Consejos

Qué hace una empresa de ciberseguridad y cuál necesitas: auditar, vigilar o implantar

·7 min de lectura

Una empresa de ciberseguridad hace una de tres cosas: audita tus sistemas para encontrar por dónde se entra, vigila lo que pasa en ellos para detectar un ataque en curso, o instala y mantiene las defensas. Son oficios distintos, y contratar el que no toca es el error más caro de la primera vez.

Si buscas «empresa de ciberseguridad» casi todo lo que sale son rankings de las diez mejores. No te dicen cuál necesitas tú, que es la pregunta que hay que resolver antes de pedir presupuesto. Aquí no hay ranking. Hay lo que entrega cada tipo de empresa y cómo saber cuál te corresponde según lo que te ha pasado.

Qué hace una empresa de ciberseguridad

Su trabajo es que un ataque tenga menos opciones de salir bien y cueste menos cuando ocurre. Para eso hay que saber qué tienes expuesto, tener defensas montadas y enterarse a tiempo cuando algo falla. Son trabajos con herramientas y perfiles distintos, y por eso el sector se ha repartido en oficios.

El reparto importa porque cada oficio se contrata y se paga de forma distinta. Una auditoría es un trabajo cerrado: empieza, entrega un informe y termina. La vigilancia y el mantenimiento son contratos continuos, con cuota mensual. Pedir presupuesto «de ciberseguridad» sin saber cuál quieres es recibir tres ofertas que no se pueden comparar porque no hablan de lo mismo.

Auditar, vigilar o implantar: tres oficios distintos

La forma más rápida de situarte es mirar qué te deja cada una en la mano al terminar. Esta es la diferencia:

Tipo de empresaQué haceQué te entregaCuándo tiene sentido
Audita (pentesting y auditorías)Intenta entrar en tus sistemas o revisa su configuración, con permiso y con un alcance escritoUn informe con cada fallo comprobado, su gravedad y los pasos para reproducirlo y corregirloCuando necesitas saber dónde estás, cuando un cliente o una norma te pide pruebas, o después de un cambio importante
Vigila (SOC, monitorización continua)Revisa a diario, o a todas horas, las alertas y registros de tus equipos y responde si ve un ataqueAvisos cuando algo pasa, contención del incidente e informes periódicos de actividadCuando tienes bastantes equipos y usuarios como para que nadie de dentro pueda mirar las alertas, también de noche
Implanta y mantiene (integradores, proveedor de sistemas)Instala y configura cortafuegos, antivirus, copias de seguridad o el sistema de gestión, y los mantiene al díaEquipos y servicios funcionando, documentación de lo montado y un contrato de mantenimientoCuando faltan defensas básicas o nadie se ocupa de mantenerlas

Pentesting Team es del primer grupo. Auditamos, y no vigilamos ni implantamos: no vendemos un SOC ni instalamos cortafuegos. Lo decimos claro porque es lo primero que tienes que saber de cualquier empresa con la que hables. Tenemos trece tipos de auditoría con su precio de partida publicado en nuestros servicios, desde lo que expones a internet hasta la red interna o tu tenant de Microsoft 365.

Cuál necesitas según lo que te ha pasado

Casi nadie busca una empresa de ciberseguridad en frío. Suele haber un motivo, y el motivo dice bastante de qué tipo de empresa te hace falta:

  • › Te han atacado y sigue pasando (equipos cifrados, cuentas tomadas, correos enviados en tu nombre): ahora no toca auditar. Necesitas respuesta a incidentes, que es trabajo de las empresas que vigilan. En España, el 017 de INCIBE atiende gratis también a empresas; en Latinoamérica, el equipo nacional de respuesta a incidentes de tu país.
  • › Un cliente te ha mandado un cuestionario de seguridad o te pide un informe de pentesting para seguir trabajando contigo: es una auditoría, y el alcance lo marca lo que pide ese cliente.
  • › No tienes copias de seguridad que funcionen, el antivirus es el que venía con el equipo o nadie sabe quién administra el cortafuegos: primero implantar. Auditar algo que no existe solo confirma que no existe.
  • › Tienes defensas montadas pero no sabes si aguantan, o hace tiempo que nadie de fuera las revisa: auditoría. Es lo que te dice si lo que pagas en defensas funciona.
  • › Vas a certificarte en ISO 27001 o en el Esquema Nacional de Seguridad: una consultora te ayuda a implantar el sistema de gestión, y una auditoría interna comprueba antes que el certificador qué controles funcionan de verdad.
  • › Tienes decenas de equipos, varios turnos y nadie mirando las alertas fuera de horario: vigilancia continua, y una auditoría de vez en cuando para comprobar que lo vigilado está bien montado.

Lo habitual en una pyme es necesitar dos de los tres en momentos distintos: alguien que mantenga los sistemas a diario y alguien de fuera que los revise cada cierto tiempo. Para la auditoría del sistema de gestión tenemos la auditoría SGSI frente a ISO 27001, ENS o NIS2, que parte de 980 €.

Por qué quien audita no debe ser quien configuró

Porque nadie encuentra bien los fallos de su propio trabajo. Quien montó el cortafuegos revisará las reglas que recuerda haber puesto, no la que abrió hace dos años para una prueba y nunca cerró. Y su incentivo es que todo salga limpio, mientras que el de un auditor externo es encontrar lo que falla.

Esto no va de desconfiar de tu proveedor. Va de que el resultado sirva. Un informe hecho por quien no ha tocado los sistemas le da a tu proveedor una lista de fallos comprobados que puede corregir sin discutir, y a un cliente o a un certificador una prueba que no depende de la palabra de quien montó los sistemas. Si tu proveedor de sistemas te ofrece además «auditar», pregúntale quién lo hará y si esa persona ha administrado alguna vez tus equipos.

Cómo comprobar a una empresa antes de contratarla

Si lo que buscas es una auditoría, hay seis cosas que se pueden comprobar antes de firmar, y casi todas caben en un correo:

  • › Quién hace el trabajo y qué certificaciones tiene esa persona. Las certificaciones son de las personas, no de la empresa; en nuestro caso el equipo tiene OSCP+, CRTP y eJPT.
  • › Qué metodología declara. Una aplicación web se prueba contra la OWASP Web Security Testing Guide, que es pública; otras referencias habituales son PTES y OSSTMM. Si no nombran ninguna, no sabes qué te van a revisar.
  • › Un informe de ejemplo, aunque venga anonimizado. Es lo que antes separa una auditoría manual de un volcado de herramienta.
  • › Si publica precios o, como mínimo, te da un alcance escrito con la lista de lo que entra y lo que queda fuera.
  • › Si el retest entra en el precio y en qué plazo se puede pedir.
  • › Si hay un plan por escrito antes de empezar, con fechas y pruebas previstas, para que puedas avisar a tu proveedor de alojamiento y a quien esté de guardia.

De lo que debería traer ese informe hay un desglose completo en qué debe incluir un informe de pentesting. Y si ya tienes presupuestos encima de la mesa y no entiendes por qué no se parecen, lo explicamos en el precio de una auditoría de ciberseguridad.

Desconfía de quien promete seguridad total o «cero vulnerabilidades» al terminar. Ninguna auditoría puede garantizar eso. Lo que sí puede darte es una lista de lo que hoy está abierto, ordenada por lo que más daño haría.

Por dónde empezar si es la primera vez

Por lo que un atacante ve sin credenciales. La auditoría de superficie externa parte de 450 €, se hace en remoto y no toca nada de dentro. De ella sale el inventario de lo que expones a internet: subdominios que nadie recuerda, servicios abiertos y credenciales de tu empresa filtradas en brechas de terceros.

Es un primer contacto de bajo riesgo para las dos partes: ves cómo trabajamos y cómo es el informe sin comprometer un presupuesto grande, y con ese mapa delante la siguiente auditoría, si hace falta, se cotiza sobre datos. Llevamos más de 300 auditorías hechas, el retest se puede pedir hasta seis meses después de la entrega y el presupuesto suele llegar en unas 24 horas, según lo que haya que mirar.

Si prefieres una empresa en tu ciudad, tenemos páginas por ciudad con lo que más pesa en cada una, como la de empresa de ciberseguridad en Madrid. Pero lo que de verdad decide no es la dirección: es que hayas elegido primero el tipo de empresa y después el nombre.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
  • ›Auditoría SGSI (ISO 27001 / ENS / NIS2) · Auditoría interna de tu SGSI frente a ISO 27001, ENS o NIS2: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.

Preguntas frecuentes

Puede, y algunas grandes lo ofrecen todo. El problema aparece cuando el mismo equipo audita lo que él mismo configuró o vigila. Si contratas las tres cosas a una sola empresa, pide por escrito que la auditoría la hagan personas que no han tocado esos sistemas y que el informe llegue directamente a dirección, no a quien los mantiene.

Depende del oficio. Una auditoría es un trabajo cerrado con precio por alcance: en Pentesting Team los precios de partida van de 450 € la superficie externa a 1.520 € la red interna. La vigilancia y el mantenimiento se pagan cada mes, y su cuota depende de cuántos equipos, usuarios y horas de cobertura entren en el contrato.

Para mantener los equipos, no: eso ya lo hace él. Para saber si lo que ha montado aguanta un ataque, sí, y conviene que sea alguien de fuera. Una auditoría no cuestiona su trabajo: le da una lista de fallos comprobados, con los pasos para reproducirlos, que puede corregir sin adivinar qué se encontró.

Para la mayoría de las auditorías, no. La de superficie externa, la de aplicaciones web o la de Microsoft 365 se hacen en remoto. Las de WiFi o cortafuegos sí piden ir a tu oficina, normalmente una jornada. Para vigilancia o mantenimiento in situ, la cercanía pesa más, porque a veces alguien tiene que presentarse allí.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés

Pentesting Team tratará tus datos personales para dar respuesta a las solicitudes planteadas. Puedes ejercer tus derechos de acceso, rectificación, supresión y portabilidad de tus datos, únicamente en el tratamiento automatizado de los mismos y cuando procedan, en la dirección de correo electrónico pentestingteam@legitec.com. Te recomendamos que leas la política de privacidad antes de proporcionarnos tus datos personales.