[Ciberseguridad] senior. Sin la factura de las Big Four. Solo el criterio.
Venimos de las Big Four.
Y también de la sala de crisis.
Hemos operado infraestructura crítica bancaria. Hemos respondido a incidentes reales. Hemos firmado auditorías que pasaron auditorías.
Montamos SlapSec porque la consultoría de ciber se volvió cara, lenta y ruidosa. Vamos directos al problema, con un equipo senior y sin capas intermedias.
No nos quedamos en el informe. Arreglamos lo que encontramos.
Seis cláusulas que ponemos
por escrito.
Así trabajamos en todos los proyectos. Si alguna te importa, la llevamos al contrato.
los fundadoresCuatro frentes.
Un mismo oficio.
De un pentest de dos semanas a una implantación Zero Trust completa, con el mismo equipo y el mismo estándar. Elige un frente o recorre el ciclo entero: cada vuelta reduce tu superficie de ataque.
Red team
y threat intel
Red team y pentesting, manuales y automatizados, además de vigilancia continua de amenazas externas con nuestro Digital Risk Radar. Encontramos lo que explotaría un atacante real antes de que lo haga. PTES, OWASP, MITRE ATT&CK.
- Pentest web y API
- Red Team Ops
- Pentest infra y AD
- Pentest Cloud (AWS/Azure/GCP)
- Pentest OT/ICS
- Pentest Mobile
- Ingeniería Social
- Bug bounty y retainer
- Digital Risk Radar
- Vigilancia Dark Web
Arquitectura
Zero Trust
Diseñamos, implantamos y operamos arquitecturas “never trust, always verify”. Identity-first, segmentadas, verificadas y medidas. Vendor-agnostic, con las principales plataformas del mercado.
- IAM y PAM
- Microsegmentación
- SASE y ZTNA
- EDR / XDR
- Postura cloud (CSPM/CIEM)
- Diseño y gobierno
GRC y
compliance
Cada hallazgo técnico traducido a marcos normativos (ENS, ISO 27001, PCI DSS, RGPD) y a decisiones de negocio concretas. Gobierno y dirección de seguridad como servicio, sin papeleo innecesario.
- Mapeo normativo (ENS · ISO 27001)
- PCI DSS y RGPD
- vCISO retainer
- Gobierno y roadmap
- Traducción riesgo-negocio
- Preparación de auditorías
Dato y
automatización
Protegemos el dato, esté donde esté, con DLP, IRM y DSPM de SealPath, arexdata y Microsoft Purview. Después automatizamos la operación: triaje con IA, hardening continuo, rotación desatendida de certificados.
- DLP
- IRM (SealPath)
- DSPM (arexdata)
- Microsoft Purview
- Triaje con IA
- Orquestación SOAR
- Hardening continuo (CIS)
- Automatización de certificados
Ciberseguridad para pymes.
Oficio de gran empresa, a tu medida.
Los ataques están automatizados y el tamaño no te protege. No necesitas un departamento de seguridad para estar bien defendido: necesitas criterio senior, unas horas al mes.
Tu cliente grande te lo exige
Cuestionarios de seguridad, ISO 27001, ENS para vender a la Administración… cada vez más contratos dependen de demostrar tu seguridad. Te preparamos para superarlos sin parar tu negocio.
¿Sin equipo de seguridad? No lo necesitas.
Un vCISO senior unas horas al mes: prioridades claras, decisiones con criterio y alguien a quien llamar cuando algo no cuadra. Sin contrataciones imposibles ni una nómina de CISO.
Presupuesto de pyme, trabajo senior
Pentest por niveles con precio cerrado, desde el escaneo Lite hasta el test manual en profundidad. Sabes qué pagas, qué recibes y cuándo. Sin sorpresas ni letra pequeña.
El ransomware no mira tu tamaño
Si estás expuesto, te encuentran. Vigilamos tu huella externa (dominios, credenciales filtradas, dark web) y cerramos primero lo que más importa.
Regulados. Complejos.
Sin margen de error.
Trabajamos donde un fallo de seguridad sale caro, se nota y está regulado. Cada proyecto se ajusta al threat model y a las obligaciones regulatorias de tu sector.
Servicios financieros
Banca retail, comercial y de inversión, seguros, fintech. DORA, EBA ICT, PSD2, reducción del scope PCI-DSS.
Energía y utilities
Generación, distribución, O&G. Convergencia OT/IT, cumplimiento de NIS2 como entidad esencial, hardening SCADA.
Defensa y aeroespacial
Aseguramiento de cadena de suministro, hardening ENS Alta, segmentación y entornos air-gap / OT para sistemas críticos de defensa y aeroespacial.
Salud y farma
Protección de datos de pacientes, seguridad de dispositivos médicos, hardening de sistemas clínicos, datos de categoría especial (art. 9 del RGPD).
Sector público
Administración central y autonómica, servicios digitales críticos, contratación pública transparente, ENS CCN-STIC.
Retail y e-commerce
Arquitectura omnicanal, reducción de scope de datos de tarjeta, prevención de fraude, bots y ATO.
Mismo rigor.
Menos estructura.
Trato claro.
Montamos esas propuestas durante años. Sabemos qué partidas necesitas de verdad y cuáles puedes recortar.
Un resultado que puedes defender
ante tu comité.
Los proyectos ofensivos son confidenciales por definición. Este es el que podemos enseñar en público: un proyecto, cifras reales.
Rotación desatendida de certificados SSL/TLS
El problema. Los certificados caducaban sin aviso y provocaban caídas de servicio, incidentes y trabajo manual urgente. Cientos de certificados dispersos, sin inventario fiable ni dueño claro.
Nuestra solución. Un pipeline que descubre e inventaría cada certificado, lo rota automáticamente vía ACME, lo despliega en los servicios y verifica el resultado de extremo a extremo. Sin intervención manual.
Cifras claras.
Sin letra pequeña.
Solo publicamos números que podemos respaldar.
Cuatro fases.
Alcance claro.
Entrar, resolver, salir.
Así funciona un proyecto, desde la primera llamada hasta el handover.
Diagnóstico
honesto
Llamada discovery de 45 min. Si no es nuestro terreno, te lo decimos.
~72hAlcance
y precio
Precio cerrado cuando es posible. Entregables claros, plazos claros. Sin facturación abierta por horas. Sabes exactamente qué firmas.
CerradoEjecución
senior
Sesiones de trabajo semanales, respuestas directas, hallazgos compartidos según llegan. Informes pensados para leerse, priorizados por riesgo de negocio. Sin sorpresas en la entrega final.
Solo seniorTransferencia
y salida
Dejamos capacidad interna. El objetivo no es un retainer de 5 años, sino que tu equipo se haga cargo de lo que le corresponde. Handover limpio.
TraspasoLa gente de tu proyecto
es senior.
Cada proyecto lo llevamos con equipo propio. Las certificaciones de abajo son las que tenemos entre nosotros. Conoces al equipo que hará el trabajo antes de firmar, no después.
Lo que preguntan los CISOs
antes de firmar.
Las respuestas que damos en cada primera llamada. Si falta algo, dínoslo y lo añadimos.
¿Tienes un problema
que resolver?
Una llamada de 45 minutos, respuestas directas. Si encajamos, la propuesta llega rápido. Si no, te decimos quién sí.