Ir al contenido

Servicios

Ciberseguridad

Un trabajo de seguridad que termina en una posición defendible, no en un documento.

Sostener los muros, y saber dónde son finos.

La mayoría de las empresas medianas no tienen un problema de seguridad en abstracto. Tienen uno muy concreto: una auditoría que no saben responder, una aseguradora que pregunta cosas que no pueden evidenciar, un cuestionario de cliente con cuarenta puntos, o la certeza silenciosa de que nadie ha comprobado nunca si las copias de seguridad se restauran.

Por eso esta práctica empieza con una foto honesta —qué tiene, cuánto vale y dónde están los muros finos— y termina con los muros efectivamente reparados. Evaluamos, probamos, diseñamos y nos quedamos para la parte que la mayoría de los informes se salta: la corrección y la reprueba que demuestra que funcionó.

Toda auditoría técnica que realizamos incluye esa reprueba en el precio. Un hallazgo abierto no es un hallazgo cerrado.

Ciberseguridad

Gobierno, riesgo y estrategia

Saber qué tiene, cuánto vale y qué dolería si cayera.

  • Evaluación de madurez cíberDuración típica: 3-8 días

    Una lectura estructurada de su posición frente a NIST CSF 2.0 o ISO 27001, puntuada por dominio, con las brechas relevantes ordenadas por exposición y no por el orden del marco.

    Usted recibe

    • Puntuación de madurez por dominio, con evidencia
    • Registro de brechas priorizado con responsables
    • Plan de mejora presupuestado a 18 meses
    • Resumen ejecutivo para el consejo
  • Análisis de riesgos (EBIOS RM / ISO 27005)Duración típica: 8-20 días

    Un análisis de riesgos construido sobre sus escenarios de negocio reales: qué querría un atacante, qué caminos tiene disponibles y qué decisiones de tratamiento se derivan.

    Usted recibe

    • Inventario de activos de negocio y técnicos
    • Escenarios de ataque estratégicos y operativos
    • Registro de riesgos con decisiones de tratamiento
    • Declaración de riesgo residual para la dirección
  • Estrategia cíber y plan directorDuración típica: 10-20 días

    Un plan de seguridad plurianual ligado al presupuesto, la plantilla y los plazos normativos, de modo que los tres próximos consejos ya tengan su orden del día.

    Usted recibe

    • Modelo operativo objetivo y roles
    • Hoja de ruta a tres años con marcos presupuestarios
    • Casos de inversión por iniciativa
    • Conjunto de indicadores para el consejo
  • Cuerpo normativo internoDuración típica: 8-15 días

    Un conjunto de políticas de seguridad de la información que sus equipos puedan seguir de verdad, mapeado sobre los marcos que le aplican, con el ciclo de aprobación y revisión ya definido.

    Usted recibe

    • Política y carta de seguridad de la información
    • Políticas y estándares por materia
    • Mapeo de controles a políticas
    • Calendario de revisión y aprobación
  • Seguridad de terceros y cadena de suministroDuración típica: 5-15 días

    El riesgo de proveedor gestionado como proceso y no como hoja de cálculo: clasificación por niveles, diligencia debida, cláusulas de seguridad contractuales y las pruebas que NIS2 y DORA esperan que conserve.

    Usted recibe

    • Modelo de clasificación y registro de proveedores
    • Cuestionarios de diligencia debida por nivel
    • Cláusulas contractuales de seguridad y auditoría
    • Proceso de seguimiento y revisión
  • Concienciación y formaciónDuración típica: Recurrente

    Formación por rol que cambia comportamientos, incluidos los módulos para el órgano de administración que NIS2 exige a los administradores, y simulación de phishing con acompañamiento en vez de reproche.

    Usted recibe

    • Plan anual de concienciación por colectivo
    • Módulos para dirección y consejo
    • Campañas de simulación de phishing
    • Reporte de participación y progreso
  • Seguro cíber y diligencia debida en M&ADuración típica: 3-10 días

    Las pruebas que pedirá una aseguradora o un comprador, reunidas y cuestionadas antes de que las pidan, para que la prima o la valoración reflejen su posición real.

    Usted recibe

    • Dossier de respuesta al cuestionario de la aseguradora, con evidencia
    • Análisis de brechas frente a las condiciones de la póliza
    • Evaluación de la posición de la sociedad objetivo en M&A
    • Plan de corrección con estimación de costes

Auditoría y seguridad ofensiva

Probar los muros antes que otro, y después corregir lo que la prueba encontró.

  • Auditoría organizativa y técnicaDuración típica: 5-15 días

    Una auditoría que mira ambos lados: cómo está organizada y decidida la seguridad, y cómo está realmente configurada en los sistemas que importan.

    Usted recibe

    • Informe de auditoría con hallazgos y criticidad
    • Revisión de configuración de sistemas críticos
    • Plan de corrección priorizado
    • Dossier de pruebas reutilizable para certificación
  • Prueba de intrusión de aplicaciones (web, API, móvil)Duración típica: 5-12 díasReprueba incluidaEjecutado con un socio cualificado

    Pruebas manuales de sus aplicaciones y API según la metodología OWASP, ejecutadas con un socio cualificado PASSI. La reprueba tras la corrección está incluida en el precio.

    Usted recibe

    • Informe técnico con pruebas reproducibles
    • Valoración de criticidad y explotabilidad
    • Recomendaciones de corrección para desarrollo
    • Informe de reprueba y certificado
  • Prueba de intrusión de infraestructuraDuración típica: 5-10 díasReprueba incluida

    Pruebas externas e internas de su red, servicios expuestos y Active Directory, dirigidas a los caminos que un atacante recorrería realmente para llegar a sus datos.

    Usted recibe

    • Rutas de ataque externas e internas
    • Hallazgos de Active Directory y escalada de privilegios
    • Plan de corrección priorizado
    • Informe de reprueba
  • Auditoría de configuración cloud (AWS, Azure, GCP, M365)Duración típica: 3-8 díasReprueba incluida

    Una revisión de configuración frente a los benchmarks CIS y las recomendaciones del propio proveedor, cubriendo identidad, red, registro, exposición del almacenamiento y los ajustes de tenant que se olvidan.

    Usted recibe

    • Hallazgos mapeados sobre los benchmarks CIS
    • Revisión de exposición de identidad y red
    • Fragmentos de corrección en infraestructura como código
    • Reprueba y comprobación de desviación
  • Red TeamDuración típica: 15-40 díasEjecutado con un socio cualificado

    Un ejercicio orientado a objetivos y guiado por inteligencia, ejecutado con un socio especializado: tácticas realistas frente a su capacidad de detección, con una sesión purple team para que el equipo azul salga ganando.

    Usted recibe

    • Escenario y reglas de enfrentamiento
    • Narrativa del ataque con cronología
    • Análisis de brechas de detección y respuesta
    • Taller de cierre purple team
  • Revisión de código seguroDuración típica: 5-12 díasReprueba incluida

    Revisión manual de las partes de su código donde un fallo sale caro: autenticación, autorización, acceso a datos, criptografía y tratamiento de entradas no fiables.

    Usted recibe

    • Hallazgos con referencias al código
    • Recomendaciones de desarrollo seguro
    • Ajuste de reglas de su herramienta SAST
    • Sesión de cierre con el equipo de desarrollo
  • Auditoría OT e industrial (IEC 62443)Duración típica: 10-25 díasEjecutado con un socio cualificado

    Evaluación de sistemas industriales según IEC 62443 con un socio especializado, con técnicas pasivas en redes de producción y un modelo de zonas y conductos como resultado.

    Usted recibe

    • Inventario de activos y mapeo de red
    • Modelo de zonas y conductos
    • Análisis de brechas IEC 62443
    • Plan de segmentación y endurecimiento

Arquitectura y protección

Identidad, datos e infraestructura diseñados para que un solo error no sea fatal.

  • Arquitectura Zero TrustDuración típica: 10-25 días

    Una arquitectura objetivo donde las decisiones de acceso se toman petición a petición según identidad, dispositivo y contexto, y una ruta de migración que no exige sustituirlo todo a la vez.

    Usted recibe

    • Arquitectura objetivo y principios
    • Modelo de política de acceso
    • Plan de migración por fases
    • Configuraciones de referencia
  • Gestión de identidades y accesos privilegiadosDuración típica: 10-30 días

    Un proceso de alta-cambio-baja que funciona, un mínimo privilegio que sobrevive a la realidad, y cuentas privilegiadas guardadas en una bóveda con grabación de sesión en lugar de en un gestor de contraseñas.

    Usted recibe

    • Modelo de gobierno de identidades y diseño de roles
    • Arquitectura de acceso privilegiado
    • Proceso de alta, cambio y baja
    • Ciclo de revisión y recertificación de accesos
  • Endurecimiento de Microsoft 365 y Entra IDDuración típica: 5-15 días

    Acceso condicional, gestión de identidades privilegiadas, restricciones de tenant y seguridad del correo configurados conforme a una línea base documentada, con las comprobaciones de desviación que la mantienen.

    Usted recibe

    • Línea base de endurecimiento y justificación
    • Conjunto de políticas de acceso condicional
    • Configuración de seguridad del correo (SPF, DKIM, DMARC)
    • Plan de vigilancia de desviaciones
  • Protección de datos y cifradoDuración típica: 5-15 días

    Una clasificación que la gente aplica, un cifrado y una gestión de claves que aguantan una auditoría, y una prevención de fugas ajustada a sus flujos reales y no a la demo del fabricante.

    Usted recibe

    • Esquema de clasificación y etiquetas
    • Diseño de cifrado y gestión de claves
    • Conjunto de reglas DLP y plan de ajuste
    • Mapa de flujos de datos y residencia
  • Gestión de vulnerabilidadesDuración típica: Recurrente

    Un ciclo continuo con cobertura de escaneo definida, priorización basada en riesgo y acuerdos de nivel de servicio para la corrección, reportado en términos sobre los que el comité de dirección pueda actuar.

    Usted recibe

    • Cobertura y calendario de escaneo
    • Modelo de priorización basada en riesgo
    • Acuerdos de plazo de corrección por criticidad
    • Dossier de reporte mensual
  • Seguridad de copias de seguridad y resiliencia (3-2-1-1-0)Duración típica: 3-8 días

    Copias de seguridad que un atacante no puede alcanzar y una restauración que usted ha probado de verdad, construidas según la regla 3-2-1-1-0 con inmutabilidad y una copia fuera de línea.

    Usted recibe

    • Revisión de la arquitectura de copias de seguridad
    • Diseño de inmutabilidad y aislamiento
    • Protocolo de prueba de restauración y resultados
    • Objetivos de tiempo y punto de recuperación

Detección, respuesta y continuidad

Ver el ataque, contenerlo y mantener el negocio en marcha mientras tanto.

  • SOC y MDR gestionadosDuración típica: RecurrenteEjecutado con un socio cualificado

    Detección y respuesta ininterrumpidas, entregadas en marca blanca con un socio cualificado PDIS, con casos de uso escritos para su entorno y una ruta de escalado con nombre.

    Usted recibe

    • Catálogo de casos de uso de detección
    • Plan de incorporación de fuentes de registro
    • Manuales de escalado y respuesta
    • Revisión mensual del rendimiento de detección
  • Plan de respuesta a incidentes y manualesDuración típica: 5-12 días

    Un plan de respuesta con roles nombrados, umbrales de decisión y los relojes de notificación normativa ya incorporados, más manuales para los escenarios a los que realmente se enfrentará.

    Usted recibe

    • Plan de respuesta a incidentes y escala de gravedad
    • Manuales de ransomware, fraude y brecha de datos
    • Plazos de notificación normativa
    • Matriz de contactos y escalado
  • Ejercicio de crisis cíberDuración típica: 3-6 días

    Un ejercicio de mesa o una simulación para el comité de crisis, con dirección y comunicación en la sala. NIS2 y DORA esperan que esto haya ocurrido y esté documentado.

    Usted recibe

    • Escenario a medida e inyecciones
    • Sesión de ejercicio facilitada
    • Informe de observación con hallazgos
    • Plan de mejora y dossier de pruebas
  • Respuesta a incidentes y análisis forenseDuración típica: Guardia permanenteEjecutado con un socio cualificado

    Respuesta en guardia con un socio cualificado PRIS: primero contención, después preservación de pruebas, causa raíz y el informe que le pedirán su aseguradora y su regulador.

    Usted recibe

    • Apoyo a la contención y erradicación
    • Análisis forense y cronología
    • Informe de causa raíz
    • Plan de endurecimiento posterior al incidente
  • Continuidad de negocio y recuperación ante desastresDuración típica: 10-25 días

    Análisis de impacto en el negocio, estrategia de continuidad y un plan de recuperación que se ha probado, no solo escrito, con el escenario cíber tratado como caso de primer orden.

    Usted recibe

    • Análisis de impacto en el negocio
    • Estrategia de continuidad y recuperación
    • Manuales de recuperación ante desastres
    • Plan de pruebas y resultados del ejercicio
  • Inteligencia de amenazas y vigilancia de la superficie de ataqueDuración típica: Recurrente

    Vigilancia continua de lo que está expuesto en su nombre: dominios, certificados, credenciales filtradas y brechas en terceros, filtrado a lo que merece una acción.

    Usted recibe

    • Inventario de la superficie de ataque externa
    • Vigilancia de filtraciones de credenciales
    • Informes de amenazas del sector
    • Resumen mensual de alertas accionables

Seguridad de cloud e IA

Las dos superficies que más han crecido, aseguradas con el mismo rigor que el resto.

  • Línea base de seguridad cloud (CSPM y CNAPP)Duración típica: 8-20 días

    Una línea base de seguridad documentada para sus cuentas cloud, aplicada mediante políticas como código y vigilada de forma continua, para que un proyecto nuevo nazca conforme en lugar de corregirse después.

    Usted recibe

    • Línea base de seguridad por proveedor
    • Despliegue y ajuste de CSPM o CNAPP
    • Barreras de protección como código
    • Proceso de excepción y desviación
  • Seguridad de IA y LLMDuración típica: 5-15 días

    Revisión de seguridad de sistemas de IA frente al OWASP Top 10 para aplicaciones LLM: inyección de prompt, fuga de datos por el contexto, permisos de herramientas y agentes, y cadena de suministro del modelo.

    Usted recibe

    • Revisión de la arquitectura y los flujos de datos del sistema de IA
    • Evaluación OWASP LLM Top 10
    • Diseño de barreras de protección y vigilancia
    • Guía de uso seguro para equipos de desarrollo
  • Red Team de IADuración típica: 5-12 días

    Pruebas adversarias sobre un asistente, un sistema RAG o un agente: elusiones, inyección indirecta a través del contenido recuperado, exfiltración de datos y abuso de las herramientas conectadas.

    Usted recibe

    • Plan de pruebas adversarias y corpus
    • Hallazgos con prompts reproducibles
    • Medición de la eficacia de las barreras
    • Corrección y reprueba

Cyber 360 Flash

Tres semanas para una imagen nítida: madurez, exposición y las diez cosas que corregir primero.

Duración
3 semanas
Precio
de 6000 € a 9000 €
sin IVA, indicativo

Hablar de este paquete — Cyber 360 Flash

vCISO

Un responsable de seguridad sénior en su equipo directivo durante un número definido de días al mes: estrategia, reporte al consejo, revisiones de proveedores, decisiones en incidentes y calendario de cumplimiento.

Qué incluye

  • Consultor sénior con nombre
  • Titularidad de la hoja de ruta y el presupuesto de seguridad
  • Reporte al consejo y a la dirección
  • Revisiones de seguridad de proveedores y clientes
  • Disponibilidad de escalado durante incidentes

Niveles disponibles

  • Esencial · 2 días al mes
  • Estándar · 4 días al mes
  • Ampliado · 8 días al mes
CíberCumplimiento

Hablar de este servicio — vCISO

SOC y MDR en marca blanca

Ejecutado con un socio cualificado

Detección y respuesta ininterrumpidas, entregadas con un socio cualificado PDIS, con casos de uso de detección escritos para su entorno y un único punto de contacto por nuestra parte.

Qué incluye

  • Vigilancia y triaje 24/7
  • Casos de uso de detección para su stack
  • Acciones de contención previo acuerdo
  • Revisión mensual del rendimiento de detección
  • Escalado a respuesta a incidentes
Cíber

Hablar de este servicio — SOC y MDR en marca blanca

Gestión de vulnerabilidades y superficie de ataque

Escaneo continuo de lo que usted posee y de lo que está expuesto en su nombre, con hallazgos filtrados, priorizados y seguidos hasta el cierre en lugar de publicados como lista en bruto.

Qué incluye

  • Escaneos internos y externos
  • Descubrimiento de la superficie de ataque externa
  • Priorización basada en riesgo
  • Seguimiento de la corrección frente a los plazos acordados
  • Reporte mensual
CíberCloud

Hablar de este servicio — Gestión de vulnerabilidades y superficie de ataque

Concienciación continua

Un programa de todo el año en lugar de un módulo anual: contenidos breves por rol, simulación de phishing con acompañamiento y un reporte que se sostiene como prueba ante NIS2.

Qué incluye

  • Plan anual por colectivo
  • Campañas de simulación de phishing
  • Módulos breves por rol
  • Sesiones para dirección y consejo
  • Pruebas de participación para auditorías
Cíber

Hablar de este servicio — Concienciación continua

¿Por dónde empezar?

Si la respuesta honesta es «no sé en qué estado estamos», Cyber 360 Flash lo responde en tres semanas a precio cerrado.