Análisis de vulnerabilidades
Reviso tu infraestructura o tus aplicaciones web y te digo qué es explotable de verdad —no una lista de escáner llena de ruido—, priorizado por el riesgo real para tu negocio.
Jesús María Bricio
Pentester · Seguridad Ofensiva · Diseño de páginas web
Test de vulnerabilidades y pentesting de infraestructuras y páginas web. Ejecuto la parte técnica ofensiva y te la entrego en un informe claro —cada hallazgo validado a mano, cero falsos positivos— listo para tu cliente o tu dirección. Y si lo que necesitas es una web, te la diseño cuidada al detalle, pensada para que te encante el resultado —y, además, con SEO y posicionamiento para que también venda.
Informe de muestra de mi metodología (escenario de ejemplo) disponible a petición.
Cuéntame tu alcance
Qué hago
¿Te exigen ISO 27001, ENS o NIS2, o simplemente quieres mejorar tu ciberseguridad y la de tu empresa? Esas pruebas técnicas reales no se hacen solas, y sin un ofensivo en plantilla, esa parte se queda coja. La cubro yo.
Reviso tu infraestructura o tus aplicaciones web y te digo qué es explotable de verdad —no una lista de escáner llena de ruido—, priorizado por el riesgo real para tu negocio.
Voy un paso más allá: exploto de forma controlada para demostrar hasta dónde llegaría un atacante real, paso a paso. Sobre infraestructura interna, Active Directory y aplicaciones web.
Puedes tener el perímetro blindado y aun así basta un clic en el correo equivocado para que un atacante esté dentro —y ese es precisamente el vector que más se usa para entrar de verdad, no el exploit sofisticado. Simulo campañas de phishing controladas y realistas para medir ese punto ciego antes de que lo aproveche alguien que no te va a avisar.
Compruebo que lo que arreglaste queda cerrado de verdad y te lo dejo por escrito. El cierre lógico de cualquier auditoría.
¿Vas hacia una ISO 27001, el ENS o NIS2? Esas normas exigen probar tu seguridad de forma técnica, no solo sobre papel. Ahí encaja un pentest para ISO 27001, un test de intrusión para el ENS o un análisis de vulnerabilidades para NIS2: te doy la evidencia técnica que pide el auditor, documentada. La consultoría y la certificación las lleva tu consultor de cumplimiento; yo pongo la prueba técnica.
Un pentest te dice qué puede fallar; esto te asegura que, si algo falla igualmente, no lo pierdes todo. Reviso o implemento una estrategia de copias de seguridad que de verdad puedas restaurar cuando la necesites —no un backup que solo existe sobre el papel.
Cada proyecto se ajusta a tu caso. Cuéntame qué tienes —hosts, webs, si hay dominio Active Directory, externo o interno— y te preparo una propuesta cerrada y personalizada. Sin plantillas, sin sorpresas.
Tienes un negocio local y o no tienes web, o tienes una que nadie encuentra, o que la gente visita y se va sin llamar. El problema no es "no queda bonita" — el problema es que no está vendiendo nada.
Cada día que pasa así, tu competencia se lleva al cliente que te tocaba a ti: aparece antes en Google cuando alguien busca lo que tú ofreces, o simplemente tiene una web que convierte esa visita en una llamada y la tuya no. Una web que solo "da buena imagen" no te soluciona eso; te cuesta clientes en silencio, sin que lo veas reflejado en ningún sitio salvo en la caja.
Yo te diseño y desarrollo una web a medida —nada de plantillas genéricas— pensada para vender, no solo para lucir bien: estrategia SEO real para que te encuentren cuando te buscan, y un diseño visual pensado para convertir esa visita en cliente, no solo para dar buena impresión. Y la construyo con la misma cabeza con la que audito: sé cómo se ataca una web, así que sé qué cerrar antes de que sea un problema — la seguridad está en el diseño desde el primer día, no añadida al final como checklist de marketing.
Metodología
No hay dos empresas iguales, así que no trabajo con plantillas: cada proyecto se hace a tu medida.
Y si lo que necesitas es una web, el proceso es igual de personal: cuéntame qué necesitas y
La prueba, no promesas
Puedes ver mi metodología completa antes de contratarme. Te paso un informe de muestra —el mismo rigor y formato que uno de verdad, sobre un escenario de ejemplo— condensado a tres vulnerabilidades encadenadas para que lo entiendas de un vistazo, sin leerte sesenta páginas: del hallazgo a la explotación paso a paso, la clasificación del riesgo y el plan de corrección priorizado. Pídemelo y lo tienes en tu bandeja.
Pídeme la muestraQuién soy
Soy Jesús María Bricio. Me dedico a entrar —con permiso— en redes y aplicaciones para encontrar los fallos antes que quien no debería. Mi terreno son los tests de vulnerabilidades y el pentesting de infraestructuras y páginas web; me muevo especialmente bien en entornos internos y Active Directory, donde una sola credencial mal configurada puede acabar en el control de todo el dominio.
Vengo de dos años y medio en redes e infraestructura, y esa base se nota: entiendo cómo está montado lo que audito, no solo cómo romperlo. Trabajo 100% en remoto, en español, como pentester freelance, con un principio que no negocio: no vendo lo que no domino, y lo que entrego lo demuestro con evidencia.
Trayectoria y actividad, al día, en mi perfil de LinkedIn.
Preguntas frecuentes
Lo que más me preguntáis antes de empezar un pentest o un análisis de vulnerabilidades.
El análisis de vulnerabilidades identifica y clasifica fallos —con validación manual para descartar falsos positivos—, pero no los explota. El pentest (test de intrusión) va un paso más allá: explota esos fallos de forma controlada para demostrar hasta dónde llegaría un atacante real, con una cadena de ataque reproducible. Según tu caso, uno u otro —o los dos combinados— tiene más sentido.
Yo no soy consultor de ISO 27001 ni llevo la certificación —eso lo lleva tu consultor de cumplimiento—, pero sí ejecuto la parte técnica que el auditor suele pedir como evidencia: un análisis de vulnerabilidades y/o un test de intrusión sobre tu infraestructura o tus aplicaciones, documentado y trazable. Coordíname con tu consultor y encajamos el alcance con lo que necesita la auditoría.
El Esquema Nacional de Seguridad exige, según la categoría del sistema, auditorías técnicas periódicas que incluyen análisis de vulnerabilidades y test de intrusión. Igual que con la ISO 27001, yo pongo la evidencia técnica —el pentest y su informe—; la interpretación normativa y la auditoría de certificación las lleva tu consultor o entidad certificadora.
Depende del alcance: número de hosts o aplicaciones, si hay dominio Active Directory de por medio, y si el test es externo o interno. Te doy un plazo cerrado en cuanto conozco ese alcance —normalmente hablamos de días para un análisis de vulnerabilidades y de una a varias semanas para un test de intrusión completo.
Sí. Trabajo como pentester freelance, tanto de forma directa para empresas como en modalidad marca blanca para consultoras que necesitan reforzar su capacidad técnica de pentesting sin ampliar plantilla. El informe y el trato pueden adaptarse a tu marca si lo necesitas.
Sí. Diseño y desarrollo páginas web a medida, y las construyo con la misma perspectiva con la que hago pentesting: sé cómo se atacan, así que la seguridad va integrada desde el diseño, no añadida al final. Si necesitas una web nueva o un rediseño con esa base, cuéntame qué tienes en mente.
Hablemos
Cuéntame tu caso y te respondo yo, sin intermediarios. Tanto si ya sabes lo que necesitas como si solo quieres orientarte, empieza por un mensaje.
Para prepararte una propuesta cerrada me ayuda saber: nº de hosts y/o webs, si hay dominio Active Directory, y si el test es externo o interno.
Cuéntame tu alcance