Alguien ya está evaluando su perímetro. La diferencia está en quién le entrega el informe.
Red team, intrusión controlada, OT/ICS, respuesta a incidentes y peritaje judicial informático. Veinticinco años ejecutando el lado del atacante para organizaciones que necesitan evidencia, no tranquilidad.
Un informe que aguanta tres lecturas distintas
El mismo hallazgo tiene que sostenerse ante su equipo técnico, ante su comité de dirección y, si el asunto acaba ahí, ante un juzgado. Escribo pensando en los tres lectores.
Reproducible, no anecdótica
Cada hallazgo lleva vector, comando, captura, ventana temporal y condiciones exactas de reproducción. Si su equipo no puede repetirlo, no lo doy por cerrado.
Riesgo real, no CVSS a secas
La puntuación base se ajusta a su exposición, su segmentación y su capacidad de detección. Un crítico teórico inalcanzable baja; un medio que encadena a dominio sube.
Retest incluido
Verificación de las correcciones y acta de cierre. Sin la segunda pasada, un informe de intrusión es un documento, no una mejora de seguridad.
Un interlocutor. Un equipo detrás cuando hace falta.
Los encargos pequeños y medianos los ejecuto yo. Cuando el alcance excede a una persona —varias sedes, ventanas comprimidas, red team de larga duración o incidente con múltiples frentes— movilizo equipos aliados con los que llevo años trabajando. Usted sigue teniendo un único responsable técnico y un único informe.
- La composición del equipo se acuerda con usted antes de firmar, con nombres y roles.
- Todo el personal asignado firma acuerdo de confidencialidad específico del encargo.
- El alcance, la metodología y la redacción final los mantengo yo, sea quien sea quien ejecute.
- Si un encargo exige habilitación de seguridad, se asigna personal habilitado o no se acepta.
Consultor único, no bolsa de horas
Quien negocia el alcance es quien dirige la intrusión y quien firma el informe. No hay capa comercial entre usted y el operador, ni junior aprendiendo sobre su infraestructura.
- Reglas de enfrentamiento por escrito antes de tocar nada: ventanas, sistemas excluidos, criterio de parada y contacto de emergencia.
- Aviso inmediato ante hallazgo crítico o indicio de compromiso previo. No espera al informe final.
- Trazabilidad completa de la actividad ofensiva para que su SOC pueda contrastar detecciones.
- Destrucción certificada del material recolectado al cierre del encargo.
Empecemos por el alcance
Una conversación de treinta minutos basta para determinar si el encargo tiene sentido, qué modalidad encaja y qué orden de magnitud tiene. Sin coste y sin compromiso.
Servicios
Ocho líneas de trabajo. Casi todos los encargos combinan dos o tres: una intrusión sin ingeniería social deja fuera el vector más rentable, y una simulación sin retest no cambia nada.
Red team
Simulación de adversario de extremo a extremo contra objetivos concretos: acceso a un sistema de pagos, exfiltración de un repositorio, control del directorio. Duración larga, sigilo como requisito y purple team opcional al cierre.
Intrusión interna y Active Directory
Desde una posición de empleado o equipo comprometido hasta administrador de dominio, documentando cada salto. Incluye rutas de escalada, delegaciones, plantillas de certificado y credenciales expuestas en atributos.
Perímetro, web y API
Superficie expuesta a internet, aplicaciones y servicios API. Verificación manual de todo hallazgo automatizado: entrego lo que he explotado, no lo que ha marcado un escáner.
OT, ICS e IoT
Evaluación en entornos industriales y sanitarios donde la disponibilidad no es negociable. Técnicas pasivas por defecto, activas solo con autorización explícita y ventana pactada con planta.
Ingeniería social y OSINT
Mapa de superficie humana a partir de fuentes abiertas y campañas dirigidas medidas por clic, credencial entregada y ejecución. Con acceso físico a instalaciones cuando el alcance lo incluye.
Wireless
Auditoría del espectro corporativo: segregación real de la red de invitados, exposición del portal cautivo y viabilidad de punto de acceso suplantado en las inmediaciones de la sede.
DFIR y respuesta a incidentes
Intervención sobre incidente activo o análisis posterior: adquisición forense, determinación del vector de entrada, alcance del compromiso y ventana de permanencia del atacante.
Peritaje judicial informático
Informe pericial para procedimiento judicial, refutación de pericial contraria y comparecencia para ratificación en sala. Adquisición ante notario cuando el procedimiento lo requiere.
Cinco fases, en este orden
El orden importa: es la secuencia real de un encargo, no un adorno gráfico. Nada empieza sin la fase 01 firmada.
Alcance y ROE
Objetivos, activos dentro y fuera, ventanas, criterio de parada y autorización firmada.
Reconocimiento
OSINT, enumeración e identificación de superficie real frente a la documentada.
Explotación
Acceso inicial verificado manualmente. Sin explotación, no hay hallazgo confirmado.
Post-explotación
Escalada, movimiento lateral, persistencia y alcance máximo demostrable.
Informe y retest
Entrega, sesión técnica, sesión de dirección y verificación de correcciones.
Sin información previa
Reproduce la posición de un atacante externo. Mide exposición real, pero consume presupuesto en reconocimiento.
Credenciales de partida
La opción más eficiente en la mayoría de encargos: parte de un empleado o proveedor comprometido y va directa a la profundidad.
Acceso a diseño y código
Máxima cobertura por euro invertido. Recomendada cuando el objetivo es certificar o corregir, no medir detección.
¿Cuál encaja con su caso?
Describa el entorno y el motivo del encargo. Le respondo con la modalidad recomendada y el orden de esfuerzo estimado.
Capacidad ampliada
No subcontrato a quien aparezca. Cuando un encargo excede a un operador, se ejecuta con dos organizaciones concretas, de origen militar, con las que comparto método, formato de entrega y criterio de severidad.
Minery Report S.L.
Consultora de ciberseguridad con equipo ofensivo propio: red team, intrusión, DFIR y pericial judicial. Dirijo su área de ciberseguridad, lo que permite integrar sus recursos en un encargo sin fricción contractual ni de método.
Jaymon Security S.L.
Consultora de seguridad ofensiva y formación que dirigí técnicamente. Aporta profundidad en auditoría, formación técnica y capacidad de escalar operaciones simultáneas.
Personal habilitado para material clasificado
Los integrantes de ambos equipos cuentan con Habilitación Personal de Seguridad en grado Secreto y Reservado, concedida por la Autoridad Nacional de Seguridad. Es un requisito habitual en licitaciones de Defensa, infraestructuras críticas y administración con información clasificada.
- Se asigna personal habilitado únicamente cuando el pliego o el encargo lo exige, y se acredita ante el cliente.
- El tratamiento de información clasificada se ajusta al procedimiento del órgano de contratación, no al nuestro.
- La habilitación no sustituye al acuerdo de confidencialidad específico del encargo: se firman ambos.
- Ninguna referencia a trabajos clasificados aparece en este sitio ni en material comercial.
Operador único
Alcance abarcable por una persona. Ejecución, informe y retest sin intermediarios ni terceros.
Célula de 2 a 5
Varias sedes, ventana comprimida o red team de larga duración. Dirección técnica y redacción se mantienen centralizadas.
Personal habilitado
Licitaciones y entornos con información clasificada. Composición del equipo acreditada ante el órgano de contratación.
¿Su pliego exige habilitación?
Indíqueme el grado requerido y el objeto del contrato y le confirmo si podemos concurrir y con qué composición.
1n51d3r - Mike
Veinticinco años en el lado ofensivo, repartidos entre dirección de seguridad, operaciones de red team y peritaje judicial. Formación de origen militar y trayectoria posterior en el sector privado dirigiendo equipos de intrusión.
Cómo trabajo
- Digo que no cuando el alcance propuesto no puede responder a la pregunta que el cliente realmente tiene.
- No inflo severidades para justificar honorarios ni las suavizo para no incomodar a la dirección.
- Un hallazgo sin explotación verificada se etiqueta como potencial y se dice explícitamente.
- El informe se defiende en persona ante quien haga falta, incluido el proveedor cuyo producto he roto.
Capacidades
- Ofensiva
- Red team, TIBER-ES, intrusión AD, cloud, wireless, físico
- Industrial
- OT/ICS, IoT, entornos sanitarios y de planta
- Forense
- DFIR, CSIRT, pericial judicial, cadena de custodia
- Cumplimiento
- ENS, NIS2, DORA, ISO 27001, RGPD
- Idiomas
- Español nativo · Inglés profesional
Recorrido
Director de Ciberseguridad — Minery Report S.L.
Dirección del equipo ofensivo: red team, intrusión, DFIR y pericial judicial para clientes de sector sanitario, industrial, financiero y administración pública.
Perito judicial informático y docencia
Informes periciales y contraperitajes para procedimientos judiciales, ratificación en sala y formación técnica en intrusión y forense digital.
Jaymon Security S.L.
Dirección técnica de una consultora de seguridad ofensiva y formación.
Ejército del Aire y del Espacio
Formación y servicio en el ámbito de sistemas CIS y Ciberdefensa. Participación en ejercicios internacionales de ciberdefensa, incluido NATO Locked Shields. De ahí procede el método: reglas de enfrentamiento por escrito, disciplina de informe y separación estricta entre lo observado y lo inferido.
Hablemos del encargo
Si prefiere valorar el ajuste antes de entrar en detalle técnico, una conversación breve resuelve más que un intercambio de mensajes.
Un solo canal
Telegram, y nada más. Sin formularios, sin correo comercial y sin intermediarios: escribe usted, respondo yo. En menos de veinticuatro horas laborables.
Escanee el código o abra el enlace. Indique organización, tipo de encargo, tamaño aproximado del entorno y motivo: certificación, exigencia de cliente, incidente previo o requisito regulatorio.
Si tiene un compromiso activo, dígalo en la primera línea del mensaje. Esos hilos se atienden fuera de horario.
España y Unión Europea. Presencial en instalación cuando el alcance lo requiere.
Para pliegos que exijan habilitación de seguridad, indique grado requerido y objeto del contrato.
No envíe credenciales, capturas de sistemas productivos, volcados ni datos personales en el primer contacto. El intercambio de material sensible se acuerda después, por canal cifrado y con acuerdo de confidencialidad firmado.
Telegram es un servicio de un tercero ajeno a este sitio. Lo que escriba allí queda sujeto a sus condiciones y a su política de privacidad, no a las de esta web.
Aviso legal
Complete los campos marcados en rojo antes de publicar. Información exigida por el artículo 10 de la Ley 34/2002 (LSSI-CE).
1. Titular del sitio
| Titular | [Nombre y apellidos o razón social] |
|---|---|
| NIF / CIF | [NIF] |
| Domicilio | [Dirección completa, código postal, provincia] |
| Contacto | Telegram @insider_ops · [correo electrónico obligatorio por LSSI] |
| Registro | [Datos de inscripción registral, si el titular es sociedad mercantil] |
| Actividad | Servicios de ciberseguridad ofensiva, respuesta a incidentes y peritaje informático |
Nota: la LSSI exige facilitar una dirección de correo electrónico. Telegram por sí solo no cumple ese requisito, aunque sea el canal comercial preferente.
2. Objeto
Este sitio tiene finalidad informativa sobre los servicios profesionales del titular. No comercializa productos en línea, no dispone de área privada y no recoge datos mediante formularios.
3. Condiciones de uso
El acceso al sitio es libre y gratuito. El usuario se compromete a utilizarlo conforme a la ley, a este aviso y a la buena fe, absteniéndose de cualquier uso que pueda dañar la disponibilidad, integridad o confidencialidad del servicio o de terceros.
4. Propiedad intelectual e industrial
Los contenidos, la estructura, el diseño y el código fuente son titularidad del responsable del sitio o se utilizan con autorización. Queda prohibida su reproducción, distribución o transformación sin consentimiento expreso. Las marcas y logotipos de terceros citados pertenecen a sus respectivos titulares y se mencionan a título identificativo.
5. Responsabilidad
La información publicada tiene carácter general y no constituye asesoramiento técnico ni jurídico aplicable a un caso concreto. El titular no responde de los daños derivados del uso de esta información sin un análisis previo del entorno del usuario, ni del contenido de sitios de terceros enlazados.
6. Servicios de terceros
El único canal de contacto publicado es Telegram, servicio operado por un tercero. El uso de ese canal se rige por las condiciones y la política de privacidad de dicho proveedor.
7. Legislación aplicable
Este aviso se rige por la legislación española. Para cualquier controversia, las partes se someten a los juzgados y tribunales del domicilio del titular, salvo que la normativa de consumo determine otro fuero.
Última actualización: [fecha de publicación]
Política de privacidad
Este sitio no incorpora formularios, analítica ni recursos externos. Las fuentes tipográficas están embebidas en la propia página: no se realiza ninguna conexión a servidores de terceros al navegar.
1. Responsable del tratamiento
| Responsable | [Nombre o razón social] |
|---|---|
| NIF | [NIF] |
| Domicilio | [Dirección completa] |
| Contacto | [Correo electrónico para ejercicio de derechos] |
2. Datos tratados a través del sitio web
La navegación por este sitio no genera tratamiento de datos personales por parte del responsable: no hay formularios, no se instalan cookies y no se emplean herramientas de medición de audiencia. Los registros técnicos que pueda generar el proveedor de alojamiento se tratan bajo la responsabilidad de dicho proveedor conforme al contrato de encargo de tratamiento suscrito.
3. Contacto por Telegram
Si usted inicia una conversación por Telegram, el responsable tratará los datos que decida facilitar (identificador de usuario, nombre, organización y contenido del mensaje).
| Finalidad | Atender la consulta, valorar el encargo y, en su caso, elaborar propuesta de servicios |
|---|---|
| Base jurídica | Aplicación de medidas precontractuales a petición del interesado (art. 6.1.b RGPD) e interés legítimo en la gestión de la relación comercial (art. 6.1.f) |
| Conservación | Mientras dure el interés mutuo y, tras el cierre, durante los plazos de prescripción legal aplicables |
| Destinatarios | Telegram, como prestador del servicio de mensajería. No se ceden datos a otros terceros salvo obligación legal |
| Transferencias | El uso de Telegram puede implicar tratamiento fuera del Espacio Económico Europeo, bajo las condiciones de dicho prestador |
Si prefiere no utilizar un servicio de terceros, solicite un canal alternativo antes de facilitar cualquier dato.
4. Datos tratados en el marco de un encargo
La ejecución de servicios de auditoría, respuesta a incidentes o peritaje puede implicar el acceso a datos personales titularidad del cliente. En ese supuesto el responsable actúa como encargado del tratamiento, y la relación se regula mediante el contrato previsto en el artículo 28 del RGPD, con medidas de seguridad, deber de secreto, régimen de subencargo y devolución o destrucción certificada del material al finalizar.
5. Derechos
Puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad dirigiéndose a la dirección indicada en el apartado 1, acreditando su identidad. Si considera que el tratamiento no se ajusta a la normativa, puede presentar reclamación ante la Agencia Española de Protección de Datos (aepd.es).
6. Seguridad
Se aplican medidas técnicas y organizativas proporcionadas al riesgo, incluidas cifrado en tránsito y en reposo del material de cliente, control de acceso basado en necesidad de conocer y destrucción certificada al cierre de cada encargo.
Última actualización: [fecha de publicación]