Saltar al contenido
Assessment 360 · Know before operate

Assessment 360: mide tu exposición real antes de invertir.

Nadie debería comprar tecnología a ciegas. Revisamos tu superficie externa, escaneamos vulnerabilidades, colocamos honeypots y probamos a tu gente con phishing controlado. Al final tienes hallazgos priorizados por riesgo real y una hoja de ruta que puedes presupuestar.

4
Validaciones activas, no cuestionarios
3 meses
Monitoreo de huella digital continuo
3 marcos
NIST · CIS · NCSC CAF
VALIDACIONES ACTIVAS

Cuatro validaciones, un solo informe

Cada validación aporta evidencia distinta. Juntas explican qué está expuesto y, sobre todo, cómo lo usaría un atacante en tu contexto.

V1

Superficie externa

3 meses de recon continuo

  • Monitoreo de huella digital
  • Dominios expuestos y credenciales filtradas
  • Dark/deep web y foros de Telegram
  • Alertas en cuanto aparece una filtración

Entregable

Inventario de exposición externa con evidencia y fecha de detección.

V2

Escaneo amplio de vulnerabilidades

1 a 2 semanas de ejecución

  • Escaneos autenticados y no autenticados
  • Priorización contextual basada en CVSS
  • Perímetro interno y externo
  • Validación de falsos positivos

Entregable

Listado priorizado de vulnerabilidades con impacto y esfuerzo de remediación.

V3
Fase 2 recomendada

Deception (honeypots)

Despliegue sin impacto operativo

  • Honeypots en segmentos críticos
  • Cero impacto en la operación
  • Detecta movimiento lateral y amenaza interna
  • Señal de altísima confianza: nadie toca un honeypot por error

Entregable

Bitácora de interacciones con rutas de movimiento lateral detectadas.

V4

Spear phishing controlado

Campaña de 2 a 4 semanas

  • Pretextos específicos por sector
  • Mide tasa de apertura, clic y entrega de credenciales
  • Seguimiento de tasa de reporte al área de TI
  • Sin exponer datos reales de los usuarios

Entregable

Métricas por área y plan de concientización con las brechas concretas.

TRIPLE MARCO DE REFERENCIA

Hallazgos que puedes defender ante auditoría

Cada hallazgo se mapea a marcos reconocidos, así el informe sirve igual para el comité directivo y para el auditor.

NIST CSF

CSF 2.0

  • 6 funciones: gobernar, identificar, proteger, detectar, responder, recuperar
  • Enfoque basado en riesgo
  • Línea base independiente de industria

CIS Controls

v8.1.2

  • 18 controles críticos de seguridad
  • Grupos de implementación IG1 a IG3
  • Salvaguardas técnicas priorizadas

NCSC CAF

Cyber Assessment Framework

  • Marco nacional de evaluación del Reino Unido
  • 4 objetivos y 14 principios
  • Modelo orientado a resultados, estándar en infraestructura crítica

Qué recibes al cierre

Nada de PDF genérico: entregables que se pueden ejecutar y presupuestar.

Informe ejecutivo

Resumen de exposición y riesgo en lenguaje de negocio, listo para dirección y consejo.

Hallazgos priorizados

Cada hallazgo con contexto, severidad CVSS ajustada a tu entorno, evidencia y esfuerzo estimado.

Hoja de ruta

Plan por fases con quick wins, proyectos y qué conviene dejar operado dentro del SNOCaaS.

Preguntas frecuentes

¿El assessment interrumpe la operación?

No. El recon externo es pasivo, los escaneos se agendan en ventanas acordadas y los honeypots no tocan sistemas productivos. El spear phishing se ejecuta con reglas definidas contigo antes de arrancar.

¿Cuánto tarda completo?

El escaneo de vulnerabilidades toma 1 a 2 semanas y la campaña de phishing 2 a 4 semanas. La superficie externa se monitorea 3 meses continuos, con reporte parcial en cuanto hay hallazgos relevantes.

¿Tengo que contratar el servicio administrado después?

No. El Assessment 360 es un entregable cerrado; puedes ejecutar la hoja de ruta con tu equipo. Si prefieres delegarla, el SNOCaaS y la PoC de 30 días son el siguiente paso natural.

¿Qué necesitan de nuestro lado?

Un contacto técnico, el alcance de dominios y rangos, y accesos de solo lectura para los escaneos autenticados. Todo bajo acuerdo de confidencialidad y con bitácora de actividades.

¿Listo para saber dónde estás parado?

Arranca con el Assessment 360 para conocer tu postura actual, o lanza una PoC de 30 días para validar BITS SNOCaaS en tu propio ambiente.