Basilisk
BASILISK
[01_about]ABOUT BASILISK

Equipo de seguridad ofensiva. Enterprise only.

Somos un equipo pequeño, selectivo e intencionadamente enfocado. Trabajamos exclusivamente con clientes corporativos en pentest, Red Team y auditoría en la nube.

[manifesto]

Conocemos los métodos del atacante. Los usamos a tu favor.

La mayoría de los informes de seguridad del mercado son malos. Largos, genéricos, llenos de hallazgos de escáner y sin traducción a una decisión de negocio. Generan ansiedad en el CISO y el consejo los ignora.

Nacimos para hacerlo distinto: entregar el artefacto que el comité de riesgos entiende, priorizado por impacto, con evidencia que la auditoría externa acepta — y con ingeniería sabiendo exactamente qué línea cambiar.

La seguridad ofensiva trata de anticipación. Si vamos a ser el adversario, que sea lo más riguroso y ético posible.

200+
engagements delivered
4,500+
vulnerabilidades reportadas
99%
enterprise satisfaction
R$ 180M+
impacto potencial evitado

How we operate

[04 commitments]

Clarity, not fear

No vendemos pánico. Entregamos el mapa exacto de lo que hoy es explotable, lo que cuesta cuando se explota y el camino más corto para cerrarlo.

Secrecy by design

NDA antes del primer apretón de manos, canal cifrado para la entrega y destrucción certificada de los artefactos al cierre del proyecto.

Auditable method

Cada engagement sigue un pipeline replicable. Evidencia firmada, CVSS calculado, cadena de custodia documentada.

Ética sin zona gris

Autorización formal, alcance documentado, reglas de enfrentamiento firmadas. Operamos con la disciplina que consejos y auditores reconocen.

Milestones

[timeline]
  1. / 2018

    Founding

    Nacido de un equipo de pentesters sénior harto de informes-ruido sin traducción para el consejo.

  2. / 2020

    Red Team

    Lanzamos la operación adversaria de alcance completo. Primeros engagements en fintechs y healthtechs.

  3. / 2022

    Cloud Practice

    Especialización en auditoría de AWS, Azure y GCP con scripts propios y CIS Benchmarks.

  4. / 2024

    200 engagements

    Hito de 200 engagements entregados. 99 % de satisfacción corporativa, cero incidentes en producción atribuidos a Basilisk.

  5. / 2026

    Volucer Group

    Basilisk se consolida como la marca de seguridad ofensiva de Volucer Group, con operación dedicada y equipo de élite.

[crew]

Lean team. Real certifications.

20 active operators
12
Pentesters & Red Teamers
OSCP, OSCE, CRTO, OSEP
5
Cloud Security Engineers
AWS Security, AZ-500, GCP PCA
3
Analistas de riesgo y cumplimiento
ISO 27001, LGPD, PCI-DSS
socios de investigación: OWASP capítulo SP · CTF Sec-T · ANPD Sandbox

Qué ocurre desde el primer contacto hasta la entrega

Ninguna etapa depende de que adivines lo que viene después. El flujo es el mismo para pentest, Red Team y auditoría en la nube; solo cambia la profundidad de cada fase.

01

Conversación de alcance

Una reunión para entender qué existe, qué preocupa y qué se probó antes. Salimos de ella con una propuesta de alcance por escrito: qué entra, qué queda fuera y por qué. Un alcance mal definido es la causa más común de un test que no responde a la pregunta que motivó la contratación.

02

Acuerdos y accesos

Confidencialidad firmada, reglas de participación acordadas y credenciales de prueba creadas para cada perfil. También fijamos ventanas, contactos de emergencia por ambas partes y el criterio que detiene la ejecución si algo se sale de lo previsto.

03

Ejecución con canal abierto

Durante el trabajo existe una línea directa con tu equipo técnico. Un hallazgo crítico no espera al informe: se comunica en el momento, con lo mínimo necesario para que puedas actuar. Un bloqueo o una duda de alcance se resuelve en horas, no en la reunión de la semana siguiente.

04

Informe y presentación

La entrega llega en dos lecturas: una ejecutiva, para quien decide prioridad y presupuesto, y una técnica, reproducible paso a paso. Presentamos el resultado en vivo, porque la conversación suele aclarar más que cualquier párrafo.

05

Corrección y reprueba

Quedamos disponibles para dudas durante la corrección: muchas veces la dificultad no es entender el fallo, sino elegir entre dos caminos de arreglo. Después retestamos los elementos tratados y registramos el estado final en una carta de conclusión.

Cómo se escribe el informe

El informe es el producto. Si no se lee o no se puede reproducir, el test entero pierde sentido, y ahí es donde falla la mayor parte del trabajo de seguridad.

dos lecturas separadas
La parte ejecutiva no tiene jerga y cabe en pocas páginas: qué se probó, qué representa riesgo y qué necesita una decisión. La técnica viene después, con todo el detalle. Nadie tiene que atravesar una para llegar a la otra.
reproducción completa
Cada hallazgo trae el camino paso a paso, con petición, respuesta y evidencia. Quien lo corrija no necesita pedir aclaraciones ni depender de quien ejecutó el test.
impacto antes que nota
La puntuación técnica aparece, pero no decide sola. El texto describe qué permite hacer el fallo en tu contexto, porque la misma nota significa cosas distintas en sistemas distintos.
prioridad con esfuerzo
El orden sugerido considera el coste de la corrección, no solo la gravedad. Una lista ordenada únicamente por severidad suele empezar por lo más caro y atascar todo lo demás.

Cómo conducimos el trabajo

La seguridad ofensiva es un servicio de confianza: entregas acceso a lo más sensible que tienes. Estos compromisos valen para cualquier encargo y están en el contrato.

confidencialidad

Todo lo que se ve durante un trabajo queda bajo acuerdo de confidencialidad, incluida la propia existencia del encargo. Ningún material se usa como referencia comercial sin autorización por escrito.

datos del cliente

Trabajamos con el mínimo de datos necesario para demostrar el riesgo. No extraemos una base real cuando una muestra prueba lo mismo, y el material recogido se destruye al final del plazo acordado.

límite de alcance

Nada fuera del alcance se toca, aunque parezca alcanzable y tentador. Si algo relevante aparece por fuera, se comunica para que tú decidas; no se prueba por cuenta propia.

sin daño

Demostrar el impacto no exige causarlo. Las acciones destructivas, la indisponibilidad y la alteración de datos reales quedan fuera, salvo petición explícita con ventana acordada.

las personas no son el objetivo

Cuando la ingeniería social entra en el alcance, el resultado mide la eficacia del control y del proceso. Ningún resultado se individualiza con fines disciplinarios.

independencia

No vendemos la herramienta que recomendamos, y la recomendación no cambia según el proveedor. Si la mejor corrección es algo que no hacemos, eso es lo que dice el informe.

Preguntas frecuentes

01¿Con qué tamaño de empresa trabajáis?

El alcance se ajusta. Una aplicación única con pocos perfiles de usuario es un trabajo corto y bien delimitado; un entorno con decenas de sistemas y varias cuentas en la nube es otro tamaño. Lo que no cambia es el método: validación manual de cada hallazgo e informe reproducible.

02¿Cómo funciona la confidencialidad?

Acuerdo de confidencialidad firmado antes de cualquier acceso, que cubre el material del trabajo y la propia existencia del encargo. Tú decides si el resultado puede mencionarse y cómo; sin autorización por escrito, nada se usa como referencia.

03¿Qué pasa si encontráis algo grave el primer día?

Te avisamos el mismo día. El criterio de parada se acuerda antes de empezar precisamente para esto: un hallazgo crítico no espera al informe y, cuando el caso lo exige, la ejecución se pausa hasta la contención.

04¿Ayudáis a corregir?

Orientamos la corrección y quedamos disponibles durante ella, incluso para discutir el compromiso entre dos caminos posibles. La implementación queda con tu equipo o tu proveedor: que quien prueba y quien corrige sean la misma parte debilita el valor del test.

05¿Podéis trabajar dentro del proceso de compra de nuestro cliente?

Sí. Es habitual que un cliente corporativo exija el test, con formato y plazo definidos por él. En esos casos el informe y la carta de conclusión se preparan para servir como evidencia directa en ese proceso, sin traducción adicional.

// contacto

¿Quieres operar con un equipo así a tu lado?

Llamada de scoping gratuita, cubierta por NDA. En un plazo de 48 h recibes propuesta, alcance y cronograma.