Pumpkin
    Pruebas de Penetración y Escaneo

    Una Evaluación de Vulnerabilidades Encuentra la Puerta que Dejaste Abierta

    Escaneos programados y pruebas de penetración prácticas que te dicen dónde está expuesta tu firma, clasificadas en el orden en que vale la pena resolverlas. Redactado para que un socio pueda leerlo y para que quien maneja tu TI sepa qué hacer el lunes por la mañana.

    Mira Antes de que Alguien Más lo Haga

    Toda firma tiene hallazgos. La pregunta útil es cuáles podría alcanzar realmente un atacante, y qué hay detrás de ellos cuando llega ahí.

    Escaneos y Pruebas Prácticas

    Escaneo automatizado en redes, aplicaciones y cuentas en la nube, más personas que buscan en los lugares donde un escáner no llega.

    Clasificados por lo que Hay Detrás

    Los puntajes de severidad son solo un punto de partida. Ponderamos los hallazgos por lo que un atacante alcanzaría, porque un crítico en la impresora de visitas no es un crítico.

    Una Lista en Orden de Solución

    Los hallazgos vienen con pasos, un responsable y una fecha realista. Un reporte con 200 elementos y sin secuencia se archiva y nunca se vuelve a abrir.

    Resultados del Escaneo

    Hallazgos Claros y Priorizados

    El reporte clasifica por riesgo del mundo real y no por cantidad. Cada hallazgo nombra los equipos afectados, explica qué obtiene un atacante de él y le da a tu equipo los pasos a seguir. Solo dos elementos se marcan como críticos, y por eso esos dos se leen.

    • Puntuación de severidad CVSS para cada hallazgo
    • Instrucciones de remediación paso a paso
    • Seguimiento de tendencias entre evaluaciones
    security.pumpkin.cloud/scan-results

    Hallazgos Totales

    24

    Crítico

    2

    Alto

    5

    Medio

    17

    Seguridad de Red7 hallazgos
    Aplicaciones Web9 hallazgos
    Seguridad de Endpoints5 hallazgos
    Configuración en la Nube3 hallazgos

    Qué Cubre una Evaluación

    Escaneo automatizado para los problemas conocidos, personas para los que un escáner no puede ver, y un inventario de lo que realmente estás ejecutando.

    Pruebas de Penetración

    Intentamos lo que intentaría un atacante, dentro de un alcance que tú apruebas, y anotamos con honestidad hasta dónde llegó.

    Escaneo Programado

    Redes, aplicaciones web y endpoints escaneados con una frecuencia regular, no una sola vez durante la incorporación y nunca más.

    Puntuación CVSS con Contexto

    Puntuación estándar ajustada a tu entorno, para que la clasificación refleje a tu firma y no a una promedio.

    Descubrimiento de Activos

    Un inventario de lo que realmente hay en la red. Siempre aparece algo: el NAS de hace dos mudanzas de oficina, la impresora con su interfaz web expuesta a internet.

    Evaluaciones Trimestrales

    Cada trimestre, con líneas de tendencia. Las vulnerabilidades aparecen por sí solas conforme el software envejece, así que un solo reporte limpio tiene una vida útil corta.

    Triaje de Día Cero

    Cuando se publica una vulnerabilidad grave, revisamos si estás expuesto y te avisamos de cualquier forma, con rapidez.

    Para Quién Es

    Firmas a las que eventualmente alguien les pedirá mostrar qué revisaron y cuándo.

    Firmas de CPA

    Encuentra las brechas que expondrían datos de contribuyentes antes de que las encuentre una revisión del IRS, una aseguradora, o alguien peor.

    Prácticas con Varias Oficinas

    Pruebas consistentes en cada ubicación y cada trabajador remoto, reportadas en un solo lugar.

    Servicios Financieros Regulados

    Gestión de vulnerabilidades documentada para los requisitos de SOC 2, GLBA y protección de datos estatales.

    security.pumpkin.cloud/remediation

    TLS 1.0 desactualizado en el servidor de correo

    Crítico

    En Progreso

    Falta MFA en cuentas de administrador

    Crítico

    Remediado

    Firmware de firewall sin parchar

    Alto

    Programado

    Política de contraseñas débil

    Alto

    En Progreso

    Puerto RDP abierto en la subred

    Medio

    Remediado
    Seguimiento de Remediación

    Sigue las Soluciones desde el Hallazgo hasta la Resolución

    Cada hallazgo recibe un responsable y una fecha, y permanece visible hasta que se cierra. Auditores y aseguradoras hacen la misma pregunta, y no es si tuviste vulnerabilidades. Es qué hiciste con las que ya conocías.

    • Responsables y plazos asignados
    • Reportes trimestrales de avance
    • Documentación lista para cumplimiento

    Preguntas Frecuentes

    ¿Con qué frecuencia debería hacer esto una firma?

    Escaneos trimestrales con una prueba de penetración anual es un mínimo razonable para una firma pequeña. Agrega uno después de cualquier cambio significativo: un servidor nuevo, una mudanza de oficina, una migración de software de gestión. El escaneo continuo corre entre las evaluaciones programadas.

    ¿Cuál es la diferencia entre un escaneo y una prueba de penetración?

    Un escaneo compara lo que estás ejecutando contra una lista de debilidades conocidas. Una prueba de penetración es una persona tratando de encadenar esas debilidades en acceso real. El escaneo te dice que la puerta trasera está entreabierta. La prueba te dice si lleva a algún lugar que valga la pena recorrer.

    ¿Las pruebas van a tumbar algo?

    Programamos los escaneos fuera del horario laboral y usamos métodos no destructivos. Las pruebas de penetración se acotan y coordinan contigo con anticipación, y nos mantenemos fuera de los sistemas de cara al cliente durante la temporada de declaración. Nadie quiere que el portal se caiga el 14 de abril.

    ¿Cómo encaja esto con el cumplimiento del IRS?

    La Publicación 4557 del IRS espera que las firmas evalúen riesgos regularmente y atiendan lo que encuentran. Las evaluaciones más el seguimiento de remediación te dan evidencia fechada de ambas cosas. Ese registro de qué se arregló y cuándo vale más para un examinador que un reporte limpio.

    ¿Qué obtenemos al final?

    Un resumen ejecutivo en lenguaje claro, la lista completa de hallazgos con puntajes, un plan de remediación priorizado, una comparación contra tus evaluaciones anteriores, y el mapeo a la Publicación 4557 del IRS y SOC 2. El resumen está escrito para socios, no para ingenieros.

    Ve la Lista Antes de que Alguien Más la Escriba

    Empieza con una evaluación, obtén una imagen en lenguaje claro de dónde está tu firma, y resuélvela en el orden que sugerimos. El reporte es tuyo de cualquier forma.