentes y herramientas, RAG, envenenamiento de fuentes y abuso de integración.
Probamos aplicaciones web, móviles iOS y Android, API, soluciones de inteligencia artificial, nube, infraestructura y otras superficies digitales para identificar fallas explotables y guiar la solución de los riesgos más importantes.
El alcance se adapta al entorno y al riesgo de la organización. A continuación se detallan las principales superficies evaluadas y las metodologías que guían cada prueba.
Lo que probamos: inyección rápida, fuga de datos, resultados inseguros, permisos excesivos de agentes y herramientas, RAG, envenenamiento de fuentes y abuso de integración.
Lo que probamos: autenticación, sesiones, autorización, inyecciones, XSS, SSRF, carga de archivos, lógica de negocios, componentes y protección de datos.
Lo que probamos: almacenamiento local, cifrado, comunicación de red, certificados, enlaces profundos, controles de plataforma, manipulación, ingeniería inversa y API.
Lo que probamos: API REST, GraphQL, SOAP y gRPC, autorización por objeto y función, tokens, limitación de velocidad, flujos sensibles, exposición e inyecciones de datos.
Lo que probamos: Entornos AWS, Azure y Google Cloud, IAM, privilegios, almacenamiento, secretos, redes, servicios expuestos, metadatos, registros y serverless.
Lo que probamos: perímetros externos, redes internas, servidores, VPNs, Active Directory, servicios, credenciales, segmentación, movimiento lateral y privilegios.
Cada evaluación comienza con una definición clara del alcance, el contexto técnico, los activos involucrados, los objetivos de la prueba y las reglas de compromiso.
La ejecución se lleva a cabo con límites operativos, criterios de seguridad y canales de comunicación previamente establecidos, reduciendo los riesgos para la disponibilidad y la continuidad del negocio.
Al finalizar, los hallazgos se validan técnicamente y se documentan con evidencias y recomendaciones de corrección. Cuando corresponde, la remediación se vuelve a probar para confirmar que la vulnerabilidad fue eliminada de manera efectiva.
Alineamos activos, objetivos, restricciones, criticidad y criterios de éxito.
Identificamos tecnologías, superficies expuestas y puntos relevantes para las pruebas.
Validamos vulnerabilidades con técnicas manuales y automatización dirigida por expertos.
Relacionamos la evidencia técnica con el riesgo real para los datos, sistemas y operaciones.
Entregamos recomendaciones priorizadas y confirmamos la efectividad de las correcciones.
Las herramientas son importantes para ampliar la cobertura, pero no comprenden por sí solas el contexto, el impacto y la lógica empresarial.
Los resultados están organizados para equipos técnicos, responsables de riesgos y líderes que necesitan definir prioridades.
Hable con Fortis Aegis para definir el tipo de Pentest, el alcance y la profundidad apropiados para su entorno.
Planificar mi Pentest