Ir al contenido
Servicios

El EHT empieza por el objetivo adversarial, no por la URL.

La investigación parte del activo crítico que no puede ser comprometido y correlaciona las rutas capaces de llegar hasta él — técnicas, de identidad, de regla de negocio y de proceso.

Planes · Profundidad del Engagement

Tres niveles, una filosofía: Anticipe ataques antes de que impacten su negocio

Cada plan evoluciona en metodología, alcance y duración de pruebas de revisión — no en volumen de promesas. Compare y elija según el modelo de amenazas que necesita cubrir.

Silver

Esencial

Startups y Cumplimiento

Alcance de CumplimientoOWASP Top 10 · Controles alineados con LGPD · baseline de controles ISO 27001 · Controles PCI-DSS esenciales
MetodologíaOWASP Top 10
Repruebas1 / 30 días
Plazo2–3 semanas
  • Pruebas de vulnerabilidades OWASP Top 10
  • Pruebas automatizadas + manuales
  • Informe ejecutivo objetivo
  • 1 reprueba en hasta 30 días
  • Orientación inicial de remediación
  • Entrega estándar (2–3 semanas)
Add-on de IA Pruebas de validación de entrada de IA
Diamond

Completo

Entornos Críticos y Regulados

MetodologíaOWASP ASVS L3 + Análisis Avanzado de Seguridad
RepruebasIlimitadas / 6 meses
Plazo4–6 semanas
  • Cobertura completa OWASP ASVS Nivel 3
  • Modelado de amenazas orientado al negocio
  • Análisis profundo de lógica de negocio y fraudes
  • Repruebas ilimitadas por 6 meses
  • Informes ejecutivo + técnico
  • Consultor de seguridad dedicado
  • Análisis asistido por código fuente
  • Mapeo de cumplimiento (PCI-DSS, ISO 27001)
Add-on de IA Assessment completo de seguridad de IA (LLM, RAG, agentes)
Qué es

Validación ofensiva manual conducida por especialistas en seguridad ofensiva — no es escaneo automatizado de checklist.

Para quién

Startups validando lanzamiento, empresas en cumplimiento y bancos con exposición crítica.

Qué recibes

Informe con evidencias, severidad CVSS, hoja de ruta de corrección y repruebas incluidas.

Cómo atacamos · UN EXTRACTO REAL

No es una prueba teórica. Es ese log que llegará a tu SIEM.

Cada engagement genera evidencias reproducibles: payload, solicitud, respuesta del objetivo, prueba de impacto. Este es un extracto de una sesión Gold real (saneada).

▶ ENGAGEMENT · LIVE TRACECWE-89 · OWASP A03:2021
# 14:32:07 — Reconhecimento da superfície de aplicação
$ berghem-recon --target app.cliente.com.br --depth 3
[+] 142 endpoints · 8 com input dinâmico · 3 com auth quebrada

# 14:47:21 — Identificada lógica de autorização por parâmetro de URL
$ curl -s "https://app.cliente.com.br/api/v2/orders?account_id=1043"
{ "status": "ok", "items": [ { "id": 88291, "value": 14580.00 } ] }

# 14:48:02 — IDOR confirmado: troca account_id devolve dados de terceiros
$ curl -s "https://app.cliente.com.br/api/v2/orders?account_id=1042"
{ "status": "ok", "items": [ { "id": 88112, "value": 9230.50, "owner": "outro_cliente" } ] }

# 14:51:14 — Severidade: ALTA · CVSS 8.1 · Exploração: trivial · Escopo: PII + transações
[✓] Evidência capturada · ticket BRG-2826 aberto · cliente notificado em <15min
Metodología · 6 FASES

De la firma del NDA al informe final, todo es una etapa.

Combinamos OWASP, NIST SP 800-115 y PTES con nuestra experiencia ofensiva — sin black-box mágico, sin alcance elástico.

01

Pre-engagement

Alcance, reglas de combate, autorización escrita, ventanas y contactos.

02

Reconocimiento

Superficie de ataque: activos, subdominios, integraciones, leaks.

03

Enumeración

Tecnologías, versiones, endpoints, flujos de autenticación y datos.

04

Explotación

Validación manual, encadenamiento de vectores, prueba de impacto.

05

Post-explotación

Movimiento lateral y escalada en el perímetro autorizado.

06

Informe

Hallazgos priorizados, evidencias, hoja de ruta ejecutiva y técnica.

Cobertura · MATRIZ DE PROFUNDIDAD

Todo lo que cada plan prueba, lado a lado.

Sin letra pequeña. Lo que está marcado se ejecuta y documenta en el informe final.

Área de pruebaSilverGoldDiamond
OWASP Top 10 (Web)
OWASP API Security Top 10
OWASP ASVS Nivel 2
OWASP ASVS Nivel 3 (completo)
Modelado de amenazas STRIDE
Análisis de lógica de negocio
Detección de fraude transaccional
Análisis asistido por código fuente
Mapeo PCI-DSS / ISO 27001
Add-on Seguridad de IA / LLM
Repruebas1 en 30 días2 en 90 díasIlimitadas / 6 meses
Incluido Parcial / bajo alcance No incluido
COMPLEMENTARIOS

Pentest y EHT empiezan en lugares diferentes.

Son enfoques complementarios. La diferencia está en el punto de partida, en la metodología y en el criterio de éxito.

Pentest

Empieza por un activo, aplicación, API o infraestructura.

  • Pregunta: ¿dónde puede ser comprometido este entorno?
  • Evidencia: vulnerabilidad, explotación e impacto.

EHT Berghem

Empieza por el objetivo adversarial y por el activo crítico del negocio.

  • Pregunta: ¿qué puede alcanzar un adversario y mediante qué combinaciones?
  • Evidencia: cadena de condiciones hasta el impacto.
FRAMEWORK

CORE: del activo crítico a la evidencia.

Berghem estructura misiones orientadas al negocio en cuatro dimensiones conectadas.

C

Core business

Dinero, datos, identidad, operación crítica, confianza y secretos.

O

Orquestación

Especialistas, agentes, modelos, herramientas y fuentes autorizadas.

R

Rutas

Tecnología, identidades, reglas, procesos, controles y contexto.

E

Evidencia

Acciones registradas, impacto comprensible, reproducción y recomendación.

CONTROL

Evidencia suficiente, impacto controlado.

La misión termina cuando se alcanza el criterio de evidencia o cuando un límite exige intervención humana.

Entregables

  • Mapa de rutas e hipótesis.
  • Pruebas reproducibles.
  • Impacto técnico y de negocio.
  • Recomendaciones y retest.

Reglas de enfrentamiento

  • Acciones permitidas y bloqueadas.
  • Identidades segregadas.
  • Límites de tiempo y volumen.
  • Aprobación e interrupción.

Preguntas Frecuentes

¿Cuál es la diferencia entre Silver, Gold y Diamond?
Los tres niveles del EHT se diferencian en profundidad metodológica, cobertura de retests y duración del proyecto. Silver entrega pruebas sobre el OWASP Top 10 con técnicas automáticas y manuales, un retest dentro de 30 días y entrega en 2–3 semanas — ideal para startups y necesidades básicas de cumplimiento. Gold añade cobertura OWASP ASVS Nivel 2, modelado de amenazas STRIDE y análisis de lógica de negocio, con dos retests en 90 días y una duración de 3–4 semanas. Diamond es el nivel más completo, con OWASP ASVS Nivel 3, detección profunda de fraude, retests ilimitados durante seis meses, revisión asistida por código fuente y mapeo de cumplimiento.
¿Qué nivel debería elegir?
El nivel adecuado depende de su madurez de seguridad, requisitos de cumplimiento y la criticidad del sistema a probar. Las startups y productos en fase inicial con obligaciones básicas de cumplimiento suelen estar bien servidos con Silver. Las empresas medianas con sistemas en producción que manejan datos de clientes y exposición regulatoria moderada normalmente eligen Gold, nuestro nivel más popular. Las instituciones financieras, grandes empresas y organizaciones sujetas a regímenes estrictos como PCI-DSS o ISO 27001 deberían elegir Diamond por su profundidad y mapeo de cumplimiento. Si tiene dudas, nuestros consultores evaluarán su entorno y le recomendarán el nivel correcto sin costo.
¿Ofrecen retests?
Sí. El retest está incluido en cada nivel del EHT para que pueda verificar que la remediación realmente cerró los hallazgos. Silver incluye un retest dentro de los 30 días siguientes al informe inicial. Gold incluye dos retests dentro de 90 días, dando a los equipos más tiempo para corregir y validar. Diamond ofrece retests ilimitados durante seis meses, reconociendo que los entornos corporativos y financieros suelen requerir correcciones iterativas entre varios equipos y ventanas de cambio. Los retests se ejecutan con la misma metodología que el proyecto inicial, y actualizamos el informe final para reflejar el estado actual de cada hallazgo.
¿Cuánto dura un proyecto de pentest?
La duración varía según el nivel y el alcance. Un test Silver suele durar 2–3 semanas desde el kickoff hasta el informe final, incluyendo reconocimiento, pruebas, reporte y debrief. Gold toma 3–4 semanas por su metodología más profunda y el modelado de amenazas. Diamond se ejecuta durante 4–6 semanas, cubriendo OWASP ASVS Nivel 3 completo, pruebas de lógica de negocio y fraude y revisión asistida por código fuente. También incluimos una reunión de kickoff para alinear alcance y reglas de compromiso, y una sesión de cierre para presentar los hallazgos a los interesados. Cuando es necesario, se pueden acomodar plazos urgentes.
¿Prueban aplicaciones móviles?
Sí. Berghem prueba aplicaciones móviles en Android e iOS como parte de sus proyectos EHT, incluyendo apps nativas, híbridas y SDKs móviles. Seguimos la metodología OWASP MASVS y MASTG, cubriendo almacenamiento inseguro de datos, comunicación insegura, autenticación y gestión de sesiones, criptografía, manipulación de código, resistencia a ingeniería inversa y protecciones en tiempo de ejecución como SSL pinning y detección de root o jailbreak. Las pruebas móviles pueden dimensionarse como proyecto independiente o como parte de un compromiso mayor que también cubra APIs de backend y paneles web, ofreciendo cobertura completa del stack móvil.

¿No está seguro de qué plan elegir?

Nuestros consultores de seguridad evaluarán su entorno, requisitos de cumplimiento y perfil de riesgo para recomendar el plan ideal para su organización.

Hablar con un Especialista