Empresa de pentesting y test de intrusión
Somos la empresa de pentesting de Legitec. Simulamos ataques reales sobre tus webs, APIs, redes y personas, los ejecutamos en un entorno controlado y te entregamos el camino exacto para reparar cada vulnerabilidad. A mano, no con un escáner.
Confían en nosotros







































Tres formas de hacer un test de intrusión
El enfoque de un test de intrusión decide cuánta información te damos de partida, y eso cambia por completo lo que la auditoría llega a encontrar. Lo elegimos contigo en el kick-off, según quieras comprobar si resistes a un desconocido, si resistes a alguien que ya está dentro, o dónde está exactamente cada fallo. No hay uno mejor que otro.
Caja negra
Partimos sin información, como un atacante externo que solo conoce tu nombre.
Caja gris
Con acceso parcial: simulamos a un usuario o a un atacante que ya logró un pie dentro.
Caja blanca
Con credenciales y documentación completas, para el análisis más exhaustivo.
Qué auditamos en un pentesting
Trece tipos de auditoría, uno por clase de activo. Cada uno con su metodología. OWASP para web y móvil, PTES y MITRE ATT&CK para infraestructura. Elige el que quieras probar y verás su alcance, su precio de partida y qué se entrega al terminar.
Metodologías y normas con las que trabajamos








































Por qué contratar tu pentesting con nosotros
Seis compromisos que puedes comprobar antes de firmar y exigirnos después. No son un eslogan. Van por escrito en el plan de auditoría que recibes antes de que empiece nada, junto con las fechas, el equipo auditor y la matriz de comunicación.
Ofensiva real, no escáneres
Explotamos las vulnerabilidades a mano, encadenando fallos como un atacante de verdad.
Sin interrumpir tu operación
Trabajamos en entornos controlados y coordinamos ventanas de prueba contigo.
Confidencialidad total
Todo bajo acuerdo (NDA). Tus sistemas y tus datos se tratan con el máximo cuidado.
Priorizado por riesgo real
No una lista interminable: te decimos qué reparar primero por impacto y esfuerzo.
Doble informe
Técnico con evidencias y remediación, y ejecutivo para dirección.
Re-auditoría incluida
Cuando corriges, volvemos a probar para verificar que la puerta queda cerrada.
“Estos tíos saben lo que se hacen, se les ve apasionados por el servicio que tanto valor aporta a sus clientes”
“Equipo de profesionales totalmente recomendados, encantados de haber contratado sus servicios.”
“Nuestra experiencia con LEGITEC ha sido excepcional. Su equipo nos ha acompañado durante todo el proceso con un nivel de profesionalidad,…”Leer la reseña completa en Google
“Unos auténticos profesionales. Dudo encontrar una empresa con mejor atención al cliente, seguimiento y equipo de talento.”Leer la reseña completa en Google
“Excelente trabajo!!!”
“Son unos grandes profesionales, tanto su equipo legal como de ciberseguridad nos estuvieron asesorando de forma muy cercana desde el minuto uno,…”Leer la reseña completa en Google
Cómo contratar un pentesting
Contratar un pentesting empieza por un kick-off de treinta minutos: alcance, accesos y reglas del juego. Después te devolvemos un presupuesto cerrado en menos de 24 horas. Si lo apruebas, lo primero que llega no es el ataque, es el plan de auditoría por escrito, con metodología, calendario y matriz de comunicación. Nada empieza antes de eso.
Los precios de partida van desde 450 €, una auditoría de cortafuegos o de Microsoft 365, hasta 1.520 € la de infraestructura interna. Cada ficha de servicio lleva el suyo. La ejecución lleva de una a tres semanas y el informe técnico, de uno a tres días más.
Qué necesitas para contratar un test de intrusión
Menos de lo que suele pensarse. Para cerrar el alcance nos basta con saber qué quieres probar y quién puede autorizarlo.
- › Qué activos entran: dominios, aplicaciones, rangos de red o la sede, si es WiFi.
- › Si probamos a ciegas o con credenciales. Eso decide si el enfoque es de caja negra, gris o blanca.
- › La ventana en la que podemos probar sin estorbar a tu operación.
- › Un contacto técnico localizable mientras dura la auditoría.
- › La autorización por escrito de quien pueda darla. Sin ella no se empieza.
Qué pedirle a una empresa de pentesting antes de firmar
Pregunta esto a quien te presupueste. A nosotros también.
- › Un informe de ejemplo, aunque venga anonimizado. Es lo que más rápido distingue una auditoría manual de un volcado de herramienta.
- › El plan de auditoría por escrito antes de empezar, con fechas y equipo auditor.
- › Si el retest entra en el precio y hasta cuándo. Aquí tienes seis meses para pedirlo.
- › Quién firma la auditoría y con qué certificaciones.
- › Qué pasa si aparece algo crítico a mitad de la auditoría. Nosotros lo contamos en el momento, no esperamos al informe.
Pentesting cerca de ti
Trabajamos en remoto y nos desplazamos cuando la auditoría lo pide, sin límite geográfico. Cada ciudad tiene su página, con los sectores que pesan allí y la norma que le aplica. Elige la tuya:
Equipo acreditado por














Seis pasos. Sin desviaciones.
El mismo para todas las auditorías: seis fases, cada una con su plazo y su entregable.
Kick-Off
Definimos alcance, objetivos y reglas de juego contigo. Alineamos expectativas y accesos.
Plan de auditoría
Documento formal con metodología (OWASP, PTES, MITRE), fases de la auditoría, programación y matriz de comunicación.
Auditoría
Atacamos como lo haría un adversario real, de forma controlada y sin afectar tu operación.
Informe técnico
Documentamos cada vulnerabilidad con su evidencia, su riesgo y su remediación paso a paso.
Presentación
Explicamos el riesgo a dirección sin tecnicismos, con las prioridades en términos de negocio. Te quedas con la presentación usada.
Retest
Tienes hasta seis meses para pedirlo. Volvemos a probar lo que has corregido y lo certificamos con un informe de auditoría nuevo.
Preguntas frecuentes sobre pentesting y test de intrusión
Un pentesting, o test de intrusión, es un ataque simulado y autorizado contra tus sistemas para descubrir vulnerabilidades reales y demostrar hasta dónde llegaría un atacante. Se ejecuta a mano, con permiso por escrito y en una ventana acordada contigo. Al terminar recibes cada hallazgo con su evidencia y los pasos para reproducirlo.
Un escáner detecta fallos conocidos uno a uno y deja falsos positivos que alguien tiene que descartar después. Un pentesting encadena esos fallos: entra con una credencial filtrada, escala privilegios y llega hasta el dato que de verdad importa. Esa cadena es la que demuestra el riesgo, y ninguna herramienta la construye sola.
Al menos una vez al año, y siempre después de un cambio importante: una web nueva, una migración a la nube, una fusión o un proveedor nuevo con acceso a tus sistemas. En sectores regulados suele pedirse cada seis meses, porque lo exigen ISO 27001, el ENS y PCI DSS. Cada vez más clientes lo piden antes de firmar contigo.
Un informe técnico con cada vulnerabilidad, su criticidad, su evidencia y cómo repararla, y un informe ejecutivo para dirección. Después hay una presentación de treinta minutos donde explicamos el riesgo en términos de negocio, y te quedas con el material que usamos. Tienes seis meses para pedir el retest.
Desde 450 € una auditoría de cortafuegos, de Active Directory o de Microsoft 365, y hasta 1.520 € una de infraestructura interna. Un pentesting de aplicación web parte de 1.140 €. El precio final depende de cuántos activos y cuántos roles de usuario entren en el alcance, y lo cerramos en menos de 24 horas desde el kick-off.
El presupuesto cerrado sale en menos de 24 horas y el plan de auditoría, en un día. La ejecución lleva de una a tres semanas según el alcance, y el informe técnico de uno a tres días más. Cierra una presentación de treinta minutos para dirección. Tienes seis meses para pedir el retest.
¿Listo para saber por dónde te atacarían?
Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.
- Respuesta en menos de 24 horas laborables
- Presupuesto cerrado, sin sorpresas
- Confidencialidad bajo acuerdo (NDA)