Pentesting completo
Pruebas externas, internas y de aplicaciones web.
Zentranet es una empresa chilena de tecnología que encuentra las vulnerabilidades antes que un atacante: pentesting ético, hardening y respuesta a incidentes para pymes y empresas, con foco en reducir riesgos y cumplir normativas.
El mismo equipo que instala y configura tu red la audita y la endurece: de la infraestructura a la nube, un solo responsable.
Diagnóstico de seguridad gratis en 24 hPruebas externas, internas y de aplicaciones web.
Fortalecemos servidores, redes y políticas de acceso.
Monitoreo, detección de amenazas y respuesta ante incidentes.
Alineado a la Ley 21.663 y buenas prácticas ISO 27001.
Scope, NDA y definición de objetivos.
Explotación controlada y evidencia detallada.
Aplicamos parches, hardening y doble factor.
Monitoreo y pruebas de seguridad recurrentes.
Muchas empresas creen que ya hicieron una auditoría de seguridad porque pasaron un escáner automático y recibieron un PDF con doscientas alertas de colores. No es lo mismo. Un escáner detecta patrones conocidos y reporta todo lo que podría ser un problema; un pentesting es una persona intentando entrar de verdad, encadenando fallas que por separado parecían inofensivas.
La diferencia práctica se nota en el informe. El escáner dice “versión desactualizada de la librería X, severidad alta”. El pentest dice “con esa librería desactualizada obtuve el listado de usuarios, con ese listado probé contraseñas reutilizadas y entré al panel de administración; acá está la captura”. Lo segundo se puede priorizar. Lo primero, no.
| Criterio | Escaneo automático | Pentesting |
|---|---|---|
| Quién lo ejecuta | Una herramienta, sin criterio | Un analista, con criterio |
| Qué encuentra | Fallas conocidas y catalogadas | Además, lógica de negocio y cadenas de fallas |
| Falsos positivos | Muchos, sin filtrar | Verificados uno a uno |
| Evidencia | Listado de alertas | Explotación reproducible con capturas |
| Para qué sirve | Higiene periódica | Saber si realmente pueden entrar |
Los dos tienen su lugar: el escaneo continuo es buena higiene mensual, el pentest es la prueba de fuego antes de un lanzamiento, una certificación o una auditoría de un cliente grande.
El alcance se define contigo y se firma antes de tocar nada. Estos son los frentes que revisamos con más frecuencia en pymes y empresas medianas:
Todo se ejecuta bajo acuerdo de confidencialidad y con autorización escrita del titular de los sistemas, con ventanas de prueba acordadas para no afectar la operación. Sin ese documento firmado, no empezamos.
La Ley Marco de Ciberseguridad está vigente en Chile y establece obligaciones de seguridad y de reporte de incidentes para determinados sectores y servicios. Para una empresa alcanzada, un incidente ya no es solo un problema operativo: es un asunto de cumplimiento, con plazos de notificación y responsabilidades definidas.
Lo primero no es comprar herramientas, es saber si estás alcanzado y qué te falta. En el diagnóstico inicial evaluamos ambas cosas y te entregamos la brecha concreta, priorizada por riesgo y por esfuerzo. Puedes partir por tu cuenta con el checklist gratuito de la Ley 21.663, que toma unos minutos y te da una primera lectura sin costo.
La seguridad tampoco vive aislada del resto de la infraestructura: buena parte de los hallazgos que encontramos se resuelven segmentando bien la red de la empresa y corrigiendo cómo está construida la aplicación web. Por eso el mismo equipo que audita puede aplicar la remediación, en vez de entregarte un informe y dejarte buscando quién lo implemente.
Pruebas de penetración externas, internas y de aplicaciones web sobre un alcance definido contigo, con explotación controlada y un informe con evidencia, severidad y pasos de remediación priorizados.
La Ley Marco de Ciberseguridad establece obligaciones de seguridad y de reporte de incidentes para ciertos sectores y servicios. En el diagnóstico inicial evaluamos si tu empresa está alcanzada y qué medidas necesita. Más detalle en nuestra página sobre la Ley 21.663.
Depende del alcance: definimos el scope, las ventanas de prueba y los plazos contigo en la evaluación inicial, y entregamos el informe al cierre de las pruebas.
Sí. Entregamos un informe técnico y un resumen ejecutivo, y podemos aplicar por ti los parches, el hardening y el doble factor recomendados.
El riesgo se controla. Definimos contigo las ventanas de prueba, excluimos del alcance lo que no puede interrumpirse y reservamos las pruebas más invasivas para ambientes de pruebas o para horarios de baja carga. Si algo se comporta de forma inesperada, detenemos y avisamos de inmediato.
Al menos una vez al año, y además cada vez que cambie algo relevante: un rediseño de la aplicación, una migración de servidores, una integración nueva con un tercero o la apertura de un servicio a internet. Entre pentest y pentest, un escaneo periódico cubre la higiene básica.
Sirve, y muchas veces urge más. Las pymes suelen tener el perímetro más expuesto y menos gente mirando, así que un atacante automatizado encuentra la puerta antes. El alcance se ajusta al tamaño: no es lo mismo auditar tres servicios publicados que una infraestructura con decenas de sistemas.
Te avisamos en el momento, no al final del informe. Si aparece una vulnerabilidad crítica que está siendo explotable desde internet, se comunica de inmediato por el canal que definamos y coordinamos la contención antes de seguir con el resto del alcance.