Cómo Plum pasó de un pentest anual a una Validación Híbrida Continua.
Plum necesitaba reemplazar un único pentest anual por una validación de seguridad continua en la que pudiera confiar para auditorías, due diligence y ataques impulsados por IA. Descubre cómo Strike ayudó a que su validación de seguridad sea más continua, confiable ante auditorías y potenciada por IA.

Seguridad que impulsa el negocio.
0 hallazgos en contra en auditorías y due diligences.
De 1 test anual obligatorio a testing continuo todo el año.
Canal de comunicación directo con un account manager dedicado.
Contexto y desafíos
Antes de trabajar con Strike, Plum no tenía ningún servicio de pentesting propio. Ciertos requisitos de IT y de seguridad los obligaban a hacer, como mínimo, un testing anual, por lo que salieron al mercado a buscar una solución. En ese momento el equipo solo conocía el modelo convencional: contratar una empresa una vez al año, entregarle todo el alcance (interno, externo, DDoS) y esperar un reporte.
El problema de fondo no era solo conseguir un proveedor: era que, como fintech regulada, Plum atraviesa constantemente auditorías de IT y procesos de due diligence en los que se les pide documentación de pentesting, reportes y evidencia del proceso. Cada uno de esos procesos es una oportunidad para quedar expuestos si la validación de seguridad no está a la altura.
LA NECESIDAD ERA CLARA:
Plum necesitaba pasar de no tener ningún proceso de pentesting propio a poder demostrar, en cualquier auditoría o due diligence, una práctica de seguridad continua y documentada.
Trabajando con Strike
Strike introdujo a Plum a un modelo que no conocían: tests configurables y programables, comunicación constante por un canal de Slack dedicado y testers ("strikers") asignados según el expertise necesario para la industria y producto.
Más adelante, cuando el equipo de Plum empezó a ver que sus propios sistemas ya no solo podían ser atacados de forma manual sino también por IA, la conversación con Strike avanzó un paso más: adoptar testing con IA como parte del mismo modelo continuo, sin perder la revisión manual de un experto en el medio.
[01] Una plataforma que no te hace perder tiempo
La migración a la nueva plataforma de Strike fue, en palabras del propio equipo de Plum, prácticamente sin fricción. Pudieron sumar y sacar usuarios, y cada vez que hubo un problema puntual de login, el equipo de Strike lo resolvió de inmediato. Lo que más valoraron fue la simplicidad frente a otras herramientas de seguridad que usan a diario.
"Cuando pruebo otras soluciones veo 100 cosas distintas, botones. Entro a Strike y veo dos cosas: los targets, empezar o configurar. Bastante fácil."
OZAN OZGUR OZYUKSEL Chief Information Security Officer (CISO) & DPO en Plum
Cargar un nuevo target se resume en unos pocos pasos. Descripción, importancia, criticidad, notas, y después acceso. Nada de formularios extensos ni configuraciones que obligan a perderse entre pantallas, algo que Plum señaló como un problema recurrente con otras soluciones de seguridad que utiliza.
Esa simplicidad se sostiene después del alta del target, el Vulnerability Manager de Strike consolida en una sola plataforma la visualización, la gestión y el retesting de cada vulnerabilidad, así el equipo de Plum no tiene que saltar entre herramientas para ver en qué estado está cada hallazgo.
[02] Testear como lo hacen hoy los atacantes
Para Plum, sumar IA a su validación de seguridad no fue una decisión de eficiencia sino una respuesta directa a cómo cambiaron los ataques que reciben. En el modelo de Validación Híbrida Continua de Strike, agentes de IA ejecutan las emulaciones de amenazas de forma autónoma, pero cada hallazgo pasa por la validación de un experto humano antes de llegar al cliente, algo que a Plum le dio la confianza para dar el salto.
Ese formato también les cambió la forma de testear cambios chicos, en lugar de correr todo el testeo para validar una modificación puntual, ahora pueden pedir un test, sin esperar un ciclo completo. Esto se apoya en el retesting bajo demanda impulsado por IA de Strike, que valida un fix apenas está listo en vez de esperar al próximo ciclo de testing completo.
Además, encontraron valor en algo que no esperaban: la traza paso a paso de lo que la IA intenta durante cada corrida
"Cuando veo que la IA prueba cosas, poniendo más foco en un endpoint específico, me hace acordar: ok, tal vez necesito más controles alrededor de ese endpoint, porque la IA piensa que es crítico."
OZAN OZGUR OZYUKSEL Chief Information Security Officer (CISO) & DPO en Plum
Esa traza no funciona solo como un log de auditoría para el equipo de seguridad interno de Plum: les da ideas concretas de hardening propio, como reforzar el rate limiting en los puntos donde la IA insiste más.
La primera vez que corrieron un test con IA, el equipo de Plum tuvo dudas de que algo pudiera romperse en producción. Strike los acompañó en ese momento con comunicación directa y la posibilidad de frenar o revertir el test si algo salía mal, lo que les dio la tranquilidad para seguir adelante.
[03] Account manager asignado, que conoce tu scope
Con decenas de cosas urgentes en simultáneo, para Plum tener una persona asignada en un canal de Slack directo con Strike (y hoy también visibilidad sobre lo que hace la IA) fue clave para no quedar trabados esperando una llamada o un mail.
"Me diste un buen ejemplo, una buena sugerencia sobre el testing periódico en mi back office, en lo que yo no había pensado. Yo lo estaba haciendo manual."
OZAN OZGUR OZYUKSEL Chief Information Security Officer (CISO) & DPO en Plum
Ese nivel de acompañamiento, conocer el scope de Plum, recordar el historial de testing y proponer mejoras antes de que el cliente las pida, es, según el propio equipo de Plum, la mayor fortaleza de trabajar con Strike.
Esta recomendación puntual, no es un caso aislado, es parte de cómo trabaja el equipo de Customer Success de Strike. Cada cuenta tiene un account manager asignado, que no solo coordina la logística de cada test, sino que sigue de cerca el historial y la superficie de cada cliente para poder proponer mejoras y responder cuando algo falla. Para Plum, esa mirada de largo plazo fue lo que convirtió una sugerencia puntual ("testear el back office de forma periódica") en parte de su rutina de seguridad.
Para Plum, pasar de un pentest anual a una Validación Híbrida Continua no fue solo un cambio de proveedor, fue dejar de auditarse una vez al año para empezar a validarse todo el tiempo, con el mismo tipo de tecnología que hoy usan los atacantes. El resultado es un equipo de seguridad que llega a cada auditoría y due diligence con evidencia clara y sin sobresaltos, y que además usa ese enfoque como una carta de presentación frente a partners y auditores.
"La herramienta en sí, o las capacidades técnicas, son geniales. Ustedes son pioneros en este mundo de la IA, en los nuevos desarrollos"