Cómo trabajamos
Una metodología rigurosa, reproducible y alineada con los estándaresCada auditoría sigue un proceso estructurado basado en las mejores prácticas internacionales. Sin atajos, sin omisiones, con documentación completa en cada fase.
Estándares de referencia
Fundamentado en las guías de la industria
Nos alineamos con los marcos de referencia más reconocidos del sector para garantizar auditorías consistentes, reproducibles y válidas ante reguladores.
Fases del proceso
Las seis fases de una auditoría Vigil Labs X
Proceso secuencial donde cada fase alimenta la siguiente. El cliente recibe visibilidad completa en todo momento.
Definición del alcance
Antes de cualquier prueba técnica, formalizamos el acuerdo de alcance. Definimos exactamente qué activos se evaluarán, bajo qué modalidad (caja negra, blanca o gris), las reglas de compromiso y las ventanas horarias de las pruebas.
- Acuerdo de alcance firmado (Statement of Work)
- Definición de activos en scope e out-of-scope
- Elección de modalidad de testing
- Firma de NDA y acuerdo de confidencialidad
Reconocimiento (Recon)
Recopilación exhaustiva de inteligencia sobre la superficie de ataque. Identificamos subdominios, tecnologías, endpoints expuestos, credenciales filtradas en brechas previas y vectores de ataque prioritarios.
- Reconocimiento pasivo (OSINT, Shodan, DNS)
- Enumeración de subdominios y endpoints
- Fingerprinting de tecnologías
- Análisis de credenciales expuestas
Análisis de vulnerabilidades
Identificación y validación manual de fallos de seguridad. Combinamos herramientas especializadas con revisión humana experta para eliminar falsos positivos y priorizar según impacto real.
- Análisis manual de la lógica de negocio
- Revisión de autenticación y autorización
- Análisis de gestión de sesiones
- Clasificación CVSS v4.0 de hallazgos
Explotación controlada
Demostración del impacto real de cada vulnerabilidad mediante explotación controlada. El objetivo es cuantificar el daño potencial sin afectar la disponibilidad ni integridad del servicio en producción.
- Prueba de concepto (PoC) para cada hallazgo crítico
- Encadenamiento de vulnerabilidades (attack chains)
- Documentación de evidencias con capturas
- Evaluación del impacto real en el negocio
Informe ejecutivo y técnico
Entrega de informe dual: resumen ejecutivo para la dirección con impacto de negocio y riesgo global, y guía técnica detallada para el equipo de desarrollo con pasos de remediación concretos y referencias.
- Resumen ejecutivo con riesgo global (CVSS)
- Detalle técnico de cada vulnerabilidad
- Pasos de remediación con código de ejemplo
- Referencias OWASP, CWE y CVE
Retesting y cierre
Tras la fase de remediación por parte del cliente, realizamos una verificación gratuita de que las vulnerabilidades críticas y altas han sido correctamente corregidas. Emitimos certificado de cierre del proyecto.
- Verificación de remediaciones implementadas
- Informe de cierre actualizado
- Certificado de auditoría emitido
- Sesión de debriefing con el equipo técnico
Modalidades de testing
Elegimos la modalidad más adecuada para tu caso
El nivel de conocimiento previo que facilitamos a los auditores determina el tipo de amenaza que se simula.
Caja negra
El equipo auditor no tiene información previa del sistema. Simula un ataque externo sin acceso privilegiado. Ideal para evaluar la exposición real ante un atacante desconocido.
Caja blanca
Acceso completo al código fuente, arquitectura y credenciales. Permite el análisis más exhaustivo posible. Recomendado para aplicaciones en desarrollo o auditorías de código.
Caja gris
Combinación de ambas. Se facilita documentación parcial (arquitectura, roles de usuario) sin acceso al código. Equilibrio entre profundidad y realismo. El más utilizado en proyectos empresariales.
¿Quieres aplicar esta metodología a tu empresa?
Solicita tu auditoría y te explicaremos qué modalidad y alcance es más adecuado para tu infraestructura.
Sin permanencia. Respuesta en menos de 24h. Política de privacidad.