Saltar al contenido
Assessment 360 · Know before operate

Assessment 360: mide tu exposición real antes de invertir.

Nadie debería comprar tecnología a ciegas. Revisamos tu superficie externa, escaneamos vulnerabilidades, colocamos honeypots y probamos a tu gente con phishing controlado. Al final tienes hallazgos priorizados por riesgo real y una hoja de ruta que puedes presupuestar.

4
Validaciones activas, no cuestionarios
3 meses
Monitoreo de huella digital continuo
3 marcos
NIST · CIS · NCSC CAF
AUTOEVALUACIÓN PRELIMINAR

Mide tu línea base antes de definir la validación técnica

Esta autoevaluación de 14 preguntas cubre siete dimensiones de seguridad. Entrega un puntaje preliminar, brechas y quick wins; no sustituye el Assessment 360 basado en evidencia descrito en esta página.

Madurez de ciberseguridad

Autoevaluación preliminar en siete dimensiones

Responde 14 preguntas sobre gobierno, identidad, endpoints, respaldos, red, detección y respuesta. No sustituye una auditoría ni el Assessment 360 técnico de BITS.

14 preguntas · 5–7 minutos

VALIDACIONES ACTIVAS

Cuatro validaciones, un solo informe

Cada validación aporta evidencia distinta. Juntas explican qué está expuesto y, sobre todo, cómo lo usaría un atacante en tu contexto.

V1

Superficie externa

3 meses de recon continuo

  • Monitoreo de huella digital
  • Dominios expuestos y credenciales filtradas
  • Dark/deep web y foros de Telegram
  • Alertas en cuanto aparece una filtración

Entregable

Inventario de exposición externa con evidencia y fecha de detección.

V2

Escaneo amplio de vulnerabilidades

1 a 2 semanas de ejecución

  • Escaneos autenticados y no autenticados
  • Priorización contextual basada en CVSS
  • Perímetro interno y externo
  • Validación de falsos positivos

Entregable

Listado priorizado de vulnerabilidades con impacto y esfuerzo de remediación.

V3
Fase 2 recomendada

Deception (honeypots)

Despliegue con impacto evaluado

  • Honeypots en segmentos críticos
  • Ventanas y cambios acordados con la operación
  • Detecta movimiento lateral y amenaza interna
  • Señal de altísima confianza: nadie toca un honeypot por error

Entregable

Bitácora de interacciones con rutas de movimiento lateral detectadas.

V4

Spear phishing controlado

Campaña de 2 a 4 semanas

  • Pretextos específicos por sector
  • Mide tasa de apertura, clic y entrega de credenciales
  • Seguimiento de tasa de reporte al área de TI
  • Sin exponer datos reales de los usuarios

Entregable

Métricas por área y plan de concientización con las brechas concretas.

TRIPLE MARCO DE REFERENCIA

Hallazgos que puedes defender ante auditoría

Cada hallazgo se mapea a marcos reconocidos, así el informe sirve igual para el comité directivo y para el auditor.

NIST CSF

CSF 2.0
  • 016 funciones: gobernar, identificar, proteger, detectar, responder, recuperar
  • 02Enfoque basado en riesgo
  • 03Línea base independiente de industria
NCSC CAFCIS ControlsNIST CSF

Qué recibes al cierre

Nada de PDF genérico: entregables que se pueden ejecutar y presupuestar.

Informe ejecutivo

Resumen de exposición y riesgo en lenguaje de negocio, listo para dirección y consejo.

Hallazgos priorizados

Cada hallazgo con contexto, severidad CVSS ajustada a tu entorno, evidencia y esfuerzo estimado.

Hoja de ruta

Plan por fases con quick wins, proyectos y qué conviene dejar operado dentro del SNOCaaS.

Preguntas frecuentes

¿El assessment interrumpe la operación?

El levantamiento se diseña para controlar el impacto: el recon externo es pasivo, los escaneos se agendan en ventanas acordadas y los honeypots permanecen aislados de los sistemas productivos. El spear phishing se ejecuta con reglas definidas contigo antes de arrancar.

¿Cuánto tarda completo?

El escaneo de vulnerabilidades toma 1 a 2 semanas y la campaña de phishing 2 a 4 semanas. La superficie externa se monitorea 3 meses continuos, con reporte parcial en cuanto hay hallazgos relevantes.

¿Tengo que contratar el servicio administrado después?

No. El Assessment 360 es un entregable cerrado; puedes ejecutar la hoja de ruta con tu equipo. Si prefieres delegarla, el SNOCaaS y la PoC de 30 días son el siguiente paso natural.

¿Qué necesitan de nuestro lado?

Un contacto técnico, el alcance de dominios y rangos, y accesos de solo lectura para los escaneos autenticados. El acuerdo de confidencialidad está disponible sujeto a firma, con bitácora completa de actividades.

Partners y tecnologías que dominamos

[ 04 ]LinkedIn

Lo último desde nuestro LinkedIn

Novedades, casos y contenido técnico publicado por el equipo BITS.

Síguenos en LinkedIn

¿Listo para saber dónde estás parado?

Arranca con el Assessment 360 para conocer tu postura actual, o lanza una PoC de 30 días para validar BITS SNOCaaS en tu propio ambiente.