Equipo de seguridad ofensiva. Enterprise only.
Somos un equipo pequeño, selectivo e intencionadamente enfocado. Trabajamos exclusivamente con clientes corporativos en pentest, Red Team y auditoría en la nube.
Conocemos los métodos del atacante. Los usamos a tu favor.
La mayoría de los informes de seguridad del mercado son malos. Largos, genéricos, llenos de hallazgos de escáner y sin traducción a una decisión de negocio. Generan ansiedad en el CISO y el consejo los ignora.
Nacimos para hacerlo distinto: entregar el artefacto que el comité de riesgos entiende, priorizado por impacto, con evidencia que la auditoría externa acepta — y con ingeniería sabiendo exactamente qué línea cambiar.
La seguridad ofensiva trata de anticipación. Si vamos a ser el adversario, que sea lo más riguroso y ético posible.
How we operate
[04 commitments]Clarity, not fear
No vendemos pánico. Entregamos el mapa exacto de lo que hoy es explotable, lo que cuesta cuando se explota y el camino más corto para cerrarlo.
Secrecy by design
NDA antes del primer apretón de manos, canal cifrado para la entrega y destrucción certificada de los artefactos al cierre del proyecto.
Auditable method
Cada engagement sigue un pipeline replicable. Evidencia firmada, CVSS calculado, cadena de custodia documentada.
Ética sin zona gris
Autorización formal, alcance documentado, reglas de enfrentamiento firmadas. Operamos con la disciplina que consejos y auditores reconocen.
Milestones
[timeline]- / 2018
Founding
Nacido de un equipo de pentesters sénior harto de informes-ruido sin traducción para el consejo.
- / 2020
Red Team
Lanzamos la operación adversaria de alcance completo. Primeros engagements en fintechs y healthtechs.
- / 2022
Cloud Practice
Especialización en auditoría de AWS, Azure y GCP con scripts propios y CIS Benchmarks.
- / 2024
200 engagements
Hito de 200 engagements entregados. 99 % de satisfacción corporativa, cero incidentes en producción atribuidos a Basilisk.
- / 2026
Volucer Group
Basilisk se consolida como la marca de seguridad ofensiva de Volucer Group, con operación dedicada y equipo de élite.
Lean team. Real certifications.
Qué ocurre desde el primer contacto hasta la entrega
Ninguna etapa depende de que adivines lo que viene después. El flujo es el mismo para pentest, Red Team y auditoría en la nube; solo cambia la profundidad de cada fase.
Conversación de alcance
Una reunión para entender qué existe, qué preocupa y qué se probó antes. Salimos de ella con una propuesta de alcance por escrito: qué entra, qué queda fuera y por qué. Un alcance mal definido es la causa más común de un test que no responde a la pregunta que motivó la contratación.
Acuerdos y accesos
Confidencialidad firmada, reglas de participación acordadas y credenciales de prueba creadas para cada perfil. También fijamos ventanas, contactos de emergencia por ambas partes y el criterio que detiene la ejecución si algo se sale de lo previsto.
Ejecución con canal abierto
Durante el trabajo existe una línea directa con tu equipo técnico. Un hallazgo crítico no espera al informe: se comunica en el momento, con lo mínimo necesario para que puedas actuar. Un bloqueo o una duda de alcance se resuelve en horas, no en la reunión de la semana siguiente.
Informe y presentación
La entrega llega en dos lecturas: una ejecutiva, para quien decide prioridad y presupuesto, y una técnica, reproducible paso a paso. Presentamos el resultado en vivo, porque la conversación suele aclarar más que cualquier párrafo.
Corrección y reprueba
Quedamos disponibles para dudas durante la corrección: muchas veces la dificultad no es entender el fallo, sino elegir entre dos caminos de arreglo. Después retestamos los elementos tratados y registramos el estado final en una carta de conclusión.
Cómo se escribe el informe
El informe es el producto. Si no se lee o no se puede reproducir, el test entero pierde sentido, y ahí es donde falla la mayor parte del trabajo de seguridad.
- dos lecturas separadas
- La parte ejecutiva no tiene jerga y cabe en pocas páginas: qué se probó, qué representa riesgo y qué necesita una decisión. La técnica viene después, con todo el detalle. Nadie tiene que atravesar una para llegar a la otra.
- reproducción completa
- Cada hallazgo trae el camino paso a paso, con petición, respuesta y evidencia. Quien lo corrija no necesita pedir aclaraciones ni depender de quien ejecutó el test.
- impacto antes que nota
- La puntuación técnica aparece, pero no decide sola. El texto describe qué permite hacer el fallo en tu contexto, porque la misma nota significa cosas distintas en sistemas distintos.
- prioridad con esfuerzo
- El orden sugerido considera el coste de la corrección, no solo la gravedad. Una lista ordenada únicamente por severidad suele empezar por lo más caro y atascar todo lo demás.
Cómo conducimos el trabajo
La seguridad ofensiva es un servicio de confianza: entregas acceso a lo más sensible que tienes. Estos compromisos valen para cualquier encargo y están en el contrato.
Todo lo que se ve durante un trabajo queda bajo acuerdo de confidencialidad, incluida la propia existencia del encargo. Ningún material se usa como referencia comercial sin autorización por escrito.
Trabajamos con el mínimo de datos necesario para demostrar el riesgo. No extraemos una base real cuando una muestra prueba lo mismo, y el material recogido se destruye al final del plazo acordado.
Nada fuera del alcance se toca, aunque parezca alcanzable y tentador. Si algo relevante aparece por fuera, se comunica para que tú decidas; no se prueba por cuenta propia.
Demostrar el impacto no exige causarlo. Las acciones destructivas, la indisponibilidad y la alteración de datos reales quedan fuera, salvo petición explícita con ventana acordada.
Cuando la ingeniería social entra en el alcance, el resultado mide la eficacia del control y del proceso. Ningún resultado se individualiza con fines disciplinarios.
No vendemos la herramienta que recomendamos, y la recomendación no cambia según el proveedor. Si la mejor corrección es algo que no hacemos, eso es lo que dice el informe.
Preguntas frecuentes
El alcance se ajusta. Una aplicación única con pocos perfiles de usuario es un trabajo corto y bien delimitado; un entorno con decenas de sistemas y varias cuentas en la nube es otro tamaño. Lo que no cambia es el método: validación manual de cada hallazgo e informe reproducible.
Acuerdo de confidencialidad firmado antes de cualquier acceso, que cubre el material del trabajo y la propia existencia del encargo. Tú decides si el resultado puede mencionarse y cómo; sin autorización por escrito, nada se usa como referencia.
Te avisamos el mismo día. El criterio de parada se acuerda antes de empezar precisamente para esto: un hallazgo crítico no espera al informe y, cuando el caso lo exige, la ejecución se pausa hasta la contención.
Orientamos la corrección y quedamos disponibles durante ella, incluso para discutir el compromiso entre dos caminos posibles. La implementación queda con tu equipo o tu proveedor: que quien prueba y quien corrige sean la misma parte debilita el valor del test.
Sí. Es habitual que un cliente corporativo exija el test, con formato y plazo definidos por él. En esos casos el informe y la carta de conclusión se preparan para servir como evidencia directa en ese proceso, sin traducción adicional.
¿Quieres operar con un equipo así a tu lado?
Llamada de scoping gratuita, cubierta por NDA. En un plazo de 48 h recibes propuesta, alcance y cronograma.