Saltar al contenido
Todo nominal
//  —  Sobre la práctica

Pablo Ruiz define el alcance, ejecuta la operación y escribe el informe.

RagnarOps Security Labs es un único operador senior que trabaja desde Ámsterdam, en seguridad ofensiva desde 2018. Sin banquillo, sin traspasos y sin nadie entre tú y la persona que está al teclado. Esta página es lo que si no tendrías que preguntar en la llamada, límites incluidos.

// 01  —  Operador

Sin banquillo. El trabajo no se delega hacia abajo.

Pablo Ruiz

Fundador y operador principal

Seguridad ofensiva desde 2018, entre España, Noruega y Países Bajos.

La ruta de certificación responde a un plan, no al adorno: primero OSCP y después la cadena completa de OSCE³, con OSEP para evasión, OSWE para la capa web y OSED para desarrollo de exploits. GPEN y GCIH cubren el lado defensivo, CRTO las operaciones de red team y AWS Security Specialty el trabajo en cloud.

Cursó la carrera en la Universidad de León a tiempo parcial mientras trabajaba a jornada completa, y la terminó con sobresaliente.

OffSec lo incluye como embajador de su capítulo en Países Bajos, donde cuatro de esas certificaciones aparecen publicadas por el organismo que las emitió. Una certificación es un punto de partida, no un hallazgo: dice que el método es sólido, no que el trabajo lo haya sido.

Cada operación la ejecuta de principio a fin la misma persona que definió el alcance. Nada se subcontrata y ningún hallazgo se pasa a otro para que lo redacte, así que quien entró es quien explica cómo lo hizo y quien se sienta con tus ingenieros a cerrar la ruta.

Lo que no cubre un NDA se publica. En los Labs están las notas de campo, los teardowns y las sesiones en vivo: el mismo tradecraft, trabajado en abierto en lugar de contado después.

La práctica opera desde Países Bajos y trabaja en remoto para todo el mundo.

Ubicación
Ámsterdam, Países Bajos
En ejercicio desde
2018
Idiomas
Español · Inglés · Noruego
Cobertura
En remoto, en todo el mundo
// 02  —  Credenciales

Certificado en disciplinas ofensivas, defensivas y de cloud.

// 20+ obtenidas. Las 11 de abajo son las que tienen insignia.

// Operator certifications

20+ certificaciones obtenidas

Una selección de 11, entre disciplinas ofensivas, defensivas y de cloud.

Selecciona una insignia para inspeccionarla

// Ofensivo

OSCP
Offensive Security Certified ProfessionalOffSec
OSEP
Offensive Security Experienced PentesterOffSec
OSWE
Offensive Security Web ExpertOffSec
OSED
Offensive Security Exploit DeveloperOffSec
OSCE³
Offensive Security Certified Expert 3OffSec
OSWP
Offensive Security Wireless ProfessionalOffSec
GPEN
GIAC Penetration TesterGIAC / SANS

// Colaboración

CRTO
Certified Red Team OperatorZero-Point Security

// Defensivo

GCIH
GIAC Certified Incident HandlerGIAC / SANS
AWS SEC
AWS Certified Security — SpecialtyAmazon Web Services
AWS SA
AWS Certified Solutions ArchitectAmazon Web Services

OSCP, OSEP, OSED, OSWE verificadas por OffSecPablo Ruiz aparece en la página del capítulo de OffSec en Países Bajos, junto al resto de embajadores del país.

// 03  —  Trayectoria

Cifras que podemos evidenciar si las pides.

8+ añosEn seguridad ofensiva
100+Operaciones entregadas
91%Objetivos alcanzados
3 sem→ mesesDuración habitual

// Las cifras cubren toda la carrera del operador, no solo esta práctica. La duración habitual es un mínimo, no un tope.

// 04  —  La práctica

Qué tienes antes de definir ningún alcance.

Primero el NDA mutuo

Firmado antes de cualquier conversación técnica. Alcance, objetivos, ventanas de prueba y todo lo que queda fuera se acuerdan por escrito antes de que se mueva un paquete.

Respuesta en 48 horas

Toda solicitud recibe respuesta en menos de 48 horas: un modelo de amenaza y una propuesta de alcance, o una respuesta directa de que esta no es la práctica adecuada.

Alineado con

MITRE ATT&CK
Taxonomía de comportamiento adversario
PTES
Penetration Testing Execution Standard
TIBER-EU
Threat Intelligence-based Ethical Red Teaming
TLPT
Threat-Led Penetration Testing
DORA
Digital Operational Resilience Act

Ninguno de estos es una acreditación, una certificación ni una afiliación. «Alineado con» y «trabajamos según» son las palabras exactas, y describen cómo se ejecutan las operaciones.

Sectores donde el radio de impacto es real

  • Ferroviario
  • Sector público
  • Financiero
  • Entretenimiento
  • Infraestructura crítica

Sectores, no clientes. Nombrar a un cliente exige su permiso por escrito, y una operación de seguridad ofensiva es de las últimas cosas que un cliente quiere que se le atribuyan en público. La misma regla te protege a ti.

// 05  —  Límites

Qué no puede hacer un solo operador.

Un solo operador no escala en horizontal. Si tu alcance necesita seis testers atacando entornos distintos dentro de la misma ventana de dos semanas, como un barrido previo a una salida a bolsa o una auditoría anual de grupo sobre doce filiales, esta no es la forma de práctica adecuada, y lo diremos en la llamada de alcance y no después del contrato. Las operaciones se ejecutan en secuencia, así que pregunta por una fecha de inicio en el primer email. Suele ser la restricción que manda.

Si dejamos de estar disponibles
La operación se pausa. Si no puede reanudarse, te quedas con la evidencia recogida hasta esa fecha y pagas solo por el trabajo entregado. Una práctica de un solo operador no puede prometerte un sustituto, así que no lo promete.
Subcontratación
Ninguna. Nadie salvo el operador nombrado toca tu operación, y eso no cambiará sin decírtelo antes.
Tu evidencia
Se guarda en local y con cifrado de disco completo, y solo se copia a almacenamiento cloud cuando lo has aceptado por escrito. Se destruye 90 días después de la entrega.
Lo que no somos
No dotamos un SOC, no mantenemos un turno de retainer ni hacemos guardias. El trabajo son proyectos acotados con un inicio, un objetivo y un informe.

// siguiente paso

Trae el objetivo. Te diremos si esta no es la práctica adecuada para él.

Primero el NDA mutuo · 48 h de respuesta · alcance acordado por escrito

Agendar una llamada de alcance

O lee antes el trabajo: las notas de campo y los teardowns son públicos y sin muro de pago. Los escribe la misma persona.