Evaluaciones de seguridad · entrega global

Pruebas de seguridadpara equipos que lanzan.Alcance claro. Evidencia sólida.

Descubrimiento de alcance fijo, pentesting web y API, AppSec y validación continua. Argus ejecuta el trabajo repetible; revisores con experiencia validan los hallazgos materiales y la evidencia.

Asíncrono por defecto
Precio fijo, sin sorpresas
El informe y la evidencia son tuyos
~/kotav/platform
# security assessment · compliance · monitoring
argus scan --target=api.acme.com --skill=web_full
↳ findings: 3 high, 1 critical
↳ evidence: reviewed · SARIF generated
─────────────────────
argus compliance --framework=NIS2
↳ milestone: 5/12 complete
↳ audit_dossier: READY
─────────────────────
argus watch --interval=24h
↳ delta: +0 new · 2 closed
↳ posture: IMPROVING
// qué hacemos

Cuatro formas enfocadas de
producir evidencia de seguridad.

Empiece con un diagnóstico estructurado, pruebe una aplicación definida, añada controles a repositorios seleccionados o mantenga actualizada la evidencia del producto a medida que cambian el software y las amenazas. El alcance queda explícito antes de empezar.

primer paso más común
01 / pentest

Pentest de sitios web y aplicaciones

Cuatro alcances fijos, desde un sitio público sencillo hasta aplicaciones autenticadas, APIs, roles y lógica de negocio.

  • Desde €490
  • Alcance autorizado fijo
  • Hallazgos validados por expertos
  • Un retest de 30 días
comparar alcances
desde €5.000 · 10 días

Sprint de Diagnóstico

Diagnóstico estructurado y asíncrono que mapea un producto, su postura de seguridad y exposición regulatoria en 10 días laborables después de completar el intake.

  • Intake guiado seguro
  • Mapa de arquitectura y flujos de datos
  • Riesgos de seguridad y cumplimiento priorizados
  • Roadmap de 90 días validado por expertos
Empieza aquí →
02 / argus sentinel

Argus Sentinel

Evaluaciones Argus programadas para un producto, con revisión humana reservada para hallazgos materiales y dos ventanas focalizadas de prueba manual al año.

  • Desde €30.000/año
  • Validación automática mensual
  • Dos ventanas manuales enfocadas
  • Sin obligación on-call
ver límites
protege lo que publicas

Argus AppSec

Los checks automáticos permanecen separados de los findings verificados. El acceso al repositorio solo autoriza análisis de código; las pruebas dinámicas requieren otro alcance.

  • Onboarding de repositorios seleccionados
  • Fingerprint inmutable del commit
  • Resultados Semgrep y de dependencias
  • SARIF y comprobaciones de estado del repositorio
  • Cola de revisión especializada
Empezar scoping

Para quién es esto

Diseñado para empresas que necesitan evidencia de seguridad real — no cumplimiento de casilla.

SaaS y empresas de software

Cuestionarios de seguridad preventa, ISO 27001, auditorías de clientes

Fintech y pagos

Riesgo TIC DORA, reducción del alcance PCI DSS, evidencia de prueba de penetración

E-commerce y marketplaces

Cumplimiento RGPD, preparación NIS2, seguridad de API

MSPs y proveedores IT

Revisiones de seguridad de proveedores, informes de pentest white-label, NIS2 Anexo I

Logística e industria

Infraestructura crítica NIS2, evaluación de frontera OT/IT

Proveedores de sectores regulados

Requisitos de cadena de suministro bancaria, sanitaria y de contratos públicos

No adecuado para: soporte IT genérico, startups muy tempranas sin ingresos, o empresas que buscan cumplimiento de casilla sin remediación real.

En qué somos diferentes

Automatización donde escala. Criterio experto donde importa.

El intake estructurado y Argus eliminan trabajo repetitivo. Revisores expertos validan hallazgos materiales, evidencia y guía de remediación antes de la entrega.

Consultoría tradicionalEscáner genéricoKotav Labs
AlcanceDefinido mediante llamadasAutoconfiguradoEstructurado y cerrado desde el inicio
Esfuerzo del clienteWorkshops y reunionesConfiguración de herramientaIntake seguro y asíncrono
PruebasPrincipalmente manualesSolo automatizadasArgus + validación experta
Calidad de hallazgosProfunda, dirigida por consultoresA menudo sin validarEvidencia revisada y accionable
EntregaDepende del proyectoSalida inmediataVentana de entrega definida
RetestA menudo adicionalNuevo escaneoUn retest definido incluido
PropiedadInforme entregableDependiente de la plataformaInforme, SARIF y evidencia son tuyos
// cómo funciona

Engagement definido o validación recurrente.
La misma disciplina operativa.

Engagement puntual

desde €490
  1. 01Completa la checklist de alcance y accesos.
  2. 02Firma las Rules of Engagement antes de las pruebas.
  3. 03Pruebas asistidas por Argus con validación experta.
  4. 04Recibe informe, evidencia, SARIF y un retest definido.

Argus Sentinel

desde €30.000/año
  1. 01Un producto principal dentro de un alcance de 12 meses.
  2. 02Validación Argus mensual y revisión trimestral de riesgo.
  3. 03Dos ventanas enfocadas de prueba manual al año.
  4. 04Respuesta en portal en dos días laborables; sin respuesta a incidentes.
// se integra con

Se encaja en tu stack de seguridad existente.

GitHub / GitLab
SARIF upload to Code Scanning
Slack / Teams
Real-time finding alerts
Jira / Linear
Auto-ticket from findings
Cloudflare / Akamai
WAF whitelist for scan windows
Datadog / Splunk
SIEM event ingestion
AWS / GCP / Azure
BYO-LLM via Bedrock / Vertex
Okta / Azure AD
SSO for portal access
PGP Email / SFTP
Encrypted report delivery
Prueba de entrega

Evidencia que sigue siendo útil.

Cada engagement produce evidencia portátil, hallazgos trazables y guía clara de remediación. Argus gestiona checks repetibles; los revisores protegen la calidad de la señal.

SIGNED
autorización firmada
Rules of Engagement antes de las pruebas
EXPERT
hallazgos revisados por expertos
Evidencia material validada antes de entregar
PDF + SARIF
resultados portátiles
PDF, SARIF y evidencia reproducible cuando aplica
1×
retest incluido
Una validación definida de las correcciones reportadas
ALTOAislamiento entre tenants roto · CWE-639 · acceso cruzado a facturas
objetivohttps://app.acme-saas.test/api/invoices/{invoiceId}
evidenciaUna sesión del tenant A devolvió metadatos de una factura del tenant B tras cambiar solo el identificador del objeto.
reproducciónGET /api/invoices/tenant-b-id con una sesión del tenant A → 200 OK
impactoExposición de registros de facturación entre clientes sin privilegios elevados.
correcciónAplicar la propiedad del tenant en la consulta y añadir una prueba de regresión de autorización del objeto.
validaciónrevisión experta · evidencia conservada
// siguiente paso

Empieza con un alcance completo.
Después empieza a probar.

Dinos qué necesitas evaluar. Confirmamos el intake requerido, el menor engagement adecuado y la próxima ventana disponible.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU