Cyber 360 Flash
Tres semanas para una imagen nítida: madurez, exposición y las diez cosas que corregir primero.
- Duración
- 3 semanas
- Precio
- de 6000 € a 9000 €
- sin IVA, indicativo
Cuatro prácticas, un mismo equipo.
Servicios
Un trabajo de seguridad que termina en una posición defendible, no en un documento.
La mayoría de las empresas medianas no tienen un problema de seguridad en abstracto. Tienen uno muy concreto: una auditoría que no saben responder, una aseguradora que pregunta cosas que no pueden evidenciar, un cuestionario de cliente con cuarenta puntos, o la certeza silenciosa de que nadie ha comprobado nunca si las copias de seguridad se restauran.
Por eso esta práctica empieza con una foto honesta —qué tiene, cuánto vale y dónde están los muros finos— y termina con los muros efectivamente reparados. Evaluamos, probamos, diseñamos y nos quedamos para la parte que la mayoría de los informes se salta: la corrección y la reprueba que demuestra que funcionó.
Toda auditoría técnica que realizamos incluye esa reprueba en el precio. Un hallazgo abierto no es un hallazgo cerrado.
Saber qué tiene, cuánto vale y qué dolería si cayera.
Una lectura estructurada de su posición frente a NIST CSF 2.0 o ISO 27001, puntuada por dominio, con las brechas relevantes ordenadas por exposición y no por el orden del marco.
Un análisis de riesgos construido sobre sus escenarios de negocio reales: qué querría un atacante, qué caminos tiene disponibles y qué decisiones de tratamiento se derivan.
Un plan de seguridad plurianual ligado al presupuesto, la plantilla y los plazos normativos, de modo que los tres próximos consejos ya tengan su orden del día.
Un conjunto de políticas de seguridad de la información que sus equipos puedan seguir de verdad, mapeado sobre los marcos que le aplican, con el ciclo de aprobación y revisión ya definido.
El riesgo de proveedor gestionado como proceso y no como hoja de cálculo: clasificación por niveles, diligencia debida, cláusulas de seguridad contractuales y las pruebas que NIS2 y DORA esperan que conserve.
Formación por rol que cambia comportamientos, incluidos los módulos para el órgano de administración que NIS2 exige a los administradores, y simulación de phishing con acompañamiento en vez de reproche.
Las pruebas que pedirá una aseguradora o un comprador, reunidas y cuestionadas antes de que las pidan, para que la prima o la valoración reflejen su posición real.
Probar los muros antes que otro, y después corregir lo que la prueba encontró.
Una auditoría que mira ambos lados: cómo está organizada y decidida la seguridad, y cómo está realmente configurada en los sistemas que importan.
Pruebas manuales de sus aplicaciones y API según la metodología OWASP, ejecutadas con un socio cualificado PASSI. La reprueba tras la corrección está incluida en el precio.
Pruebas externas e internas de su red, servicios expuestos y Active Directory, dirigidas a los caminos que un atacante recorrería realmente para llegar a sus datos.
Una revisión de configuración frente a los benchmarks CIS y las recomendaciones del propio proveedor, cubriendo identidad, red, registro, exposición del almacenamiento y los ajustes de tenant que se olvidan.
Un ejercicio orientado a objetivos y guiado por inteligencia, ejecutado con un socio especializado: tácticas realistas frente a su capacidad de detección, con una sesión purple team para que el equipo azul salga ganando.
Revisión manual de las partes de su código donde un fallo sale caro: autenticación, autorización, acceso a datos, criptografía y tratamiento de entradas no fiables.
Evaluación de sistemas industriales según IEC 62443 con un socio especializado, con técnicas pasivas en redes de producción y un modelo de zonas y conductos como resultado.
Identidad, datos e infraestructura diseñados para que un solo error no sea fatal.
Una arquitectura objetivo donde las decisiones de acceso se toman petición a petición según identidad, dispositivo y contexto, y una ruta de migración que no exige sustituirlo todo a la vez.
Un proceso de alta-cambio-baja que funciona, un mínimo privilegio que sobrevive a la realidad, y cuentas privilegiadas guardadas en una bóveda con grabación de sesión en lugar de en un gestor de contraseñas.
Acceso condicional, gestión de identidades privilegiadas, restricciones de tenant y seguridad del correo configurados conforme a una línea base documentada, con las comprobaciones de desviación que la mantienen.
Una clasificación que la gente aplica, un cifrado y una gestión de claves que aguantan una auditoría, y una prevención de fugas ajustada a sus flujos reales y no a la demo del fabricante.
Un ciclo continuo con cobertura de escaneo definida, priorización basada en riesgo y acuerdos de nivel de servicio para la corrección, reportado en términos sobre los que el comité de dirección pueda actuar.
Copias de seguridad que un atacante no puede alcanzar y una restauración que usted ha probado de verdad, construidas según la regla 3-2-1-1-0 con inmutabilidad y una copia fuera de línea.
Ver el ataque, contenerlo y mantener el negocio en marcha mientras tanto.
Detección y respuesta ininterrumpidas, entregadas en marca blanca con un socio cualificado PDIS, con casos de uso escritos para su entorno y una ruta de escalado con nombre.
Un plan de respuesta con roles nombrados, umbrales de decisión y los relojes de notificación normativa ya incorporados, más manuales para los escenarios a los que realmente se enfrentará.
Un ejercicio de mesa o una simulación para el comité de crisis, con dirección y comunicación en la sala. NIS2 y DORA esperan que esto haya ocurrido y esté documentado.
Respuesta en guardia con un socio cualificado PRIS: primero contención, después preservación de pruebas, causa raíz y el informe que le pedirán su aseguradora y su regulador.
Análisis de impacto en el negocio, estrategia de continuidad y un plan de recuperación que se ha probado, no solo escrito, con el escenario cíber tratado como caso de primer orden.
Vigilancia continua de lo que está expuesto en su nombre: dominios, certificados, credenciales filtradas y brechas en terceros, filtrado a lo que merece una acción.
Las dos superficies que más han crecido, aseguradas con el mismo rigor que el resto.
Una línea base de seguridad documentada para sus cuentas cloud, aplicada mediante políticas como código y vigilada de forma continua, para que un proyecto nuevo nazca conforme en lugar de corregirse después.
Revisión de seguridad de sistemas de IA frente al OWASP Top 10 para aplicaciones LLM: inyección de prompt, fuga de datos por el contexto, permisos de herramientas y agentes, y cadena de suministro del modelo.
Pruebas adversarias sobre un asistente, un sistema RAG o un agente: elusiones, inyección indirecta a través del contenido recuperado, exfiltración de datos y abuso de las herramientas conectadas.
Tres semanas para una imagen nítida: madurez, exposición y las diez cosas que corregir primero.
Un comité de crisis que se ha reunido, ha ensayado y sabe quién llama al regulador.
Hablar de este paquete — Preparados para la crisis en 30 días
Qué está comprando, en términos de seguridad, a tiempo de que influya en el precio.
Un responsable de seguridad sénior en su equipo directivo durante un número definido de días al mes: estrategia, reporte al consejo, revisiones de proveedores, decisiones en incidentes y calendario de cumplimiento.
Detección y respuesta ininterrumpidas, entregadas con un socio cualificado PDIS, con casos de uso de detección escritos para su entorno y un único punto de contacto por nuestra parte.
Escaneo continuo de lo que usted posee y de lo que está expuesto en su nombre, con hallazgos filtrados, priorizados y seguidos hasta el cierre en lugar de publicados como lista en bruto.
Hablar de este servicio — Gestión de vulnerabilidades y superficie de ataque
Un programa de todo el año en lugar de un módulo anual: contenidos breves por rol, simulación de phishing con acompañamiento y un reporte que se sostiene como prueba ante NIS2.
Si la respuesta honesta es «no sé en qué estado estamos», Cyber 360 Flash lo responde en tres semanas a precio cerrado.