Assessment 360: mide tu exposición real antes de invertir.
Nadie debería comprar tecnología a ciegas. Revisamos tu superficie externa, escaneamos vulnerabilidades, colocamos honeypots y probamos a tu gente con phishing controlado. Al final tienes hallazgos priorizados por riesgo real y una hoja de ruta que puedes presupuestar.
- 4
- Validaciones activas, no cuestionarios
- 3 meses
- Monitoreo de huella digital continuo
- 3 marcos
- NIST · CIS · NCSC CAF
Cuatro validaciones, un solo informe
Cada validación aporta evidencia distinta. Juntas explican qué está expuesto y, sobre todo, cómo lo usaría un atacante en tu contexto.
Superficie externa
3 meses de recon continuo
- Monitoreo de huella digital
- Dominios expuestos y credenciales filtradas
- Dark/deep web y foros de Telegram
- Alertas en cuanto aparece una filtración
Entregable
Inventario de exposición externa con evidencia y fecha de detección.
Escaneo amplio de vulnerabilidades
1 a 2 semanas de ejecución
- Escaneos autenticados y no autenticados
- Priorización contextual basada en CVSS
- Perímetro interno y externo
- Validación de falsos positivos
Entregable
Listado priorizado de vulnerabilidades con impacto y esfuerzo de remediación.
Deception (honeypots)
Despliegue sin impacto operativo
- Honeypots en segmentos críticos
- Cero impacto en la operación
- Detecta movimiento lateral y amenaza interna
- Señal de altísima confianza: nadie toca un honeypot por error
Entregable
Bitácora de interacciones con rutas de movimiento lateral detectadas.
Spear phishing controlado
Campaña de 2 a 4 semanas
- Pretextos específicos por sector
- Mide tasa de apertura, clic y entrega de credenciales
- Seguimiento de tasa de reporte al área de TI
- Sin exponer datos reales de los usuarios
Entregable
Métricas por área y plan de concientización con las brechas concretas.
Hallazgos que puedes defender ante auditoría
Cada hallazgo se mapea a marcos reconocidos, así el informe sirve igual para el comité directivo y para el auditor.
NIST CSF
CSF 2.0
- 6 funciones: gobernar, identificar, proteger, detectar, responder, recuperar
- Enfoque basado en riesgo
- Línea base independiente de industria
CIS Controls
v8.1.2
- 18 controles críticos de seguridad
- Grupos de implementación IG1 a IG3
- Salvaguardas técnicas priorizadas
NCSC CAF
Cyber Assessment Framework
- Marco nacional de evaluación del Reino Unido
- 4 objetivos y 14 principios
- Modelo orientado a resultados, estándar en infraestructura crítica
Qué recibes al cierre
Nada de PDF genérico: entregables que se pueden ejecutar y presupuestar.
Informe ejecutivo
Resumen de exposición y riesgo en lenguaje de negocio, listo para dirección y consejo.
Hallazgos priorizados
Cada hallazgo con contexto, severidad CVSS ajustada a tu entorno, evidencia y esfuerzo estimado.
Hoja de ruta
Plan por fases con quick wins, proyectos y qué conviene dejar operado dentro del SNOCaaS.
Preguntas frecuentes
¿El assessment interrumpe la operación?
No. El recon externo es pasivo, los escaneos se agendan en ventanas acordadas y los honeypots no tocan sistemas productivos. El spear phishing se ejecuta con reglas definidas contigo antes de arrancar.
¿Cuánto tarda completo?
El escaneo de vulnerabilidades toma 1 a 2 semanas y la campaña de phishing 2 a 4 semanas. La superficie externa se monitorea 3 meses continuos, con reporte parcial en cuanto hay hallazgos relevantes.
¿Tengo que contratar el servicio administrado después?
No. El Assessment 360 es un entregable cerrado; puedes ejecutar la hoja de ruta con tu equipo. Si prefieres delegarla, el SNOCaaS y la PoC de 30 días son el siguiente paso natural.
¿Qué necesitan de nuestro lado?
Un contacto técnico, el alcance de dominios y rangos, y accesos de solo lectura para los escaneos autenticados. Todo bajo acuerdo de confidencialidad y con bitácora de actividades.
¿Listo para saber dónde estás parado?
Arranca con el Assessment 360 para conocer tu postura actual, o lanza una PoC de 30 días para validar BITS SNOCaaS en tu propio ambiente.
