Menú

Contactar
Logo
Prensa

Seguridad ofensiva / Result as a Service

Sin evidencia. Sin pago.

Result as a Service es nuestro modelo para pentests adecuadamente delimitados: juntos definimos un objetivo de prueba demostrable y un importe fijo. Si no aportamos la evidencia acordada, usted no paga la retribución del pentest vinculada al éxito. Qué cuenta como resultado, qué sistemas pueden probarse y cómo se realiza la evaluación queda establecido por escrito antes del inicio.

Servicios en detalle
Evaluación conjunta de resultados técnicos en un portátil, imagen simbólica
Result as a Service

Resultado definido de antemano · importe acordado de antemano

Su encargo a OTOKO®

Result as a Service: lo que hacemos por usted.

Los paquetes de trabajo se derivan de su situación de partida. Su equipo conoce el alcance acordado, la colaboración necesaria y los resultados que deben estar disponibles en el traspaso.

Formular un objetivo verificable

El objetivo describe una repercusión concreta y evaluable en el sistema autorizado. Un indicio general o un hallazgo de escáner sin confirmar no se convierte automáticamente en un resultado que genere el pago. Los requisitos y la evidencia necesaria se determinan conjuntamente.

Su resultado

Definición escrita del resultado con criterios de evidencia aceptados.

Acordar de antemano el importe y el alcance

Antes de empezar se acuerdan el importe fijo, el alcance de la prueba y el plazo. Se documentan los hallazgos ya conocidos, los sistemas excluidos y los accesos necesarios. Los servicios independientes solo se prestan si se encargan de forma expresa y adicional.

Su resultado

Acuerdo claro de servicios y retribución.

Investigar dentro de la autorización

El éxito económico no amplía ningún permiso. Las reglas de prueba, la protección de la operación, las vías de notificación y los criterios de interrupción se aplican con independencia del modelo de retribución. La investigación se limita a los objetivos autorizados por escrito.

Su resultado

Investigación controlada dentro del marco acordado.

Evaluar la evidencia y preparar la corrección

El resultado se evalúa frente a los criterios acordados de antemano. Se documentan la reproducibilidad, la repercusión y los requisitos previos. La corrección y la reprueba pueden acordarse como servicios independientes, delimitados con antelación.

Su resultado

Evaluación documentada del resultado y base concreta para los siguientes pasos.

Planificación e implementación

Result as a Service en el día a día del proyecto.

Qué cuenta como éxito no debe decidirse a posteriori

Un modelo vinculado al éxito necesita una definición conjunta del resultado. Puede tratarse, por ejemplo, de la evidencia, descrita de forma concreta, de que un límite de permisos acordado no se respeta bajo las condiciones establecidas. Qué repercusión, qué gravedad y qué reproducibilidad son suficientes se decide antes de empezar. Los hallazgos ya conocidos y los riesgos ya aceptados también se clasifican. Así, ambas partes saben si una evidencia posterior forma parte del objetivo acordado o si es simplemente una observación adicional.

El importe fijo se refiere a este resultado definido por escrito y al alcance de prueba acordado. Si la evidencia necesaria no se aporta dentro de este marco, no se devenga la retribución del pentest vinculada al éxito. Un hallazgo fuera del alcance no genera automáticamente un derecho de pago. Los análisis adicionales, la corrección o las repruebas solo se encargan mediante un acuerdo propio y expreso. El modelo debe crear una base económica clara, y no una expectativa indefinida de que cualquier anomalía técnica ya constituya un éxito.

La autorización y los límites de operación siguen siendo vinculantes

Antes de empezar se fijan los sistemas objetivo, los puntos de partida permitidos, las cuentas de prueba y el plazo. Los derechos sobre sistemas o plataformas de terceros deben estar aclarados. Asimismo, se acuerdan los interlocutores, las vías de notificación y las condiciones para una interrupción. El incentivo de demostrar un resultado no cambia estas reglas. Una prueba no debe ampliarse por iniciativa propia a otros sistemas ni continuarse con procedimientos no autorizados solo para alcanzar el objetivo definido.

Las evidencias se limitan a lo necesario para la evaluación. Cuando un conjunto de pruebas preparado puede mostrar una repercusión, no es necesario utilizar para ello datos de clientes ajenos. Los resultados sensibles se comparten por vías acordadas con interlocutores autorizados. Para las cuestiones controvertidas sobre la evaluación se acuerda de antemano un procedimiento de revisión conjunto. Así, la decisión sobre el resultado puede tomarse a partir de criterios y documentación, en lugar de tener que conciliar al final ideas distintas sobre el significado de un hallazgo.

Para qué proyectos tiene sentido este modelo

Result as a Service es adecuado para objetivos que puedan delimitarse y demostrarse con claridad. Esto puede incluir cuestiones definidas en SaaS, API, software heredado o infraestructura bajo responsabilidad del cliente. En las aplicaciones de IA, la variabilidad de las respuestas y la presencia de varios componentes implicados exigen criterios de evidencia especialmente precisos. Por eso, antes de comprometerse se comprueba si el modelo se ajusta a su proyecto. Un inventario general, una cobertura de auditoría completa y un único objetivo de prueba vinculado al éxito son servicios distintos.

Una prueba sin la evidencia acordada no significa que el sistema esté, en general, libre de vulnerabilidades. La conclusión se limita al alcance, al estado y al plazo analizados. Y cuando la evidencia se aporta, es ante todo el punto de partida para la corrección. La documentación técnica debe permitir a su equipo comprender la causa y la repercusión, y planificar la corrección. Una reprueba posterior puede comprobar de forma específica si la vulnerabilidad concreta se ha corregido en la nueva versión; su alcance se define por separado.

Escenario de proyecto ilustrativo

Ejemplo de un acuerdo de resultado (no es un caso real de cliente)

Antes de una prueba de SaaS se establece como objetivo de prueba un límite de inquilinos determinado, con datos de prueba preparados. El importe fijo solo es exigible si la evidencia acordada por escrito se aporta bajo las condiciones permitidas. Un indicio general de escáner sin esta evidencia no cumple el acuerdo.

Antes de empezar

Preguntas sobre Result as a Service.

¿De verdad no pagamos nada si no se alcanza el resultado?

Para el pentest vinculado al éxito acordado por escrito no se devenga ninguna retribución sin la evidencia definida. Los servicios adicionales solo se encargan de forma separada y expresa. El alcance y las condiciones quedan fijados antes de empezar.

¿Cuenta cualquier vulnerabilidad como éxito?

No automáticamente. Qué tipo de hallazgo o repercusión es suficiente se define por escrito antes del inicio, junto con la evidencia, los requisitos y el procedimiento de evaluación.

¿Es esto una garantía de la seguridad de nuestra aplicación?

No. La ausencia de evidencia no es una confirmación general de seguridad. El resultado se refiere al alcance de prueba acordado y al estado analizado.

¿Están incluidas la corrección y la reprueba?

El alcance de servicio concreto se define de antemano. La corrección y la reprueba pueden acordarse por separado; no se incluyen de forma automática ni como servicio adicional oculto.

Servicios relacionados

Ir a la visión general de ciberseguridad

Result as a Service con OTOKO®

¿Qué resultado desea acordar?

Indique los sistemas afectados y el objetivo de su consulta. En la primera reunión, delimitamos juntos el alcance, los requisitos previos y los próximos pasos.

Hablar sobre el acuerdo de resultado

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.