Auditoría de seguridad para aplicaciones e infraestructura

Ciberseguridad y auditoría de seguridad informática para empresas en México

WITS hace auditorías de seguridad informática para empresas en México que construyen o dependen de software y nube. Revisamos cinco frentes (nube, repositorios, servidores, aplicación y continuidad), corregimos lo que encontramos y lo probamos: el mismo motor de auditoría mide antes y después, control por control. Estamos en Guadalajara, Jalisco.

01 · Assessment02 · Remediation03 · Care
Para quién es

¿Tu empresa depende de software y nube que nadie ha revisado?

Este servicio es para empresas que construyen o dependen de software en la nube: agencias, SaaS, e-commerce y equipos con sistemas propios. Venimos del desarrollo de software a la medida, así que revisamos la seguridad como la vive un equipo que opera sistemas en producción. Señales de que conviene empezar:

  • 01Nadie sabe con certeza quién tiene acceso a la cuenta de nube, al servidor o a los repositorios.
  • 02Hay credenciales en el código, en correos o en un archivo compartido.
  • 03Existen respaldos, pero nunca se ha probado restaurarlos.
  • 04El servidor tiene puertos abiertos que nadie recuerda por qué se abrieron.
  • 05El proveedor anterior se fue y dejó la infraestructura sin documentar.
  • 06Un cliente o un socio pidió evidencia de seguridad y no hay nada que entregar.
Por qué WITS

Las consultoras entregan un PDF. Nosotros corregimos y lo probamos.

No vendemos tareas técnicas sueltas. El objetivo es reducir la superficie de ataque y que un incidente no vuelva a ocurrir, con un alcance que se puede medir.

La auditoría corre sobre una plataforma de agentes especializados impulsados por inteligencia artificial, integrada con las herramientas actuales de tu organización, y un motor de auditoría automatizada que produce evidencia medible antes y después de cada remediación.

Cómo trabajamos

¿Cómo funciona? Tres fases: diagnosticar, corregir y dar seguimiento

Cada fase se contrata por separado. Puedes empezar solo con el diagnóstico.

01 · Diagnóstico

Security Assessment

Auditamos tu nube, repositorios, servidores y aplicación, encontramos los riesgos y los ordenamos por impacto. Es un proyecto de precio fijo.

Entregables
  • Reporte ejecutivo
  • Matriz de riesgos
  • Hallazgos priorizados, con evidencia
  • Roadmap de remediación
  • Baseline inicial, control por control
02 · Corrección

Security Remediation

Implementamos los correctivos priorizados: accesos, configuración, hardening y código. Después volvemos a correr la misma auditoría para comprobar el cambio.

Entregables
  • Ambiente corregido
  • Baseline después de la corrección
  • Comparativo antes y después: mejoras y regresiones
03 · Seguimiento

Security Care

Una póliza mensual para mantener la postura: la infraestructura cambia, entran y salen personas, aparecen vulnerabilidades nuevas.

Entregables
  • Revisión mensual de cambios y accesos
  • Auditoría ligera de nube, repositorios y respaldos
  • Reporte con comparativo contra el baseline
Qué revisamos

Cinco frentes, en el orden en que ocurre un ataque

Empezamos por la cuenta de nube, que es la llave de todo, y terminamos en la capacidad de recuperarse.

  1. 01

    Seguridad en la nube

    La cuenta de nube es la llave de todo lo demás. Revisamos quién entra, con qué permisos y qué queda expuesto.

    IAM y MFAUso del usuario rootSecurity groupsBuckets S3CloudTrailRespaldos y monitoreo
    Qué tan expuesta está tu infraestructura en AWS
  2. 02

    Seguridad de repositorios

    El código y sus secretos viven en el repositorio. Revisamos cómo se protege y quién puede cambiarlo.

    MFAProtección de ramasEscaneo de secretosDependencias vulnerablesCI/CDControl de acceso y pull requests
  3. 03

    Hardening de servidores

    Lo que el servidor expone a internet y cómo se entra a él.

    TLSSSHFirewallfail2banParchesLogs y accesosDocumentRoot
    Por qué el puerto 22 abierto no debería ser tu única defensa
  4. 04

    Seguridad de aplicaciones

    Revisamos el código de la aplicación contra los riesgos más comunes de la web.

    OWASP Top 10Inyección SQLXSS, SSRF y CSRFSecretos en códigoValidación de entradasJWT y roles
  5. 05

    Continuidad del negocio

    Qué pasa si hay que restaurar. Revisamos si los respaldos sirven y quién responde.

    RPO y RTOPruebas de restauraciónResponsables
Evidencia

¿Cómo se prueba que la seguridad mejoró?

Con un baseline. En el Assessment el motor de auditoría registra el estado de cada control. Después de la remediación se corre la misma auditoría y se comparan los dos resultados: qué mejoró, qué quedó pendiente y si algo retrocedió.

ControlAntesDespués
MFA en todos los usuarios de la cuenta de nubeFallaPasa
SSH abierto a todo internetFallaPasa
Escaneo de secretos en repositoriosFallaPasa
Protección de la rama principalPasaPasa
Prueba de restauración de respaldosFallaPendiente
Ejemplo ilustrativo del formato del comparativo; no son datos de un cliente.
Lo que no es

Qué no incluye este servicio

  • No somos un SOC ni ofrecemos monitoreo 24/7.
  • No certificamos ISO 27001: identificamos brechas, la certificación la otorga un organismo acreditado.
  • No vendemos un pentest aislado de caja negra: revisamos configuración, código y procesos, y además corregimos.

La revisión y elaboración de documentos legales se realiza con apoyo de especialistas legales. WITS identifica necesidades y riesgos, pero no presta servicios jurídicos.

Inversión

¿Cuánto cuesta una auditoría de seguridad informática?

El diagnóstico tiene precio fijo. Lo demás se dimensiona con lo que encuentre el diagnóstico: no cuesta lo mismo cerrar cinco hallazgos que cincuenta.

Security Assessment
Desde $40,000 MXN + IVA

Proyecto de precio fijo. Hallazgos priorizados, roadmap de remediación y baseline inicial.

Security Remediation
Se cotiza tras el Assessment

Según los hallazgos priorizados y el roadmap. Incluye el comparativo antes y después.

Security Care
Se cotiza tras el Assessment

Póliza mensual según el tamaño de la infraestructura y el ritmo de cambios.

Precios antes de IVA. Sabes cuánto cuesta cada fase antes de empezarla.

Preguntas frecuentes

Lo que preguntan antes de auditar su seguridad

¿Qué es una auditoría de seguridad informática para empresas?

Es una revisión de la nube, los repositorios, los servidores y las aplicaciones de la empresa para encontrar accesos de más, configuraciones inseguras, secretos expuestos y respaldos sin probar. En WITS termina con hallazgos priorizados, un roadmap de remediación y un baseline inicial contra el que se mide la mejora.

¿Cuánto cuesta una auditoría de seguridad informática?

El Security Assessment arranca desde $40,000 MXN + IVA y es un proyecto de precio fijo. La remediación y la póliza mensual se cotizan después del Assessment, porque dependen de cuántos hallazgos haya y de qué tan grande sea la infraestructura.

¿En qué se diferencia de un pentest?

Un pentest simula un ataque en un momento dado y entrega lo que logró. Nosotros revisamos la configuración de nube, repositorios, servidores, código y continuidad, priorizamos por riesgo y además implementamos las correcciones, con evidencia de antes y después.

¿Qué entregan al terminar el Assessment?

Un reporte ejecutivo, la matriz de riesgos, los hallazgos priorizados con su evidencia, el roadmap de remediación y el baseline inicial: el estado de cada control revisado, que sirve para comparar después de corregir.

¿Cómo sé que la remediación sí mejoró la seguridad?

Porque al terminar volvemos a correr la misma auditoría y comparamos el resultado contra el baseline inicial, control por control. El comparativo muestra qué mejoró y si algo retrocedió; no es una opinión, es la misma medición repetida.

¿Hacen certificación ISO 27001 o monitoreo 24/7?

No. No somos una auditora de certificación ni un SOC. Identificamos brechas y las corregimos. Los documentos legales, como políticas o avisos de privacidad, se revisan con apoyo de especialistas legales: WITS identifica necesidades y riesgos, pero no presta servicios jurídicos.

¿Qué pasa después de corregir?

Con Security Care revisamos cada mes los cambios de infraestructura, los accesos nuevos, los repositorios y los respaldos, y entregamos un reporte comparado contra el baseline para que la postura no se degrade con el tiempo.

¿Trabajan solo con empresas de Guadalajara o de México?

No. WITS está en Guadalajara, Jalisco, y trabaja con empresas de todo México y de Estados Unidos. La auditoría se hace de forma remota, con accesos acordados contigo.

Contacto

¿Sabes qué tiene expuesto tu infraestructura hoy?

Cuéntanos qué nube, servidores y aplicaciones usas. Te respondemos con el alcance de un Security Assessment y su precio antes de empezar.