Propuesta
Gestión de vulnerabilidades
Escaneo periódico del entorno, análisis de lo que salió y, sobre todo, alguien siguiendo la fila de corrección hasta cerrarla. La diferencia entre esto y un análisis suelto está en el verbo: el análisis encuentra, la gestión persigue. La mayor parte de las empresas no sufre por falta de informe, sufre porque el informe del trimestre pasado sigue con los mismos ítems abiertos.
En esta página no aparece precio. Aparece alcance: qué hacemos, cómo lo ejecutamos, quién lo ejecuta y qué no está incluido. Quien lee tu pedido es el equipo que te va a atender, y vuelve con la propuesta y con tiempo para conversarla.
Gestión de vulnerabilidades
Escaneo recurrente y alguien exigiendo la corrección.
Cómo ejecutamos
En qué consiste este trabajo
Este es el servicio que convierte el escaneo en rutina y pone a alguien persiguiendo la cola de remediación hasta que cada ítem se cierre. La diferencia con un análisis puntual está en el verbo: el análisis encuentra, la gestión persigue. La mayoría de las empresas no sufre por falta de informes. Sufre porque el informe del trimestre pasado sigue con los mismos ítems abiertos.
La frecuencia acompaña el ritmo de tu entorno. Cada tres meses cumple con la exigencia normativa y le sirve a quien cambia poco. Cada mes, además de los escaneos, entran el seguimiento activo de la corrección y los indicadores de evolución: cuántos ítems se abrieron, cuántos se cerraron, cuánto tiempo quedaron abiertos. En el modo continuo, lo crítico llega apenas aparece, sin esperar el próximo ciclo.
De ti necesitamos el alcance de los activos, los accesos para escanearlos y un interlocutor en el equipo de TI que reciba la cola de remediación. Recibes los escaneos en la frecuencia acordada, con análisis en cada ronda. A partir de la cadencia mensual, entran el seguimiento de cada ítem hasta su cierre y los indicadores de evolución.
Cómo conducimos, etapa por etapa
Planificación y autorización
Cerramos el alcance por escrito, definimos ventanas, contactos de emergencia y las autorizaciones formales. Ninguna prueba empieza sin eso.
Ejecución
Ejecutamos el ciclo de pruebas dentro de la ventana y del alcance autorizados, empezando por lo que suele fallar primero. Cada hallazgo queda registrado con la evidencia y el paso a paso que permiten reproducirlo después.
Informe
Consolidamos los hallazgos en un informe donde cada punto viene con gravedad, evidencia y el camino de corrección. Escribimos para que lo lea quien va a actuar, no para engordar páginas.
Acompañamiento de la corrección
Perseguimos la fila hasta que cada ítem cierre, con plazo y responsable. Encontrar es la parte fácil.
Lo que no está incluido
- Aplicación de las correcciones y actualizaciones en los sistemas, que queda a cargo de tu equipo de TI
- Explotación de las fallas encontradas, que es el pentest
- Licencias de las herramientas cuando el cliente prefiera usar la propia
- Monitoreo en tiempo real de ataques, que es operación de seguridad
- Seguimiento de la cola de remediación en la cadencia trimestral, que pasa a existir a partir del plan mensual
- Garantía de plazo de cierre de cada ítem, que depende del equipo que ejecuta la corrección y no de quien le da seguimiento
- Escaneo de un activo que entre al entorno sin ser incluido en el alcance acordado: escaneamos lo que se acordó, y la lista se actualiza contigo
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.