¿la investigación de vulnerabilidades encaja con tu empresa?

Vulnerability Research

Además de realizar pentests, el equipo de Tozetta lleva a cabo una investigación propia y continua sobre nuevas vulnerabilidades, técnicas de ataque y tecnologías. Aplicamos este conocimiento a diario en cada pentest, de modo que las organizaciones pueden confiar en investigaciones de seguridad rigurosas y de alta calidad.

Mientras muchas empresas se limitan a listas de comprobación conocidas, nuestro equipo sigue buscando lo que podría explotarse mañana.

  • Investigación propia y continua de nuevas vulnerabilidades
  • Conocimiento aplicado directamente en cada pentest
  • Reportado de forma responsable mediante responsible disclosure
Hacker ético de Tozetta durante una investigación de vulnerabilidades

[ 01 ]¿Por qué vulnerability research?

¿Por qué la investigación de vulnerabilidades?

Un pentest se apoya en el conocimiento del hacker ético que lo realiza. Al investigar de forma estructurada y propia nuevas vulnerabilidades y técnicas de ataque, garantizamos que ese conocimiento se mantenga actualizado y no se detenga en el último certificado de formación.

01

Ir por delante de los atacantes

Los ciberdelincuentes y las empresas de investigación especializadas invierten continuamente en encontrar nuevas vulnerabilidades y técnicas de ataque. Al realizar nuestra propia investigación, nuestro equipo se mantiene al día de los últimos avances en offensive security.

02

Aplicable directamente en los pentests

Una investigación que se queda en un cajón no tiene ningún valor. Aplicamos a diario los hallazgos de nuestra investigación durante los pentests, de modo que las organizaciones se benefician del conocimiento y las técnicas más actuales, no de listas de comprobación desactualizadas.

03

Reportado de forma responsable

Las vulnerabilidades que encontramos en software de terceros se notifican al proveedor correspondiente mediante responsible disclosure, para que puedan solucionarse antes de que se exploten de forma generalizada.

Certificaciones

Nuestros hackers éticos cuentan con amplias certificaciones

De OffSec a Hack The Box: el equipo de Tozetta mantiene el listón alto con certificaciones prácticas y reconocidas internacionalmente. Aplicamos esa experiencia en cada pentest, para que las organizaciones puedan confiar en investigaciones de seguridad rigurosas y de alta calidad.

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

Ian van der Wurff, hacker ético

Cada vulnerabilidad que descubrimos mediante nuestra propia investigación se convierte en una técnica que después pasa a formar parte estándar de nuestros pentests. Así, nuestros servicios se mantienen alineados con la forma en que los atacantes realmente operan.

Ian van der Wurff

Ethical Hacking Lead, Tozetta

OSCP
OSED
OSWE
OSEP
OSCE3

[ 02 ]Áreas de investigación

Nuestras áreas de investigación

Igual que las empresas especializadas de todo el mundo clasifican las vulnerabilidades por plataforma e impacto, nuestra investigación se centra en los ámbitos donde nuestros clientes realmente corren riesgo.

Aplicaciones web y APIs

Desde la lógica de autenticación y autorización hasta las arquitecturas modernas de API: investigamos cómo se pueden explotar los nuevos frameworks y patrones de integración.

Aplicaciones móviles

Investigación de vulnerabilidades en apps nativas e híbridas, desde el almacenamiento de datos inseguro hasta la comunicación manipulable entre la app y el backend.

Redes corporativas y sistemas internos

Exploración de errores de configuración, técnicas de movimiento lateral y rutas de escalada de privilegios dentro de redes corporativas y entornos de Active Directory.

Sistemas de IA y aplicaciones LLM

Un ámbito relativamente nuevo en el que investigamos activamente: prompt injection, filtraciones de modelo y de datos, y el uso indebido de funcionalidades basadas en IA.

[ 03 ]Nuestro proceso

De la investigación a la divulgación responsable

La investigación de vulnerabilidades en Tozetta no es un proyecto aislado, sino un proceso continuo directamente conectado con nuestros servicios de pentesting.

1

1. Investigación exploratoria

Nuestro equipo selecciona tecnologías, componentes o técnicas de ataque relevantes para nuestros clientes y profundiza en ellos, al margen de un proyecto específico.

2

2. Análisis en profundidad y desarrollo de PoC

Las posibles vulnerabilidades se investigan más a fondo y, cuando es posible, se respaldan con una prueba de concepto funcional, de modo que se determina el impacto real.

3

3. Validación interna y transferencia de conocimiento

Los hallazgos se revisan dentro del equipo y se traducen en técnicas y comprobaciones concretas que se pueden utilizar directamente en nuestra metodología de pentest.

4

4. Aplicación en pentests

A partir de ese momento aplicamos el conocimiento adquirido en cada pentest, de modo que los clientes se benefician de los últimos hallazgos de nuestra investigación.

5

5. Divulgación responsable

Notificamos de forma controlada las vulnerabilidades que encontramos en software de terceros al proveedor correspondiente, dándole tiempo suficiente para solucionarlas antes de que los detalles se conozcan más ampliamente.

Estamos muy satisfechos con los servicios de Tozetta y los recomendamos encarecidamente a las empresas que buscan un apoyo profesional en ciberseguridad. Su dedicación, experiencia y buena colaboración han tenido un impacto positivo en la seguridad de nuestro software.

Infowijs

Patrick van Marsbergen

Tech Lead, Infowijs

Como proveedor de servicios empresariales, Risk Solutions Caribbean realiza investigaciones objetivas e independientes sobre irregularidades dentro de las organizaciones. Además, apoyamos a las organizaciones en sus tareas de cumplimiento normativo obligatorias por ley. Tozetta nos apoya en el ámbito de la ciberseguridad.

Risk Solutions Caribbean

Ruud Hamers

Managing Director, Risk Solutions Caribbean

Elegimos conscientemente a Tozetta por la combinación de profundidad técnica, consejos pragmáticos y fiabilidad. Los informes son claros y directamente aplicables, de modo que los hallazgos no se quedan archivados, sino que realmente se abordan.

ACE

ACE

La seguridad es un punto de atención clave para nosotros. Contamos con un equipo de desarrollo experimentado que trabaja a diario en desarrollo de software y cuestiones de seguridad. Al mismo tiempo, queríamos profundizar nuestros conocimientos y que expertos externos revisaran nuestro enfoque de forma crítica. La formación técnica de concienciación en seguridad de Tozetta hizo avanzar realmente a nuestro equipo.

POM

POM

En nuestra red conocemos a varias empresas que ofrecen servicios de pentesting. Mantuvimos una conversación introductoria con ellas y Tozetta destacó como la mejor opción. Su enfoque práctico y la comunicación directa fueron determinantes para nosotros.

SVC Groep

SVC Groep

Un pentest anual es solo una fotografía puntual. Ahora puedo demostrar en cualquier momento si existen vulnerabilidades y cuáles son, y actuar en consecuencia. Cada versión que publicamos es probada automáticamente en busca de vulnerabilidades conocidas por el Continuous Technical Vulnerability Scanner. Eso me da la sensación de que tenemos el control y estamos mejor preparados frente a las ciberamenazas.

McMain Software

McMain Software

Debo decir que el informe fue realmente muy bueno. Claro, reproducible y, por tanto, útil. Me llevé una sorpresa extraordinariamente positiva. ¡Por eso recomendamos encarecidamente a Tozetta!

SensingClues

SensingClues

Como gran plataforma de socios, nos tomamos la ciberseguridad muy en serio. Por eso decidimos realizar un pentest. SeniorWeb está muy satisfecho con el servicio de Tozetta: la comunicación fue clara y eficaz, y todo quedó finalmente recogido en un informe profesional.

SeniorWeb

SeniorWeb

Estamos muy satisfechos con los servicios de Tozetta y los recomendamos encarecidamente a las empresas que buscan un apoyo profesional en ciberseguridad. Su dedicación, experiencia y buena colaboración han tenido un impacto positivo en la seguridad de nuestro software.

Infowijs

Patrick van Marsbergen

Tech Lead, Infowijs

Como proveedor de servicios empresariales, Risk Solutions Caribbean realiza investigaciones objetivas e independientes sobre irregularidades dentro de las organizaciones. Además, apoyamos a las organizaciones en sus tareas de cumplimiento normativo obligatorias por ley. Tozetta nos apoya en el ámbito de la ciberseguridad.

Risk Solutions Caribbean

Ruud Hamers

Managing Director, Risk Solutions Caribbean

Elegimos conscientemente a Tozetta por la combinación de profundidad técnica, consejos pragmáticos y fiabilidad. Los informes son claros y directamente aplicables, de modo que los hallazgos no se quedan archivados, sino que realmente se abordan.

ACE

ACE

La seguridad es un punto de atención clave para nosotros. Contamos con un equipo de desarrollo experimentado que trabaja a diario en desarrollo de software y cuestiones de seguridad. Al mismo tiempo, queríamos profundizar nuestros conocimientos y que expertos externos revisaran nuestro enfoque de forma crítica. La formación técnica de concienciación en seguridad de Tozetta hizo avanzar realmente a nuestro equipo.

POM

POM

En nuestra red conocemos a varias empresas que ofrecen servicios de pentesting. Mantuvimos una conversación introductoria con ellas y Tozetta destacó como la mejor opción. Su enfoque práctico y la comunicación directa fueron determinantes para nosotros.

SVC Groep

SVC Groep

Un pentest anual es solo una fotografía puntual. Ahora puedo demostrar en cualquier momento si existen vulnerabilidades y cuáles son, y actuar en consecuencia. Cada versión que publicamos es probada automáticamente en busca de vulnerabilidades conocidas por el Continuous Technical Vulnerability Scanner. Eso me da la sensación de que tenemos el control y estamos mejor preparados frente a las ciberamenazas.

McMain Software

McMain Software

Debo decir que el informe fue realmente muy bueno. Claro, reproducible y, por tanto, útil. Me llevé una sorpresa extraordinariamente positiva. ¡Por eso recomendamos encarecidamente a Tozetta!

SensingClues

SensingClues

Como gran plataforma de socios, nos tomamos la ciberseguridad muy en serio. Por eso decidimos realizar un pentest. SeniorWeb está muy satisfecho con el servicio de Tozetta: la comunicación fue clara y eficaz, y todo quedó finalmente recogido en un informe profesional.

SeniorWeb

SeniorWeb

[ 04 ]Público objetivo

¿Para quién es interesante esto?

Equipo de Tozetta durante una investigación de vulnerabilidades

Nuestro trasfondo investigador está directamente integrado en cada pentest que realizamos, desde aplicaciones web hasta sistemas de IA.

Organizaciones que quieren saber que su partner de pentest hace más que repasar listas de comprobación existentes

Empresas con sistemas críticos o complejos, donde una investigación profunda y a medida aporta valor

Organizaciones que utilizan sistemas de IA y aplicaciones LLM y quieren saber cómo se pueden explotar

Cualquiera con curiosidad por la experiencia detrás de un pentest de Tozetta

Socios

En ciberseguridad se trabaja en equipo:

AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
CyberSafer
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
CyberSafer
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
CyberSafer
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
CyberSafer
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
CyberSafer
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
CyberSafer
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
CyberSafer
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
CyberSafer

Preguntas frecuentes sobre investigación de vulnerabilidades

¿Qué es la investigación de vulnerabilidades?
La investigación de vulnerabilidades consiste en el estudio en profundidad de software, sistemas y tecnologías en busca de vulnerabilidades y técnicas de ataque aún desconocidas. Va más allá de probar una aplicación específica: es una investigación fundamental sobre cómo se pueden explotar los sistemas.
¿En qué se diferencia de un pentest habitual?
Un pentest evalúa una aplicación o entorno específico en un momento concreto dentro de un alcance acordado. La investigación de vulnerabilidades es una investigación continua y exploratoria que genera nuevo conocimiento y técnicas. Ese conocimiento lo aplicamos después a diario en cada pentest que realizamos.
¿Qué hacéis con las vulnerabilidades que encontráis?
Las vulnerabilidades que encontramos en software de terceros se notifican al proveedor correspondiente mediante responsible disclosure, para que puedan solucionarse antes de que se exploten de forma generalizada. La investigación relacionada directamente con un cliente se comparte, por supuesto, de forma inmediata y confidencial con ese cliente.
¿En qué áreas investigáis?
Nuestro equipo investiga en una amplia variedad de ámbitos, entre ellos aplicaciones web y APIs, aplicaciones móviles, redes corporativas y sistemas internos, y (más recientemente) sistemas de IA y aplicaciones LLM.
¿Vendéis vulnerabilidades o exploits, como en los programas de adquisición de exploits?
No. En todo el mundo existen programas especializados que pagan grandes sumas por exploits de día cero funcionales, lo que demuestra el valor que se otorga a una investigación de vulnerabilidades de alta calidad. Tozetta elige conscientemente un camino diferente: utilizamos nuestro conocimiento para proteger a los clientes y notificamos de forma responsable las vulnerabilidades en software de terceros al proveedor, en lugar de venderlas.
¿Puedo beneficiarme de vuestra investigación como cliente sin contratar un pentest?
Nuestra experiencia se hace más visible en la profundidad de nuestros pentests, donde aplicamos directamente este conocimiento. No dudes en contactar con nosotros para comentar cómo nuestro trasfondo investigador encaja con vuestra consulta específica.

¿Tienes curiosidad por nuestra experiencia?

Contacta con nosotros sin compromiso o agenda directamente una toma de contacto.