Pentesting y ethical hacking

Un equipo de seguridad para productos que ya están en el mercado o a punto de estarlo. Combinamos pentesting, cloud, compliance y gobierno de IA, y te entregamos un reporte ejecutivo para actuar rápido.

Agendar demo

Un equipo de expertos

Nuestro trabajo se ha visto reflejado en grandes empresas en Latam.
ForusZeroQ
01 · Lo que hacemos

Seis frentes de seguridad, un solo equipo.

Cada servicio se contrata de forma independiente o combinada, según la etapa de tu producto y lo que te esté pidiendo el mercado.

01

Revisión de código

Desarrollo seguro desde el primer commit: SAST, SCA y revisión manual de expertos.

02

Pentesting — Ethical Hacking

Pruebas de penetración con metodología profesional sobre web, APIs e infraestructura.

03

AI Red Teaming

Ataques adversariales sobre tus agentes y modelos de IA, antes que lo haga un tercero.

04

Security Cloud & Compliance

Escaneo continuo de AWS, Azure y GCP con mapeo a los frameworks que te exigen tus clientes.

05

Desarrollo de MCP

Servidores MCP a medida para conectar tus agentes de IA a sistemas reales, con control fino.

06

oneNorma Suite

MCP Governance, Vulnerability Management y SBOM en un solo dashboard.

02 · Nuestros dos frentes más solicitados

Ofensiva y cumplimiento, con evidencia.

Aquí es donde la mayoría de nuestros clientes empieza: encontrar el riesgo real en producción y demostrar, con evidencia, que su infraestructura cloud cumple.

Servicio principal

Pentesting & Ethical Hacking

Encuentra lo que un atacante encontraría, antes que él.

Pruebas de penetración con metodología profesional sobre aplicaciones web, APIs e infraestructura. No entregamos listados de escáner: entregamos una visión clara del riesgo real en producción y un plan concreto para reducirlo rápido.

Ver servicio
Lo que recibes

Resumen para dirección, evidencia reproducible por hallazgo y priorización por severidad e impacto de negocio.

  • Informe ejecutivo + certificado de cumplimiento
  • Resumen ejecutivo para stakeholders no técnicos
  • Detalle técnico con evidencia reproducible
  • Certificado de cumplimiento para due diligence
  • Acelera cierres enterprise y auditorías de proveedores
Qué evaluamos
  • Autenticación, gestión de sesión y escalamiento de privilegios
  • Exposición de datos sensibles y fallas de validación
  • Configuraciones inseguras y brechas de hardening
  • Vectores de ataque modernos en aplicaciones y APIs
Servicio principal

Security Cloud & Compliance

Conecta AWS, Azure y GCP. Nosotros vigilamos, priorizamos y documentamos.

Escaneamos misconfigurations y brechas de cumplimiento multi-cloud de forma programada. Todos los hallazgos quedan centralizados en oneNorma Dash, con planes de mitigación priorizados y asistidos por IA.

Ver servicio
Frameworks que cubrimos

Mapeamos cada hallazgo contra el framework que te está pidiendo el mercado o el regulador.

  • Cumplimiento multi-cloud
  • SOC 2
  • ISO 27001:2022
  • NIST
  • CIS AWS Foundations
  • LPDP (Ley 21.719)
  • Y más
Lo que recibes
  • Resumen ejecutivo para stakeholders no técnicos
  • Detalle técnico con evidencia reproducible
  • Certificado de cumplimiento para due diligence
  • Acelera cierres enterprise y auditorías de proveedores
03 · El resto del catálogo

Código, IA y la plataforma que lo conecta todo.

Servicio

Revisión de código & desarrollo seguro

Seguridad desde el primer commit.

  • Revisión manual de lógica de negocio y autorización
  • SAST y análisis de dependencias (SCA) en CI/CD
  • Detección de secretos expuestos en el repositorio
  • Threat modeling
Servicio

AI Red Teaming

Ponemos a prueba tus agentes antes que un atacante.

  • Prompt injection, jailbreaks y bypass de guardrails
  • Abuso de tools y function calling / MCP
  • Evaluación alineada a OWASP Top 10 para LLMs con Agentics y MITRE ATLAS
Servicio

Desarrollo de MCP

Conecta tus agentes a sistemas reales, sin puertas traseras.

  • Tools con el menor privilegio necesario
  • Autenticación y autorización por agente y organización
  • Trazabilidad completa de cada invocación
El pentesting y el reporte ejecutivo entregado por el equipo de oneNorma fue muy detallado, permitiéndonos actuar rápidamente y mitigar de manera sencilla todos los hallazgos encontrados. La comunicación fue rápida y muy clara.
Rodrigo Jiménez Quiroz | CiberISO
04 · Cómo trabajamos

Metodología clara, sin sorpresas.

Entregamos hallazgos priorizados, evidencia reproducible y, cuando aplica, certificado de cumplimiento. El mismo proceso aplica sea que contrates un solo servicio o los seis frentes combinados.

01

Diagnóstico

Alcance y objetivos: definimos qué se evalúa — código, cloud, agentes de IA o infraestructura — y el criterio de éxito.

02

Trabajo de expertos

Nuestro equipo ejecuta la evaluación o implementación con metodología documentada, no solo herramientas automáticas.

03

Evidencia

Reporte y certificación: hallazgos priorizados, evidencia reproducible y, cuando aplica, certificado de cumplimiento.

04

Continuidad

Monitoreo continuo: con oneNorma Dash el trabajo no termina en el informe; seguimos vigilando y priorizando lo nuevo.

05 · Preguntas frecuentes

Respuestas claras antes de agendar.

Lo que más nos preguntan sobre pentesting, AI red teaming, compliance y cómo trabajamos en Chile y Latam.

¿Cuánto cuesta un pentest con oneNorma?

El precio depende del alcance: aplicación web, APIs, infraestructura o una combinación. Tras un diagnóstico breve te enviamos una propuesta con alcance claro, plazos y entregables. Puedes agendar una demo o pedir el catálogo para empezar.

¿Qué diferencia hay entre pentesting y AI red teaming?

El pentesting evalúa aplicaciones, APIs e infraestructura con metodología ofensiva tradicional. El AI red teaming prueba agentes y modelos de IA frente a prompt injection, jailbreaks, abuso de tools/MCP y fallas alineadas a OWASP Top 10 para LLMs. Ambos se pueden contratar por separado o juntos.

¿Cubren ISO 27001, SOC 2 y otros frameworks?

Sí. En Security Cloud & Compliance escaneamos AWS, Azure y GCP y mapeamos hallazgos a frameworks como SOC 2, ISO 27001:2022, NIST, CIS AWS Foundations y la LPDP (Ley 21.719), entre otros. Entregamos evidencia usable en auditorías y due diligence.

¿Trabajan con equipos en Chile y Latam?

Sí. Atendemos empresas en Chile y Latam con comunicación en español, reportes ejecutivos para stakeholders no técnicos y detalle técnico reproducible para ingeniería.

¿Qué entregamos al cerrar un engagement?

Hallazgos priorizados por severidad e impacto de negocio, evidencia reproducible, resumen ejecutivo y, cuando aplica, certificado de cumplimiento. El objetivo es que puedas mitigar rápido y demostrar avance a clientes o auditores.

¿Qué es el desarrollo de MCP y por qué importa la seguridad?

Un servidor MCP conecta agentes de IA a sistemas reales (APIs, datos, herramientas). Lo diseñamos con menor privilegio, autenticación/autorización por agente y trazabilidad de cada invocación, para evitar puertas traseras en producción.

Listos cuando lo estés.

Agenda una demo o pide el catálogo: te respondemos con alcance claro y el siguiente paso.

Agendar demo