Gestorías · Asesorías · Despachos · Pymes de Málaga

Cuando un cliente te pregunte cómo
proteges sus datos, ten qué enseñarle.

Reviso desde fuera lo que se ve de tu negocio —dominios, correo, web, credenciales, marca— y te entrego un informe con evidencias, en lenguaje que puedes enseñar a quien te lo pida.

  • Auditoría
  • Forense
  • Formación

Tu tranquilidad, nuestra evidencia.

Tranquilidad no es que te digamos que estás bien.
Es que puedas comprobarlo.

  • Saber qué hay expuesto
  • Demostrarlo ante quien te lo pida
  • A quién llamar si pasa algo

Lo que dicen

No hace falta que me creas a mí.

Doce valoraciones publicadas en Google. Aquí van seis; todas están enlazadas a la fuente para que puedas comprobarlas una por una, porque un pantallazo no acredita nada.

Un gran profesional muy minucioso y concienzudo que siempre da con la tecla. Totalmente satisfecho y muy recomendable.
José P. Gerente · Técnica Instaladora Hirubo
Muy buen servicio y trato cercano y profesional. Nos ayudaron a mejorar nuestra presencia digital y nos explicaron todo de forma muy clara. Profesionales y rápidos, totalmente recomendables.
Carmen C. Negocio · Málaga
Tuve algunos problemas de seguridad en mi ordenador del trabajo y me ayudaron a chequear todo el sistema para asegurarnos de que estaba todo limpio. Totalmente recomendable.
Elías C. Equipo de trabajo · Málaga
Outstanding experience with Dragos, he was friendly, professional, and explained everything clearly with me without making things overcomplicated. He highlighted and fixed a lot of security issues I hadn't noticed myself and improved the security of my website.
Eleanor Profesional autónoma · Málaga
Me ofrecieron un asesoramiento genial. Fueron muy simpáticos y profesionales. Recomiendo sus servicios 100 %.
Daniel R. Asesoramiento · Málaga
Un placer haber trabajado con Dragos, muy atento en todo, resolutivo y gran profesional. Recomendable 100 %.
Ángela C. Empresa instaladora · Málaga

Ver las doce valoraciones en Google

Comprobación gratuita · 5 segundos

¿Pueden enviar correos
haciéndose pasar por tu empresa?

Es la vía de entrada más usada contra las pymes: un correo que parece venir de tu dirección, dirigido a tus clientes o a tu propio equipo. Se puede comprobar ahora mismo, desde fuera, sin tocar nada tuyo.

Sin credenciales, sin instalar nada y sin dejar tu correo. La consulta se hace sobre registros públicos y no se guarda.

El problema

Nadie mira el conjunto.

La mayoría de pymes no sabe quién controla su dominio, si su correo puede suplantarse, si su web filtra información o si su analítica mide algo. Cada proveedor revisa su parcela —uno la web, otro el correo, otro la analítica— y nadie revisa cómo encaja todo.

Activos sin inventariar

Servicios y subdominios expuestos que el propio negocio desconoce.

Correo suplantable

Configuraciones que permiten falsificar la identidad del dominio y enviar correos en tu nombre.

Decisiones a ciegas

Analítica rota o sin consentimiento que distorsiona cada decisión comercial.

Marca sin vigilancia

Dominios parecidos al tuyo registrados sin que lo sepas, perfiles falsos en redes y certificados emitidos en tu nombre.

Lo que aparece

Lo que aparece cuando alguien mira el conjunto.

Situaciones representativas que aparecen en auditorías reales, con la identidad del cliente protegida. Patrones que se repiten más de lo que parece.

La tienda que medía a ciegas

Dos sistemas de analítica activos a la vez, configurados de forma incompatible. Años decidiendo presupuestos y campañas sobre cifras que no medían nada. Lo instaló un proveedor anterior y nadie lo volvió a revisar.

Casos y material en GitHub

Un banner de cookies que solo informaba

El aviso se mostraba, pero los rastreadores de marketing cargaban antes de que el usuario aceptara nada. La AEPD sanciona este patrón, y basta la denuncia de un cliente para que se abra expediente. El importe depende del caso.

Fuente: expediente PS-00051-2023 de la AEPD, resuelto con 5.000 € por deficiencias en el panel de configuración de cookies (art. 22.2 LSSI-CE). La horquilla en pyme varía según el caso.

Casos y material en GitHub

El plugin olvidado en una tienda con pagos

Un componente sin actualizar desde hacía años en una tienda que cobraba a diario. Los plugins abandonados son la vía de entrada más habitual en sitios WordPress: web intervenida, datos de clientes expuestos y ventas paradas de un día para otro. Nadie lo tenía inventariado.

Fuente: Patchstack, State of WordPress Security. En 2025 se divulgaron 11.334 vulnerabilidades del ecosistema, el 91 % en plugins y 6 en el núcleo de WordPress; en 2024 fueron 7.966, con el 96 % en plugins.

Casos y material en GitHub

Una suplantación que llegó a los proveedores

El registro DMARC estaba publicado, pero en modo observación, sin política de bloqueo. Un tercero envió correos suplantando a la empresa, con instrucciones de pago falsas que alcanzaron a proveedores y clientes.

Casos y material en GitHub

El método, capa a capa

Miro tu exposición en siete capas.

Una auditoría de exposición digital recorre siete capas de tu presencia pública, del dominio a la continuidad. Cada capa se revisa por separado, con evidencia y en lenguaje claro; después se lee cómo encajan entre sí.

Son siete porque el riesgo casi nunca vive en una sola. Un registro DNS olvidado, un correo que se puede suplantar y una web que enseña de más rara vez son problema por separado: lo son cuando se alinean. Cada proveedor vigila su parcela; esta auditoría lee la costura.

Cada capa esconde una pregunta. Pasa la lupa por encima —o toca una capa, en el móvil— para verla.

Servicios

Para tu negocio.

Seis formas de contratar. Una sola forma de trabajar: con evidencia, en lenguaje claro y orientada a la solución.

Auditoría exprés desde 295 € · Auditoría completa desde 1.290 € · sin IVA

Auditoría exprés

Desde 295 €

Revisión rápida de dominio, correo y web pública. Primer diagnóstico claro en menos de una semana.

Su importe se descuenta íntegramente de la auditoría completa si la contratas dentro de los 30 días siguientes.

Auditoría completa · 7 capas

Desde 1.290 €

Revisión externa, pasiva y documentada de las siete capas de tu exposición pública: dominio, correo, web, credenciales, marca, analítica y continuidad. Entregable técnico-pericial con evidencias selladas y plan de remediación priorizado.

  • Hasta 10 trabajadoresdesde 1.290 €
  • De 11 a 50 trabajadoresdesde 1.950 €
  • Más de 50 trabajadoresa presupuesto

Análisis de correo y ficheros sospechosos

Desde 120 €

Forense puntual de un correo o fichero dudoso: cabeceras, autenticación, enlaces y adjuntos. Documentado por si hay que escalarlo.

Captura forense de incidente

A presupuesto

Adquisición y análisis con cadena de custodia tras un incidente: cuenta comprometida, equipo sospechoso o indicios de exfiltración.

Revisión post-Kit Digital

Desde 590 €

El despliegue del Kit Digital fue muy rápido en muchas pymes, y no siempre se sabe si lo entregado cumple lo prometido. Auditoría externa de lo implementado: qué se hizo bien, qué quedó a medias y qué expone tu negocio.

Protección de marca

Desde 95 €/mes

Vigilancia continua de dominios parecidos al tuyo, certificados emitidos en tu nombre y suplantaciones en redes. Informe mensual con todo lo detectado, y aviso el siguiente día hábil si aparece algo crítico.

  • Vigilancia continuadesde 95 €/mes
  • Cada dominio adicional+45 €/mes
  • Familias de dominios (4 o más)a presupuesto

¿Necesitas algo que no ves aquí?

Otras cosas que hago habitualmente:

Regla de la casa: puedo construir, y puedo subsanar lo que he auditado; lo que nunca hago es auditar lo que yo mismo he construido. La evidencia exige distancia.

Cómo trabajo

Hechos, no opiniones.

No hago suposiciones ni saco conclusiones rápidas. Cada hallazgo se documenta, cada dato se comprueba y cada límite se explica. Las conclusiones del informe tienen que poder justificarse con evidencias verificables.

Solo información pública

Analizo únicamente información de acceso público (OSINT pasivo). No accedo a sistemas, no pruebo contraseñas y no realizo acciones intrusivas.

Evidencias selladas · SHA-256

Cada evidencia se conserva y se sella con su hash criptográfico, de forma que pueda demostrarse que no ha sido modificada desde su recopilación hasta la entrega del informe.

Límite técnico-legal

Cuando hay dudas o discrepancias, se indican como tales. No se presentan hipótesis como hechos ni se califican situaciones como infracciones sin pruebas suficientes.


Casos publicados

Tres informes completos publicados en abierto, para que puedas leer el entregable entero antes de contratar nada. Uno es un ejemplo de auditoría; los otros dos, trabajo de mi formación en informática forense. Ninguno es un encargo de cliente, y en la página se explica por qué.

Caso · auditoría de exposición digital

Tienda online de alimentación

13 hallazgos en 7 áreas de análisis, respaldados por 27 evidencias verificables.

Leer el caso

Portfolio · auditoría web

Auditoría de exposición digital

Metodología de siete capas aplicada a un caso real: hallazgos por criticidad, correlación entre capas y entregable.

Ver en GitHub

Informe · calidad Kit Digital

Auditoría de calidad · Kit Digital

Verificaciones contra los requisitos oficiales del programa y los compromisos del contrato privado, con cadena de custodia documentada.

Ver en GitHub

Ver los tres casos publicados →

Con quién trabajas

Detrás de cada informe hay una persona,
con nombre y responsabilidad civil.

Dragos C. Iván Andrei, técnico independiente en ciberseguridad y peritaje informático

Dragos C. Iván Andrei. Técnico independiente en ciberseguridad, auditoría digital y peritaje informático, en Málaga. Detrás del nombre comercial hay una trayectoria poco habitual en este sector: empecé en filosofía, pasé por electrónica y acabé en lo forense. Lo que parece desvío resultó ser la línea recta hacia este oficio.

En la Universidad de Málaga estudié filosofía, con foco en ética, lógica, bioética, antropología y filosofía del derecho. No es decoración. Lo que para el filósofo se llama buscar la verdad, para el perito se llama documentar la evidencia. El método cambia; la exigencia no.

La electrónica vino después: Técnico Superior en Mantenimiento Electrónico, IES Politécnico Jesús Marín de Málaga. Conocer el hardware por dentro —placas, memorias, buses, firmware, microsoldadura— tiene aplicación forense directa: saber dónde queda rastro físico de lo que el software intenta ocultar, cómo adquirir evidencia de un dispositivo sin alterarla, y qué mirar cuando el equipo ha sido manipulado.

La formación específica la fui sumando en posgrados de UNIR — Programa Avanzado en Peritaje Informático e Informática Forense, Curso en Director de Seguridad, Máster en Detective Privado, Ciberdelitos y Análisis Forense (cursado, no finalizado) — y en microcréditos especializados de Mainjobs/CNAI sobre análisis forense, respuesta a incidentes, normativa de ciberseguridad y entornos OT.

Como voluntario en Fundación Cibervoluntarios he impartido talleres de alfabetización digital y ciberseguridad en centros educativos de Málaga. Esa experiencia es la que me permite hablar al sector educativo no como ponente externo, sino como técnico que ya ha estado en aulas como las suyas.

Cómo empezamos

  1. Me escribes con tu caso o tu duda
  2. Llamada breve sin coste para entender el tuyo
  3. Propuesta por escrito, con alcance y precio cerrado

Hablemos.

Lo más útil suele ser una primera llamada de quince minutos. Sin venta, sin compromiso: solo entender qué necesitas y si encajamos.

Por seguridad, no incluyas contraseñas ni datos sensibles en este primer mensaje. Si tu caso los requiere, los trataremos por un canal adecuado.

También por correo:

También por teléfono: +34 745 043 660

También en LinkedIn: linkedin.com/in/dragos-cia5

Trabajo presencial en Málaga y provincia. Online, en toda España.

WhatsApp