Activos sin inventariar
Servicios y subdominios expuestos que el propio negocio desconoce.
Control Digital Pymes · Málaga
Tu negocio deja un rastro público: dominios, correos, credenciales, marca. Te enseño qué se ve desde fuera —con evidencias, y en lenguaje claro.
Tu tranquilidad, nuestra evidencia.
El problema
La mayoría de pymes no sabe quién controla su dominio, si su correo puede suplantarse, si su web filtra información o si su analítica mide algo. Cada proveedor revisa su parcela —uno la web, otro el correo, otro la analítica— y nadie revisa cómo encaja todo.
Servicios y subdominios expuestos que el propio negocio desconoce.
Configuraciones que permiten falsificar la identidad del dominio y enviar correos en tu nombre.
Analítica rota o sin consentimiento que distorsiona cada decisión comercial.
Dominios parecidos al tuyo registrados sin que lo sepas, perfiles falsos en redes y certificados emitidos en tu nombre.
Lo que aparece
Situaciones representativas que aparecen en auditorías reales, con la identidad del cliente protegida. Patrones que se repiten más de lo que parece.
El método, capa a capa
Una auditoría de exposición digital recorre siete capas de tu presencia pública, del dominio a la continuidad. Cada capa se revisa por separado, con evidencia y en lenguaje claro; después se lee cómo encajan entre sí.
Son siete porque el riesgo casi nunca vive en una sola. Un registro DNS olvidado, un correo que se puede suplantar y una web que enseña de más rara vez son problema por separado: lo son cuando se alinean. Cada proveedor vigila su parcela; esta auditoría lee la costura.
Cada capa esconde una pregunta. Pasa la lupa por encima —o toca una capa, en el móvil— para verla.
Hallazgos habituales
Registros DNS antiguos que apuntan a servicios ya dados de baja, y subdominios olvidados desde el alta del dominio.
Qué se hace
Inventario completo de la zona, baja de lo huérfano y documentación de lo que permanece.
Hallazgos habituales
SPF, DKIM o DMARC ausentes, o publicados en modo observación, que no impide la suplantación.
Qué se hace
Se verifica la autenticación completa del correo y se activan informes para vigilar quién envía en tu nombre.
Hallazgos habituales
Versiones de software a la vista, cabeceras de seguridad ausentes y documentos internos indexados por buscadores.
Qué se hace
Se revisa lo que realmente está publicado y accesible, y se señala lo que no debería estarlo.
Hallazgos habituales
Correos corporativos presentes en filtraciones públicas de terceros y contraseñas reutilizadas entre servicios.
Qué se hace
Se contrasta contra fuentes de brechas conocidas y se documenta qué conviene rotar y dónde falta doble factor.
Hallazgos habituales
Dominios parecidos al tuyo libres o ya registrados por terceros, y certificados emitidos en tu nombre.
Qué se hace
Se inventarían las variantes del dominio y los certificados asociados, y se define un criterio de vigilancia y de actuación.
Hallazgos habituales
Rastreadores que cargan antes del consentimiento, o dos sistemas de medición incompatibles activos a la vez.
Qué se hace
Se contrasta lo que la web carga de verdad con lo que declara, y se comprueba que los datos en los que decides son fiables.
Hallazgos habituales
Copias de seguridad que nadie ha restaurado nunca y ningún procedimiento escrito para el día en que algo falle.
Qué se hace
Se comprueba que la copia se puede restaurar de verdad y que existe un procedimiento mínimo, escrito y conocido.
Servicios
Seis formas de contratar. Una sola forma de trabajar: con evidencia, en lenguaje claro y orientada a la solución.
Desde 181,50 €
Revisión rápida de dominio, correo y web pública. Primer diagnóstico claro en menos de una semana.
Desde 665,50 €
Revisión externa, pasiva y documentada de las siete capas de tu exposición pública: dominio, correo, web, credenciales, marca, analítica y continuidad. Entregable técnico-pericial con evidencias selladas y plan de remediación priorizado.
Desde 60,50 € (96,80 € con adjunto)
Forense puntual de un correo o fichero dudoso: cabeceras, autenticación, enlaces y adjuntos. Documentado por si hay que escalarlo.
A presupuesto
Adquisición y análisis con cadena de custodia tras un incidente: cuenta comprometida, equipo sospechoso o indicios de exfiltración.
Desde 302,50 €
El despliegue del Kit Digital fue muy rápido en muchas pymes, y no siempre se sabe si lo entregado cumple lo prometido. Auditoría externa de lo implementado: qué se hizo bien, qué quedó a medias y qué expone tu negocio.
Desde 60,50 €/mes (por dominio)
Vigilancia continua de dominios parecidos al tuyo, certificados emitidos en tu nombre y suplantaciones en redes. Informe mensual con todo lo detectado, y alertas inmediatas si algo es urgente.
Todos los precios incluyen IVA (21 %).
Lanzamiento · −25 % a los primeros 10 clientes (válido hasta 1 septiembre)
¿Necesitas algo que no ves aquí?
Otras cosas que hago habitualmente:
Regla de la casa: puedo construir, y puedo subsanar lo que he auditado; lo que nunca hago es auditar lo que yo mismo he construido. La evidencia exige distancia.
Servicios
Formación con perfil técnico real, adaptada a ESO, Bachillerato, FP, claustro y AMPA. Sesiones que cubren lo que los programas institucionales no llegan a tocar: casos reales del año en curso, hacking ético práctico y orientación profesional honesta sobre el sector.
Desde 108,90 €
Una hora lectiva sobre concienciación, prácticas digitales seguras u orientación profesional en ciberseguridad. Grupo amplio.
Desde 229,90 €
Dinámicas, demos en vivo y casos reales anonimizados. CTF guiado y OSINT introductorio para Bachillerato y FP. Grupo máximo 30.
Desde 1.089 €
Itinerario de cuatro a seis sesiones a lo largo del curso, combinando charlas y talleres prácticos. Adaptable al calendario del centro.
Desde 157,30 €
Sesiones para claustro y familias, fuera del horario lectivo. Adaptadas a las preocupaciones actuales de cada grupo. Una hora base, que se alarga sin recargo si la conversación lo pide.
Precios con IVA (21 %) incluido. Tarifas adaptadas a la financiación disponible (presupuesto del centro, AMPA, programas concertados).
Cómo trabajo
No hago suposiciones ni saco conclusiones rápidas. Cada hallazgo se documenta, cada dato se comprueba y cada límite se explica. Las conclusiones del informe tienen que poder justificarse con evidencias verificables.
Analizo únicamente información de acceso público (OSINT pasivo). No accedo a sistemas, no pruebo contraseñas y no realizo acciones intrusivas.
Cada evidencia se conserva y se sella con su hash criptográfico, de forma que pueda demostrarse que no ha sido modificada desde su recopilación hasta la entrega del informe.
Cuando hay dudas o discrepancias, se indican como tales. No se presentan hipótesis como hechos ni se califican situaciones como infracciones sin pruebas suficientes.
Tres trabajos reales completamente anonimizados y publicados en abierto, para que cualquiera pueda revisar el proceso, las evidencias y las conclusiones.
Caso · auditoría de exposición digital
13 hallazgos en 7 áreas de análisis, respaldados por 27 evidencias verificables.
Ver en GitHubPortfolio · auditoría web
Metodología de siete capas aplicada a un caso real: hallazgos por criticidad, correlación entre capas y entregable.
Ver en GitHubInforme · calidad Kit Digital
Verificaciones contra los requisitos oficiales del programa y los compromisos del contrato privado, con cadena de custodia documentada.
Ver en GitHubQuién soy
Dragos C. Iván Andrei. Técnico independiente en ciberseguridad, auditoría digital y peritaje informático, en Málaga. Detrás del nombre comercial hay una trayectoria poco habitual en este sector: empecé en filosofía, pasé por electrónica y acabé en lo forense. Lo que parece desvío resultó ser la línea recta hacia este oficio.
En la Universidad de Málaga estudié filosofía, con foco en ética, lógica, bioética, antropología y filosofía del derecho. No es decoración. Lo que para el filósofo se llama buscar la verdad, para el perito se llama documentar la evidencia. El método cambia; la exigencia no.
La electrónica vino después: Técnico Superior en Mantenimiento Electrónico, IES Politécnico Jesús Marín de Málaga. Conocer el hardware por dentro —placas, memorias, buses, firmware, microsoldadura— tiene aplicación forense directa: saber dónde queda rastro físico de lo que el software intenta ocultar, cómo adquirir evidencia de un dispositivo sin alterarla, y qué mirar cuando el equipo ha sido manipulado.
La formación específica la fui sumando en posgrados de UNIR — Programa Avanzado en Peritaje Informático e Informática Forense, Curso en Director de Seguridad, Máster en Detective Privado, Ciberdelitos y Análisis Forense — y en microcréditos especializados de Mainjobs/CNAI sobre análisis forense, respuesta a incidentes, normativa de ciberseguridad y entornos OT.
Como voluntario en Fundación Cibervoluntarios he impartido talleres de alfabetización digital y ciberseguridad en centros educativos de Málaga. Esa experiencia es la que me permite hablar al sector educativo no como ponente externo, sino como técnico que ya ha estado en aulas como las suyas.
La honestidad técnica es lo que más fácil se pierde en este sector. Por eso conviene blindarla desde el método, no desde el discurso.
En la práctica significa tres cosas. Documentar lo que se encuentra, y solo lo que se puede demostrar. Reconocer los límites del análisis cuando los hay. Mantener separados los roles de auditor y de implementador, sin que la conclusión del primero dependa nunca del encargo del segundo.
Es lo que un cliente debería esperar por defecto. Es lo que muchas veces no recibe.
Cómo empezamos
Lo más útil suele ser una primera llamada de quince minutos. Sin venta, sin compromiso: solo entender qué necesitas y si encajamos.
También por correo: contacto [arroba] controldigitalpymes.es
También por teléfono: +34 745 043 660
También en LinkedIn: linkedin.com/in/dragos-cia5
Para asuntos legales y protección de datos: legal [arroba] controldigitalpymes.es
Trabajo presencial en Málaga y provincia. Online, en toda España.