Ciberseguridad y continuidad para la empresa peruana
Somos el socio estratégico que protege la infraestructura digital de las organizaciones en el Perú.
No vendemos soluciones genéricas; diseñamos e integramos defensas a la medida de tu negocio.
Quiénes Somos
PEN nace con el firme propósito de salvaguardar las operaciones de las empresas peruanas ante ataques dirigidos, errores humanos o fallas técnicas. Nuestro equipo técnico en Lima monitorea y responde ante amenazas en tiempo real para evitar que tu negocio tenga que parar.
Nuestra Misión
Garantizar la estabilidad operativa y la confidencialidad de la información de nuestros clientes mediante defensas proactivas, robustas y de rápida respuesta, actuando antes de que sea demasiado tarde.
Nuestros Pilares Operativos
01
Transparencia
Diagnósticos honestos y presupuestos detallados según tu infraestructura real.
02
Defensa en Tiempo Real
Monitoreo continuo de hosts y servidores para neutralizar incidentes en segundos.
03
Soporte Local Experto
Atención directa por analistas peruanos basados en Lima, sin robots ni demoras.
{/* --- SECCIÓN DE EQUIPO EDITORIAL STAGGERED --- */}
Especialistas
El Equipo Detrás de la Defensa
{/* Miembro 1: Mario Quispe Rojas */}
DIRECTOR
Mario Quispe Rojas
Director of Cybersecurity & Continuity
"Liderando la estrategia y operaciones de defensa digital para garantizar que las empresas peruanas mantengan su continuidad operativa sin interrupciones."
{/* Miembro 2: Rodrigo Quispe */}
OPERATIONS
Rodrigo Quispe
Head of Operations
"Supervisando y optimizando el flujo de trabajo operativo y la infraestructura de soporte para asegurar la entrega de servicios de seguridad con la máxima calidad y eficiencia."
{/* Miembro 3: Giovanni Risco */}
SPECIALIST
Giovanni Risco
Cybersecurity Specialist
"Implementando auditorías de defensa activa y análisis de vulnerabilidades para anticipar y neutralizar intrusiones críticas en tiempo récord."
{/* Miembro 4: Alex Rojas */}
STRATEGY
Alex Rojas
Cybersecurity Business Strategy Specialist
"Desarrollando estrategias comerciales y de negocio en ciberseguridad para alinear la protección tecnológica de alto nivel con las necesidades y metas de crecimiento de cada organización."
{/* Miembro 5: Dario Quispe */}
ANALYTICS
Dario Quispe
Marketing & Data Analytics Specialist
"Impulsando el crecimiento y el análisis mediante la combinación de marketing de rendimiento y analítica de datos para comunicar seguridad y valor a las empresas."
{/* Miembro 6: Nayeli Sotelo */}
ADMINISTRATION
Nayeli Sotelo
Administration & Finance Specialist
"Gestionando los recursos financieros y la eficiencia administrativa para asegurar la solidez y el soporte operativo que permite proteger a nuestros clientes de manera continua."
);
}
// ────────────────────────────────────────────────────────────────────
// Section · Blog Técnico (Blog Subpage)
// ────────────────────────────────────────────────────────────────────
function SectionBlog({ onBack }) {
const [activePost, setActivePost] = useStateS(null);
const [selectedCategory, setSelectedCategory] = useStateS("TODOS");
const posts = [
{
id: "ransomware-peru",
category: "CIBERSEGURIDAD",
date: "Mayo 2026",
title: "Ransomware en el Perú: Cómo proteger la operación comercial",
desc: "El secuestro de información sigue siendo la mayor amenaza cibernética en nuestro mercado. Analizamos el comportamiento de la propagación lateral y cómo los agentes remotos aíslan automáticamente hosts infectados para mitigar el impacto operativo.",
time: "5 min de lectura",
content: (
El ransomware se ha consolidado como la amenaza cibernética más crítica para las empresas en el Perú. Durante el último año, se registró un incremento del 42% en ataques dirigidos, afectando principalmente a los sectores de retail, finanzas y manufactura local. Los atacantes ya no solo cifran los archivos, sino que aplican la doble extorsión: roban información confidencial y amenazan con publicarla en la Dark Web si no se realiza el pago del rescate en criptomonedas.
El Mecanismo de Infección
La mayoría de intrusiones exitosas comienzan con correos electrónicos de phishing dirigidos que suplantan a entidades tributarias o proveedores clave, o explotando puertos de conexión remota (como RDP) expuestos a internet sin contraseñas seguras o autenticación multifactor (MFA).
¿Cómo proteger la operación comercial?
Una estrategia de mitigación de nivel empresarial se basa en tres pilares esenciales:
Detección y Respuesta Activa (EDR): Instalar agentes avanzados que identifiquen y aíslen de forma autónoma el host comprometido en menos de 4 segundos, deteniendo el movimiento lateral del malware.
Políticas de Acceso con Privilegios Mínimos: Restringir los permisos de escritura en carpetas compartidas y servidores para que un usuario infectado no comprometa toda la red corporativa.
Respaldo Inmutable: Mantener copias de seguridad desconectadas de la red corporativa para evitar que el virus las cifre en conjunto con los datos de producción.
)
},
{
id: "phishing-dmarc",
category: "CIBERSEGURIDAD",
date: "Abril 2026",
title: "Configuración de SPF, DKIM y DMARC: Blindando tu Dominio contra Phishing",
desc: "Los ataques de suplantación de identidad mediante correos casi idénticos de proveedores causan pérdidas financieras masivas. Te mostramos cómo configurar de forma correcta tus registros SPF, DKIM y DMARC para blindar tu dominio corporativo.",
time: "7 min de lectura",
content: (
El phishing sigue siendo la puerta de entrada para el 80% de los incidentes de ciberseguridad. Uno de los ataques más costosos es la suplantación de identidad del dominio (Domain Spoofing), donde un ciberdelincuente envía correos desde un servidor no autorizado utilizando el dominio exacto de tu empresa (ej. gerente@miempresa.com) para engañar a clientes o contadores.
Los Tres Guardianes del Correo Electrónico
Para evitar que cualquiera use el nombre de tu empresa, debes implementar y aplicar tres registros DNS críticos:
SPF (Sender Policy Framework): Un registro de texto (TXT) en tu DNS que lista de forma explícita qué servidores o IPs están autorizados para enviar correos en tu nombre.
DKIM (DomainKeys Identified Mail): Añade una firma criptográfica invisible a la cabecera de cada correo saliente, validando que el mensaje no ha sido alterado en el camino.
DMARC (Domain-based Message Authentication, Reporting, and Conformance): La política final que le dice a servidores externos (como Gmail o Outlook) qué hacer si un correo con tu nombre falla SPF o DKIM (por ejemplo, rechazarlo por completo).
Ejemplo de Configuración DNS Segura
Un registro DMARC seguro y configurado para bloquear correos falsos se ve así en tu DNS:
La política p=reject instruye al receptor a eliminar o rechazar inmediatamente cualquier correo impostor, protegiendo la reputación corporativa de tu negocio.
)
},
{
id: "segmentacion-red",
category: "INFRAESTRUCTURA",
date: "Marzo 2026",
title: "La importancia crítica de la segmentación de red en PYMEs",
desc: "Compartir la misma red entre cámaras de seguridad, laptops de contabilidad y la wifi de visitas es un riesgo grave. Explicamos cómo las políticas de cortafuegos aíslan y protegen la información sensible de tu negocio.",
time: "4 min de lectura",
content: (
Muchas pequeñas y medianas empresas organizan su red local de forma plana: todas las computadoras, impresoras, servidores de archivos corporativos, cámaras de vigilancia IP y la red Wi-Fi de visitas están conectados a la misma subred. Esto significa que si el celular de un cliente en la sala de espera es infectado, o si un atacante compromete una cámara de seguridad económica, tiene vía libre para acceder a las laptops de contabilidad o al servidor de nóminas.
El Principio de Segmentación mediante VLANs
La segmentación consiste en dividir la red física en múltiples subredes lógicas aisladas (VLANs), controladas de forma estricta por un cortafuegos (Firewall) perimetral. En PEN implementamos una segmentación en 4 zonas de seguridad independientes:
Zona Corporativa: Computadoras internas y servidores de producción con acceso seguro y autenticado.
Zona de Dispositivos (IoT): Cámaras de seguridad e impresoras de red. Tienen prohibido comunicarse con la zona corporativa.
Zona de Invitados (Guest Wi-Fi): Solo acceso a internet para visitas, completamente aislados de los datos de la empresa.
Zona de Servidores (DMZ): Para servicios que deben dar cara a internet, resguardando la base de datos central en la red interna.
Políticas de Tránsito
Con un cortafuegos FortiGate configurado correctamente, el tráfico entre subredes es bloqueado por defecto. Solo los usuarios y puertos explícitamente validados pueden cruzar las fronteras de red, eliminando las posibilidades de un ataque de propagación lateral.
)
},
{
id: "ia-phishing",
category: "INTELIGENCIA ARTIFICIAL",
date: "Febrero 2026",
title: "Hacking Generativo: Cómo la Inteligencia Artificial redefine los ataques de Phishing",
desc: "Los atacantes usan modelos de lenguaje para redactar correos de phishing contextuales e hiperrealistas en perfecto español de negocios. Conoce cómo defenderte ante la ingeniería social automatizada por IA.",
time: "6 min de lectura",
content: (
La popularización de modelos de lenguaje avanzados (LLMs) ha revolucionado la ingeniería social. Anteriormente, los correos de phishing eran fáciles de detectar por la ortografía deficiente, traducciones extrañas y formatos inconsistentes. Hoy, los atacantes usan Inteligencia Artificial para redactar correos de phishing contextuales, hiperrealistas y redactados en perfecto español de negocios.
Phishing Generativo Adaptativo
Los atacantes pueden automatizar la recolección de datos públicos de directivos en LinkedIn para que la IA genere correos personalizados imitando el tono de voz de un superior directivo. Además, se están detectando incidentes de clonación de voz por IA (vishing) en llamadas a contadores, simulando la voz del dueño de la empresa solicitando transferencias urgentes.
Defensa Impulsada por IA
La respuesta frente al hacking generativo no es el ojo humano, sino la IA defensiva instalada en el flujo de correo. Los motores avanzados de PEN analizan el contexto del mensaje, la reputación histórica del emisor y los patrones de escritura en milisegundos. Si el sistema detecta anomalías contextuales (como un correo externo pidiendo un cambio de cuenta bancaria que simula provenir del gerente), es catalogado y retenido automáticamente.
)
},
{
id: "zero-trust-vpn",
category: "INFRAESTRUCTURA",
date: "Enero 2026",
title: "Arquitectura Zero Trust: Por qué las VPNs tradicionales ya no son suficientes",
desc: "En un entorno híbrido con aplicaciones cloud y teletrabajo, la confianza implícita es un peligro. Explicamos cómo migrar hacia el modelo de acceso seguro de confianza cero.",
time: "5 min de lectura",
content: (
Durante años, el modelo de seguridad perimetral se basaba en la metáfora del \"castillo y el foso\": una vez que un usuario cruzaba el foso (conectándose a la VPN corporativa), se le otorgaba plena confianza y acceso libre a los recursos internos. Sin embargo, en un entorno híbrido con aplicaciones en la nube y teletrabajo, esta confianza implícita representa un peligro de seguridad crítico.
Los Pilares del Zero Trust
El modelo Zero Trust (Confianza Cero) reemplaza la confianza implícita por la verificación explícita y continua de tres factores:
Verificación de Identidad: Autenticación multifactor (MFA) robusta y validación continua del usuario.
Estado del Dispositivo: Evaluar si la laptop del colaborador cuenta con parches de seguridad al día y EDR activo antes de autorizar la conexión.
Acceso de Privilegio Mínimo (ZTNA): Conectar al usuario únicamente a la aplicación específica que necesita para trabajar, en lugar de darle acceso a toda la red del servidor corporativo.
Al migrar de VPNs tradicionales a soluciones Zero Trust Network Access (ZTNA), las empresas reducen drásticamente la superficie de ataque y protegen sus activos sin importar la ubicación del empleado.
)
},
{
id: "backup-321",
category: "RESPALDO Y CONTINUIDAD",
date: "Diciembre 2025",
title: "Estrategia de Backup 3-2-1: La última línea de defensa contra desastres",
desc: "El backup es el último recurso de continuidad. Conoce la estrategia estándar de copias múltiples y almacenamiento inmutable en la nube para neutralizar el ransomware.",
time: "6 min de lectura",
content: (
El backup es el último recurso de continuidad de negocio de una empresa. Ante fallos de hardware catastróficos, desastres naturales o incidentes severos de ransomware, disponer de una copia de seguridad válida y testeada determina si la organización continúa operando o se enfrenta al cierre definitivo.
La Estrategia 3-2-1 Enforzada
En PEN implementamos rigurosamente la regla estándar de oro de respaldos:
3 Copias de Datos: Los datos de producción activos y dos respaldos adicionales independientes.
2 Medios Distintos: Almacenar los respaldos en dispositivos diferentes (por ejemplo, un disco local NAS de alta velocidad y un almacenamiento remoto).
1 Copia Offsite (Fuera de la Oficina): Al menos una de las copias debe vivir en un repositorio en la nube completamente seguro.
Inmutabilidad contra Ransomware
El ransomware moderno ataca y borra las copias de seguridad en primer lugar. Para neutralizar esto, nuestra infraestructura de respaldo en la nube utiliza almacenamiento inmutable (WORM: Write Once, Read Many). Una vez escrita la copia diaria, los datos quedan físicamente bloqueados y nadie (ni un atacante con credenciales de administrador) puede editarlos o eliminarlos por un periodo definido de 90 días.
)
},
{
id: "threat-hunting-ia",
category: "INTELIGENCIA ARTIFICIAL",
date: "Noviembre 2025",
title: "Threat Hunting Inteligente: El rol de los agentes de IA en el monitoreo preventivo",
desc: "La búsqueda proactiva de amenazas identifica intrusiones sigilosas que evaden los antivirus pasivos. Analizamos la correlación de eventos cruzados mediante algoritmos inteligentes.",
time: "5 min de lectura",
content: (
El monitoreo tradicional de ciberseguridad es reactivo: espera a que se active una alerta de antivirus o firewall para comenzar a investigar. Sin embargo, las amenazas persistentes avanzadas (APTs) y los atacantes sofisticados suelen operar de manera sigilosa por semanas, explotando credenciales válidas y comandos de sistema legítimos para evadir las alertas automatizadas.
¿Qué es el Threat Hunting Activo?
El Threat Hunting es la búsqueda proactiva de amenazas que han logrado evadir las herramientas de detección pasiva. En lugar de esperar alertas, nuestros analistas formulan hipótesis basadas en tácticas del framework MITRE ATT&CK:
Analizan anomalías menores de tráfico en servidores DNS.
Rastrean ejecuciones inusuales de comandos administrativos en horarios no laborables.
Correlacionan eventos aislados entre la nube, el correo y los endpoints mediante algoritmos inteligentes.
Esta disciplina proactiva permite identificar intrusiones tempranas antes de que el atacante logre exfiltrar información o desplegar un cifrado dañino en los sistemas empresariales.
)
},
{
id: "factor-humano-phishing",
category: "CIBERSEGURIDAD",
date: "Octubre 2025",
title: "El factor humano: Simulacros de Phishing como herramienta de concientización",
desc: "Cerca del 85% de las brechas de seguridad se deben a descuidos humanos. Descubre cómo los entrenamientos interactivos reducen la tasa de éxito de los engaños digitales.",
time: "6 min de lectura",
content: (
Los sistemas de seguridad pueden ser robustos, pero el eslabón final siempre es el usuario. Cerca del 85% de las brechas de seguridad en empresas se deben a descuidos humanos: abrir un archivo adjunto simulado, reutilizar contraseñas personales en sistemas de trabajo o entregar códigos de autenticación por llamadas.
Simulacros de Phishing Educativos
Para fortalecer la cultura preventiva, en PEN diseñamos e implementamos campañas automatizadas de simulacros de phishing sin interrumpir la operatividad diaria:
Diseño Realista: Enviamos correos falsos simulando situaciones cotidianas (alertas de entrega de encomiendas, alertas de seguridad de Office, etc.).
Respuesta Educativa Inmediata: Si un usuario hace clic en el enlace simulado, en lugar de recibir una sanción, es dirigido a una micro-capacitación interactiva de 2 minutos que le enseña a identificar las señales de sospecha.
Métricas de Mejora Continuas: Registramos la tasa de clics general de la organización, logrando reducirla típicamente del 28% al 1.5% en los primeros 6 meses de entrenamiento.
)
},
{
id: "auditoria-seguridad",
category: "CIBERSEGURIDAD",
date: "Septiembre 2025",
title: "Auditorías de Seguridad Activa: Por qué un escaneo automático no basta",
desc: "Los analizadores de vulnerabilidades automáticos son útiles, pero tienen puntos ciegos críticos. Explicamos el valor de las pruebas de penetración manuales y la simulación de adversarios.",
time: "5 min de lectura",
content: (
Muchas organizaciones consideran que ejecutar un escaneo automático mensual de vulnerabilidades es suficiente para certificar que su infraestructura está protegida. Sin embargo, depender únicamente de software automático crea una falsa sensación de seguridad. Las herramientas automatizadas buscan firmas conocidas y fallas obvias, pero no pueden razonar como un atacante humano.
Las Limitaciones del Escaneo Automático
Un escaneo de vulnerabilidades estándar reporta parches desactualizados o configuraciones incorrectas evidentes, pero falla en identificar:
Vulnerabilidades de Lógica de Negocio: Por ejemplo, la posibilidad de saltar de la cuenta de un usuario a otra alterando un parámetro en la barra de direcciones (IDOR).
Encadenamiento de Fallas: Combinar múltiples vulnerabilidades catalogadas como de \"bajo riesgo\" para lograr una escalada de privilegios total en el servidor corporativo.
Falsos Positivos: Alertas irrelevantes que quitan tiempo valioso al equipo de TI, distrayéndolos de las brechas reales de seguridad informática.
El Valor del Hacking Ético Manual
Una auditoría activa o prueba de penetración (pentest) simula de forma controlada el comportamiento de un cibercriminal. Un auditor experto busca fallas en la lógica, analiza cómo interactúan los sistemas entre sí e intenta penetrar de forma real las defensas usando técnicas avanzadas que las firmas automáticas no logran detectar.
)
},
{
id: "seguridad-cloud",
category: "INFRAESTRUCTURA",
date: "Agosto 2025",
title: "Seguridad Cloud en AWS y Azure: Evitando configuraciones expuestas",
desc: "La nube ofrece agilidad, pero también introduce brechas por configuraciones incorrectas. Analizamos cómo proteger S3 buckets, bases de datos expuestas y políticas IAM.",
time: "6 min de lectura",
content: (
El almacenamiento y procesamiento en la nube (AWS, Azure, Google Cloud) se ha masificado entre las empresas peruanas. No obstante, a diferencia del centro de datos físico local, en la nube los recursos están a un clic de ser expuestos públicamente a internet debido a errores de configuración por parte de los administradores.
El Riesgo de los Buckets Públicos
Una de las causas más comunes de fuga de datos es la mala configuración de repositorios como Amazon S3 o Azure Blobs. Un empleado configura el acceso público temporalmente para compartir un archivo y olvida cerrarlo, permitiendo que bots automáticos indexen y descarguen información confidencial (como facturas, DNI o contratos).
Medidas de Blindaje Cloud
Para garantizar una infraestructura cloud robusta, recomendamos:
Políticas IAM estrictas: Aplicar el principio de privilegios mínimos para que los desarrolladores y servicios solo accedan a los recursos requeridos.
Bloqueo de Acceso Público por Defecto: Activar políticas a nivel de cuenta para prohibir la creación de almacenamiento de archivos expuestos al público.
Auditoría de Configuración Continua (CSPM): Implementar herramientas de seguridad cloud que analicen la postura y envíen alertas automáticas si se abre un puerto o recurso no autorizado.
)
},
{
id: "ley-datos-personales",
category: "CIBERSEGURIDAD",
date: "Julio 2025",
title: "Cumplimiento de la Ley de Protección de Datos Personales en el Perú (LPDP)",
desc: "Las empresas que manejan datos de clientes o empleados deben adecuarse a la Ley N° 29733 para evitar multas de hasta 100 UITs. Conoce las medidas de seguridad exigidas.",
time: "5 min de lectura",
content: (
En el Perú, la Autoridad Nacional de Protección de Datos Personales (APDP) fiscaliza activamente que las empresas que recopilen, traten y almacenen datos personales (de clientes, proveedores o empleados) cumplan rigurosamente con la Ley N° 29733. Las sanciones por incumplimiento o fugas de datos no protegidos adecuadamente pueden llegar hasta las 100 UITs.
Medidas Organizativas y Técnicas Requeridas
La legislación exige que las empresas implementen políticas y medidas de seguridad proporcionales al riesgo del tratamiento de los datos:
Registro de Bancos de Datos: Es obligatorio inscribir los bancos de datos ante el Registro Nacional de Protección de Datos Personales.
Cifrado de Datos en Tránsito y Reposo: La información personal sensible (como salarios, historias médicas o credenciales) debe cifrarse para evitar robos legibles ante ataques de red.
Control de Accesos Auditado: Implementar logs de acceso detallados para saber con exactitud qué usuario ingresó, modificó o eliminó datos personales de la base de datos corporativa.
PEN te ayuda a adecuar tu infraestructura tecnológica y controles de red para satisfacer las directivas técnicas de seguridad exigidas por la APDP, protegiendo a tu negocio tanto de multas administrativas como de daños de reputación.
)
},
{
id: "deepfakes-suplantacion",
category: "INTELIGENCIA ARTIFICIAL",
date: "Junio 2025",
title: "IA y Deepfakes: La nueva amenaza de suplantación ejecutiva",
desc: "Los ciberdelincuentes están utilizando clones de voz generados por IA y deepfakes de video para simular órdenes de directores corporativos. Descubre cómo proteger la tesorería de tu empresa.",
time: "6 min de lectura",
content: (
La ciberseguridad en la era de la inteligencia artificial ha superado las barreras tradicionales del correo electrónico. Hoy, los atacantes utilizan herramientas de inteligencia artificial generativa de voz y video para desplegar fraudes hiperrealistas dirigidos directamente contra departamentos de finanzas y tesorería.
¿Cómo funciona la estafa de clonación por voz?
Tomando fragmentos de audio de discursos públicos o videos de redes sociales de un alto ejecutivo (ej. el Gerente General), la IA genera un modelo de voz idéntico en pocos minutos. Los delincuentes llaman al personal de administración imitando la voz del gerente y ordenando con tono autoritario realizar un pago urgente a una cuenta no registrada.
Medidas Preventivas Organizacionales
La tecnología es crucial, pero la defensa contra los deepfakes requiere reforzar los protocolos y procedimientos internos:
Canales de Verificación Doble: Establecer una regla de oro de tesorería: ningún pago fuera del presupuesto se aprueba mediante una sola llamada de voz o mensaje de texto. Siempre debe validarse mediante un canal alterno acordado previamente.
Palabras Clave de Seguridad: Utilizar frases o palabras clave secretas de validación de identidad interna conocidas únicamente por el equipo directivo y finanzas.
Cultura Preventiva: Educar a los colaboradores sobre la existencia de estas técnicas de suplantación artificial para que duden de órdenes urgentes e irregulares de transferencia.