Una metodología rigurosa, reproducible y alineada con los estándares

Cada auditoría sigue un proceso estructurado basado en las mejores prácticas internacionales. Sin atajos, sin omisiones, con documentación completa en cada fase.

Fundamentado en las guías de la industria

Nos alineamos con los marcos de referencia más reconocidos del sector para garantizar auditorías consistentes, reproducibles y válidas ante reguladores.

✦ OWASP Top 10
✦ OWASP MASVS
✦ PTES
✦ CVSS v4.0
✦ CCN-CERT
✦ OSSTMM

Las seis fases de una auditoría Vigil Labs X

Proceso secuencial donde cada fase alimenta la siguiente. El cliente recibe visibilidad completa en todo momento.

FASE 01

Definición del alcance

Antes de cualquier prueba técnica, formalizamos el acuerdo de alcance. Definimos exactamente qué activos se evaluarán, bajo qué modalidad (caja negra, blanca o gris), las reglas de compromiso y las ventanas horarias de las pruebas.

  • Acuerdo de alcance firmado (Statement of Work)
  • Definición de activos en scope e out-of-scope
  • Elección de modalidad de testing
  • Firma de NDA y acuerdo de confidencialidad
FASE 02

Reconocimiento (Recon)

Recopilación exhaustiva de inteligencia sobre la superficie de ataque. Identificamos subdominios, tecnologías, endpoints expuestos, credenciales filtradas en brechas previas y vectores de ataque prioritarios.

  • Reconocimiento pasivo (OSINT, Shodan, DNS)
  • Enumeración de subdominios y endpoints
  • Fingerprinting de tecnologías
  • Análisis de credenciales expuestas
FASE 03

Análisis de vulnerabilidades

Identificación y validación manual de fallos de seguridad. Combinamos herramientas especializadas con revisión humana experta para eliminar falsos positivos y priorizar según impacto real.

  • Análisis manual de la lógica de negocio
  • Revisión de autenticación y autorización
  • Análisis de gestión de sesiones
  • Clasificación CVSS v4.0 de hallazgos
FASE 04

Explotación controlada

Demostración del impacto real de cada vulnerabilidad mediante explotación controlada. El objetivo es cuantificar el daño potencial sin afectar la disponibilidad ni integridad del servicio en producción.

  • Prueba de concepto (PoC) para cada hallazgo crítico
  • Encadenamiento de vulnerabilidades (attack chains)
  • Documentación de evidencias con capturas
  • Evaluación del impacto real en el negocio
FASE 05

Informe ejecutivo y técnico

Entrega de informe dual: resumen ejecutivo para la dirección con impacto de negocio y riesgo global, y guía técnica detallada para el equipo de desarrollo con pasos de remediación concretos y referencias.

  • Resumen ejecutivo con riesgo global (CVSS)
  • Detalle técnico de cada vulnerabilidad
  • Pasos de remediación con código de ejemplo
  • Referencias OWASP, CWE y CVE
FASE 06

Retesting y cierre

Tras la fase de remediación por parte del cliente, realizamos una verificación gratuita de que las vulnerabilidades críticas y altas han sido correctamente corregidas. Emitimos certificado de cierre del proyecto.

  • Verificación de remediaciones implementadas
  • Informe de cierre actualizado
  • Certificado de auditoría emitido
  • Sesión de debriefing con el equipo técnico

El nivel de conocimiento previo que facilitamos a los auditores determina el tipo de amenaza que se simula.

⬛

Caja negra

El equipo auditor no tiene información previa del sistema. Simula un ataque externo sin acceso privilegiado. Ideal para evaluar la exposición real ante un atacante desconocido.

⬜

Caja blanca

Acceso completo al código fuente, arquitectura y credenciales. Permite el análisis más exhaustivo posible. Recomendado para aplicaciones en desarrollo o auditorías de código.

◧

Caja gris

Combinación de ambas. Se facilita documentación parcial (arquitectura, roles de usuario) sin acceso al código. Equilibrio entre profundidad y realismo. El más utilizado en proyectos empresariales.

Evaluación inicial gratuita

¿Quieres aplicar esta metodología a tu empresa?

Solicita tu auditoría y te explicaremos qué modalidad y alcance es más adecuado para tu infraestructura.

Sin permanencia. Respuesta en menos de 24h. Política de privacidad.