Servicios
Cuatro frentes, una misma forma de trabajar.
Realizamos explotación manual con evidencia verificable por cada hallazgo, entregando informes accionables para equipos técnicos sin necesidad de interpretación. El alcance, las reglas de intervención y la ventana de pruebas se establecen de manera transparente y por escrito antes de iniciar cualquier actividad.
Seguridad ofensiva
Pentesting manual contra la superficie que de verdad expones. Explotación real y prueba de concepto reproducible por cada hallazgo, no una lista de salidas de escáner.
Qué cubrimos
Aplicaciones web
Autenticación, control de acceso, lógica de negocio e inyecciones. Cobertura guiada por OWASP Top 10 y OWASP ASVS, con explotación encadenada donde la haya.
API
REST, GraphQL y SOAP. Autorización a nivel de objeto y de función, exposición excesiva de datos, abuso de rate limiting. Referencia: OWASP API Security Top 10.
Móvil
Android e iOS. Almacenamiento local inseguro, pinning de certificados, protecciones anti-tampering y el backend que hay detrás de la app.
Nube
AWS, Azure y GCP. Revisión de IAM y escalada de privilegios, buckets y almacenamiento expuesto, redes mal segmentadas y secretos filtrados en la configuración.
IA y LLM
Inyección de prompt directa e indirecta, fuga de system prompt, envenenamiento de contexto en RAG y abuso de herramientas o agentes. Referencia: OWASP Top 10 for LLM Applications.
Análisis de código
Revisión de la aplicación desde dentro y desde fuera. Toda alerta automatizada pasa por validación manual antes de llegar al informe: sin triaje, un SAST es sobre todo ruido.
Qué cubrimos
SAST
Análisis estático sobre el código fuente. Detecta patrones inseguros y flujos de datos contaminados antes de desplegar, incluido el código que ninguna prueba dinámica llega a ejecutar.
DAST
Análisis dinámico contra la aplicación en ejecución. Encuentra lo que solo aparece con la app viva: configuración del entorno, sesiones y comportamiento en tiempo de ejecución.
MAST
Análisis específico de aplicaciones móviles, estático y dinámico, sobre el binario y el tráfico. Referencia: OWASP MASVS y MASTG.
Core bancario
Evaluación de plataformas financieras, donde el fallo no es una filtración de datos sino una transacción alterada. El equipo trae experiencia previa en entornos de SOFIPOs, aseguradoras y banca. Trabajo siempre bajo ventana pactada y reglas de intervención firmadas.
Qué cubrimos
Plataforma de core
Integridad de la lógica transaccional, controles de doble intervención, segregación de funciones y trazabilidad de operaciones sensibles.
Interfaces y mensajería
Canales de integración y mensajería financiera (ISO 8583, ISO 20022, SWIFT): validación de campos, replay, manipulación de importes y control de idempotencia.
Canales y perímetro
Banca en línea, aplicación móvil y las API que las sostienen, junto con la segmentación de la red que separa el core del resto de la organización.
Análisis PCI DSS
Trabajo técnico sobre el entorno de datos de titulares de tarjeta (CDE) para llegar a la evaluación formal sin sorpresas.
Qué cubrimos
Gap analysis
Revisión del CDE contra los requisitos de PCI DSS v4.0, con la distancia real hasta el cumplimiento y un plan de remediación priorizado.
Pentest de alcance PCI
El test de intrusión interno y externo que exige el Requisito 11.4, con la metodología, el alcance y la evidencia documentados como pide el estándar.
Pruebas de segmentación
Verificación de que los controles de segmentación aíslan de verdad el CDE, según los Requisitos 11.4.5 y 11.4.6, para sostener la reducción de alcance.
Argus RK no es QSA ni ASV. Ejecutamos el trabajo técnico y las pruebas de intrusión que el estándar exige, y preparamos la evidencia; la evaluación formal y la firma del RoC o del SAQ corresponden a un QSA acreditado, y el escaneo trimestral externo a un ASV.
¿Alguno de estos encaja con lo que necesitas?
Cuéntanos el alcance y te devolvemos una propuesta técnica en menos de 48 horas.