Jesús María Bricio

Pentester · Seguridad Ofensiva · Diseño de páginas web

El equipo ofensivo que no tienes en plantilla.

Test de vulnerabilidades y pentesting de infraestructuras y páginas web. Ejecuto la parte técnica ofensiva y te la entrego en un informe claro —cada hallazgo validado a mano, cero falsos positivos— listo para tu cliente o tu dirección. Y si lo que necesitas es una web, te la diseño cuidada al detalle, pensada para que te encante el resultado —y, además, con SEO y posicionamiento para que también venda.

Informe de muestra de mi metodología (escenario de ejemplo) disponible a petición.

Alicante (España) · 100% remoto · ES
Cuéntame tu alcance
Jesús María Bricio

Qué hago

Servicios

1

Ciberseguridad

¿Te exigen ISO 27001, ENS o NIS2, o simplemente quieres mejorar tu ciberseguridad y la de tu empresa? Esas pruebas técnicas reales no se hacen solas, y sin un ofensivo en plantilla, esa parte se queda coja. La cubro yo.

Análisis de vulnerabilidades

Reviso tu infraestructura o tus aplicaciones web y te digo qué es explotable de verdad —no una lista de escáner llena de ruido—, priorizado por el riesgo real para tu negocio.

Entrega: informe claro con el plan de corrección, ordenado por lo que más te protege.

Test de intrusión (pentesting)

Voy un paso más allá: exploto de forma controlada para demostrar hasta dónde llegaría un atacante real, paso a paso. Sobre infraestructura interna, Active Directory y aplicaciones web.

Entrega: informe con la cadena de ataque reproducible y cómo cerrarla.

Test de phishing (ingeniería social)

Puedes tener el perímetro blindado y aun así basta un clic en el correo equivocado para que un atacante esté dentro —y ese es precisamente el vector que más se usa para entrar de verdad, no el exploit sofisticado. Simulo campañas de phishing controladas y realistas para medir ese punto ciego antes de que lo aproveche alguien que no te va a avisar.

Entrega: informe con la tasa de exposición por equipo/departamento y un plan de concienciación priorizado.

Retest de remediación

Compruebo que lo que arreglaste queda cerrado de verdad y te lo dejo por escrito. El cierre lógico de cualquier auditoría.

Cumplimiento y auditoría — la parte técnica

¿Vas hacia una ISO 27001, el ENS o NIS2? Esas normas exigen probar tu seguridad de forma técnica, no solo sobre papel. Ahí encaja un pentest para ISO 27001, un test de intrusión para el ENS o un análisis de vulnerabilidades para NIS2: te doy la evidencia técnica que pide el auditor, documentada. La consultoría y la certificación las lleva tu consultor de cumplimiento; yo pongo la prueba técnica.

Copias de seguridad (backup)

Un pentest te dice qué puede fallar; esto te asegura que, si algo falla igualmente, no lo pierdes todo. Reviso o implemento una estrategia de copias de seguridad que de verdad puedas restaurar cuando la necesites —no un backup que solo existe sobre el papel.

Entrega: sistema de copias de seguridad probado y documentado, con su plan de restauración.

Cada proyecto se ajusta a tu caso. Cuéntame qué tienes —hosts, webs, si hay dominio Active Directory, externo o interno— y te preparo una propuesta cerrada y personalizada. Sin plantillas, sin sorpresas.

2

Páginas web que venden

Tienes un negocio local y o no tienes web, o tienes una que nadie encuentra, o que la gente visita y se va sin llamar. El problema no es "no queda bonita" — el problema es que no está vendiendo nada.

Cada día que pasa así, tu competencia se lleva al cliente que te tocaba a ti: aparece antes en Google cuando alguien busca lo que tú ofreces, o simplemente tiene una web que convierte esa visita en una llamada y la tuya no. Una web que solo "da buena imagen" no te soluciona eso; te cuesta clientes en silencio, sin que lo veas reflejado en ningún sitio salvo en la caja.

Yo te diseño y desarrollo una web a medida —nada de plantillas genéricas— pensada para vender, no solo para lucir bien: estrategia SEO real para que te encuentren cuando te buscan, y un diseño visual pensado para convertir esa visita en cliente, no solo para dar buena impresión. Y la construyo con la misma cabeza con la que audito: sé cómo se ataca una web, así que sé qué cerrar antes de que sea un problema — la seguridad está en el diseño desde el primer día, no añadida al final como checklist de marketing.

Entrega: web a medida, con estrategia SEO y diseño orientado a conversión, con las medidas de seguridad aplicadas desde el desarrollo.

Metodología

Cómo trabajo

No hay dos empresas iguales, así que no trabajo con plantillas: cada proyecto se hace a tu medida.

  1. 01 Alcance y presupuesto cerrados y personalizados antes de empezar. Pagas por lo acordado; sin sorpresas a mitad de camino.
  2. 02 Metodología reconocida (PTES, OWASP) y validación manual: solo te reporto lo que es explotable de verdad, con su prueba — no la salida de un escáner.
  3. 03 Cada hallazgo, con su riesgo y su solución, priorizado por lo que de verdad te protege.
  4. 04 Siempre dos lecturas del mismo informe: una ejecutiva para dirección y una técnica para tu equipo.

Si el proyecto es una web

Y si lo que necesitas es una web, el proceso es igual de personal: cuéntame qué necesitas y

  1. 01 Te muestro hasta 3 propuestas de diseño distintas, para que elijas la que mejor encaja con tu negocio.
  2. 02 Respeto tu identidad y colores corporativos si ya los tienes, o te propongo unos nuevos si lo que buscamos es renovar tu imagen desde cero.
  3. 03 La construyo segura desde el primer día —con la misma cabeza con la que audito— para que esté siempre operativa y no se caiga cuando más la necesites.
  4. 04 La posiciono con SEO real para que aparezcas antes que tu competencia cuando te buscan.
Estándares y marcos
  • PTES
  • OWASP
  • CVSS
  • MITRE ATT&CK
  • ENS
  • CIS

La prueba, no promesas

Muestra de trabajo

Puedes ver mi metodología completa antes de contratarme. Te paso un informe de muestra —el mismo rigor y formato que uno de verdad, sobre un escenario de ejemplo— condensado a tres vulnerabilidades encadenadas para que lo entiendas de un vistazo, sin leerte sesenta páginas: del hallazgo a la explotación paso a paso, la clasificación del riesgo y el plan de corrección priorizado. Pídemelo y lo tienes en tu bandeja.

Pídeme la muestra

Quién soy

Sobre mí

Soy Jesús María Bricio. Me dedico a entrar —con permiso— en redes y aplicaciones para encontrar los fallos antes que quien no debería. Mi terreno son los tests de vulnerabilidades y el pentesting de infraestructuras y páginas web; me muevo especialmente bien en entornos internos y Active Directory, donde una sola credencial mal configurada puede acabar en el control de todo el dominio.

Vengo de dos años y medio en redes e infraestructura, y esa base se nota: entiendo cómo está montado lo que audito, no solo cómo romperlo. Trabajo 100% en remoto, en español, como pentester freelance, con un principio que no negocio: no vendo lo que no domino, y lo que entrego lo demuestro con evidencia.

Trayectoria y actividad, al día, en mi perfil de LinkedIn.

Trayectoria

  • 2026–actualidad Freelance — auditorías de seguridad ofensiva: para empresas y consultoras.
  • Pentester por cuenta ajena en una empresa de ciberseguridad: pentesting de infraestructura y web, compromiso de red interna y Active Directory, con informes mapeados a MITRE ATT&CK y CWE.
  • Dos años y medio como técnico de redes: antes de dar el salto a la ofensiva.

Certificaciones y cursos

Obtenidas
  • eWPTX — eLearnSecurity Web Application Penetration Tester eXtreme
  • eCPPT — eLearnSecurity Certified Professional Penetration Tester
  • eJPT (INE)
  • CCNA (Cisco)
Formación
  • Grado Superior en ASIR (Sistemas y Redes)

Preguntas frecuentes

FAQ

Lo que más me preguntáis antes de empezar un pentest o un análisis de vulnerabilidades.

¿Cuál es la diferencia entre un análisis de vulnerabilidades y un pentest?

El análisis de vulnerabilidades identifica y clasifica fallos —con validación manual para descartar falsos positivos—, pero no los explota. El pentest (test de intrusión) va un paso más allá: explota esos fallos de forma controlada para demostrar hasta dónde llegaría un atacante real, con una cadena de ataque reproducible. Según tu caso, uno u otro —o los dos combinados— tiene más sentido.

¿Qué pentest necesito para la ISO 27001?

Yo no soy consultor de ISO 27001 ni llevo la certificación —eso lo lleva tu consultor de cumplimiento—, pero sí ejecuto la parte técnica que el auditor suele pedir como evidencia: un análisis de vulnerabilidades y/o un test de intrusión sobre tu infraestructura o tus aplicaciones, documentado y trazable. Coordíname con tu consultor y encajamos el alcance con lo que necesita la auditoría.

¿Qué test de intrusión pide el ENS?

El Esquema Nacional de Seguridad exige, según la categoría del sistema, auditorías técnicas periódicas que incluyen análisis de vulnerabilidades y test de intrusión. Igual que con la ISO 27001, yo pongo la evidencia técnica —el pentest y su informe—; la interpretación normativa y la auditoría de certificación las lleva tu consultor o entidad certificadora.

¿Cuánto dura un pentest?

Depende del alcance: número de hosts o aplicaciones, si hay dominio Active Directory de por medio, y si el test es externo o interno. Te doy un plazo cerrado en cuanto conozco ese alcance —normalmente hablamos de días para un análisis de vulnerabilidades y de una a varias semanas para un test de intrusión completo.

¿Trabajas en modalidad marca blanca o para consultoras?

Sí. Trabajo como pentester freelance, tanto de forma directa para empresas como en modalidad marca blanca para consultoras que necesitan reforzar su capacidad técnica de pentesting sin ampliar plantilla. El informe y el trato pueden adaptarse a tu marca si lo necesitas.

¿También haces páginas web?

Sí. Diseño y desarrollo páginas web a medida, y las construyo con la misma perspectiva con la que hago pentesting: sé cómo se atacan, así que la seguridad va integrada desde el diseño, no añadida al final. Si necesitas una web nueva o un rediseño con esa base, cuéntame qué tienes en mente.

Hablemos

Contacto

Cuéntame tu caso y te respondo yo, sin intermediarios. Tanto si ya sabes lo que necesitas como si solo quieres orientarte, empieza por un mensaje.

Para prepararte una propuesta cerrada me ayuda saber: nº de hosts y/o webs, si hay dominio Active Directory, y si el test es externo o interno.

Cuéntame tu alcance
Email
jm.briciog@gmail.com
LinkedIn
linkedin.com/in/jesús-maría-bricio
Ubicación
Alicante (España) · 100% remoto