Gallo Security

Servicios · Gallo Security

Penetration Testing
en Perú y LATAM

Identificamos vulnerabilidades explotables antes de que lo haga un atacante real. Metodología OWASP Top 10 y PTES. Reportes técnicos y ejecutivos con planes de remediación concretos.

Tipos de pentesting

Pentesting Web

Auditoría completa contra OWASP Top 10: SQLi, XSS, IDOR, SSRF, deserialization, broken authentication y más. Cobertura manual y automatizada.

Pentesting de API

REST, GraphQL y gRPC. Análisis de autenticación, autorización, rate limiting, exposición de datos sensibles y lógica de negocio.

Pentesting Móvil

Android e iOS. Análisis estático y dinámico: almacenamiento inseguro, comunicaciones, control de acceso, reverse engineering y hooking.

Pentesting de Infraestructura

Redes internas y externas, Active Directory, servicios expuestos, misconfiguraciones cloud (AWS, GCP, Azure) y segmentación de red.

Metodología

Seguimos el estándar PTES (Penetration Testing Execution Standard) y las guías OWASP para garantizar cobertura completa y resultados reproducibles. Cada engagement incluye cuatro fases:

  1. 01Reconocimiento: Enumeración de la superficie de ataque, análisis de tecnologías, mapeo de endpoints y recopilación de inteligencia pasiva.
  2. 02Explotación: Prueba de vulnerabilidades identificadas con técnicas manuales y herramientas especializadas. Validación de impacto real.
  3. 03Post-explotación: Análisis de movimiento lateral, escalación de privilegios y alcance de compromiso en escenarios autorizados.
  4. 04Re-testing: Verificación de remediaciones implementadas. Certificamos que cada hallazgo crítico fue correctamente mitigado.

Contexto LATAM

El 73% de las organizaciones en América Latina fue objetivo de ataques de phishing durante 2025 (ESET Security Report 2026). El sector financiero y el gobierno son los blancos principales en la región, con campañas dirigidas documentadas activamente por nuestro equipo de threat intelligence.

Nuestra operación en Lima nos permite responder a los requisitos específicos del mercado peruano: normativas de la SBS (Superintendencia de Banca y Seguros), lineamientos de la PCM en ciberseguridad, y el contexto de amenazas local que incluye grupos de cibercrimen activos investigados activamente por nuestro equipo.

Entregables

Reporte técnico detallado con evidencia (screenshots, payloads, PoC)
Reporte ejecutivo para tomadores de decisión
Clasificación por severidad CVSS v3.1
Plan de remediación priorizado
Reunión de debrief post-engagement
Re-testing de hallazgos críticos y altos