Blue Nova ofrece pruebas de penetracion (pentesting) profesionales para empresas en Ecuador. Nuestro equipo de seguridad ofensiva intenta comprometer tus sistemas como lo haria un atacante real, documenta cada vulnerabilidad explotada y te entrega un plan de remediacion priorizado. Descubre si tu empresa puede ser hackeada antes de que alguien mas lo haga.
Nuestro enfoque de pentesting
No usamos solo herramientas automatizadas: nuestros pentesters combinan reconocimiento manual, analisis de logica de negocio y explotacion activa para encontrar vulnerabilidades que los escaneos automaticos no detectan. Seguimos las metodologias OWASP y NIST para garantizar cobertura completa y resultados confiables.
Tipos de pentesting que ofrecemos
| Tipo | Como funciona | Mejor para |
|---|---|---|
| Black Box | Sin informacion previa: simulamos un atacante externo que no te conoce | Exposicion externa |
| Grey Box | Con credenciales basicas: evaluamos que puede hacer un usuario con acceso limitado | Escalacion de privilegios |
| White Box | Con acceso al codigo fuente: la revision mas profunda, ideal para apps criticas | Compliance y apps sensibles |
Que evaluamos
- Aplicaciones web: OWASP Top 10, logica de negocio, autenticacion, gestion de sesiones, inyecciones
- Infraestructura: servidores, puertos, servicios expuestos, configuraciones, escalacion de privilegios
- APIs: autenticacion, autorizacion, inyecciones, exposicion de datos, rate limiting
- Correo corporativo: suplantacion de dominio, configuracion SPF/DKIM/DMARC
- Factor humano: phishing dirigido como parte del pentesting (si se incluye en el alcance)
Precios
| Alcance | Precio | Duracion |
|---|---|---|
| Aplicacion web unica | $1,500 – $2,500 | 1-2 semanas |
| Web + servidor | $2,500 – $3,500 | 2-3 semanas |
| Infraestructura completa | $3,500 – $5,000 | 3-4 semanas |
Todos los precios + IVA 15%. El plan Citadel ($1,190 + IVA/mes) incluye pentesting semestral como parte del servicio.
El reporte que recibes
Nuestro reporte de pentesting no es una lista generica de vulnerabilidades. Es un documento ejecutivo y tecnico que incluye:
- Resumen ejecutivo: para presentar a gerencia sin jerga tecnica
- Hallazgos con evidencia: cada vulnerabilidad explotada con capturas, logs y pasos de reproduccion
- Clasificacion CVSS: severidad estandarizada de cada hallazgo
- Impacto demostrado: no solo “hay una vulnerabilidad” sino “logre acceder a X datos”
- Plan de remediacion: recomendaciones priorizadas con esfuerzo estimado
Preguntas frecuentes
El pentesting puede tumbar mi sitio?
No. Trabajamos con reglas de engagement definidas, backups previos y comunicacion constante. Nunca ejecutamos pruebas destructivas sin autorizacion explicita. Tu sitio permanece operativo durante todo el proceso.
Con que frecuencia debo hacer pentesting?
Minimo anual. Recomendamos semestral para empresas con alta exposicion o en sectores regulados. El plan Citadel incluye pentesting semestral automaticamente.
Incluyen la remediacion?
El pentesting incluye recomendaciones detalladas. La remediacion puede contratarse por separado o incluirse en un plan mensual donde las correcciones son parte del servicio continuo.
Firman acuerdo de confidencialidad?
Si. Antes de iniciar cualquier pentesting firmamos un NDA y un documento de reglas de engagement que define el alcance, lo permitido y los canales de comunicacion.
Pueden hacer pentesting en horario no laboral?
Si. Podemos ejecutar las pruebas en horarios fuera de oficina o fines de semana si prefieres minimizar cualquier impacto potencial en la operacion normal. Coordinamos el horario contigo.
Que metodologias utilizan?
OWASP Testing Guide v4.2 para aplicaciones web, NIST SP 800-115 para infraestructura y PTES (Penetration Testing Execution Standard) como framework general. Los hallazgos se clasifican con CVSS v3.1.
Pon a prueba la seguridad de tu empresa
Pentesting profesional con metodologia OWASP/NIST. Descubre vulnerabilidades reales antes que los atacantes.
Blue Nova Consulting · +593 96 949 8704 · proyectos@bluenova.com.ec
Fuentes y referencias
- OWASP Web Security Testing Guide v4.2
- NIST SP 800-115 — Information Security Testing
- CREST — Penetration Testing Standards







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.