Ir al contenido

Servicios

Cloud y DevSecOps

Seguridad que se despliega con el código, y pruebas que se recogen solas.

Seguridad que se despliega con el código, no después.

Un informe de seguridad que llega después de construir la plataforma describe un problema. Una barrera en la cadena de entrega evita uno. La diferencia de coste es de unos dos órdenes de magnitud, y es la razón por la que esta práctica vive dentro de una firma de seguridad y no al lado.

Diseñamos landing zones como código en su repositorio, conectamos las pruebas de seguridad a las cadenas que sus equipos ya usan, y las ajustamos hasta que el resultado resulte fiable, porque un escáner en el que nadie confía es peor que ningún escáner. Después hacemos que esos mismos controles generen sus propias pruebas de auditoría, con marca de tiempo y exportables, que es lo que hace económicamente sostenible mantener un certificado ISO 27001 o SOC 2.

Y vigilamos la factura. FinOps suele devolver entre el quince y el treinta por ciento del gasto cloud, lo que a menudo financia el resto del trabajo.

Cloud y DevSecOps

Estrategia y arquitectura cloud

Decidir qué se mueve, dónde aterriza y cuánto costará antes de la primera migración.

  • Estrategia cloud y estudio de oportunidadDuración típica: 8-20 días

    Análisis aplicación por aplicación de qué retirar, mantener, rehospedar, replataformar o reconstruir, con el caso de negocio y las restricciones normativas en la misma tabla.

    Usted recibe

    • Evaluación del portafolio de aplicaciones
    • Estrategia de migración por aplicación
    • Caso de negocio con coste total de propiedad
    • Hoja de ruta con secuenciación y dependencias
  • Selección de hiperescalar y cloud soberanoDuración típica: 5-12 días

    Una comparación estructurada de AWS, Azure, GCP, OVHcloud, Scaleway, S3NS y Bleu frente a sus requisitos técnicos, contractuales, de soberanía y de salida.

    Usted recibe

    • Matriz de requisitos ponderada
    • Comparación de proveedores con evidencia
    • Análisis de soberanía y salida
    • Recomendación y decisión registrada
  • Revisión Well-ArchitectedDuración típica: 3-8 días

    Una revisión de una carga existente frente al marco del proveedor, cubriendo excelencia operativa, seguridad, fiabilidad, rendimiento, coste y sostenibilidad.

    Usted recibe

    • Hallazgos por pilar
    • Lista de puntos de riesgo elevado
    • Plan de mejora priorizado
    • Estimaciones de esfuerzo y ahorro
  • Plataforma de datos y gobiernoDuración típica: 10-25 días

    Una plataforma de datos con propiedad, calidad y trazabilidad definidas desde el principio, y controles de acceso que permiten analizar sin abrir todo el almacén.

    Usted recibe

    • Arquitectura de datos objetivo
    • Modelo de propiedad y custodia de datos
    • Diseño de control de acceso y clasificación
    • Enfoque de calidad y trazabilidad

Base y migración

Una landing zone construida como código y cargas trasladadas a ella sin reescribirlo todo.

  • Landing zone segura con infraestructura como códigoDuración típica: 10-25 días

    Estructura de cuentas, red, identidad, registro, cifrado y barreras entregados como código en su repositorio, para que cada entorno nuevo herede la misma base.

    Usted recibe

    • Topología de cuentas y suscripciones
    • Base de red, identidad y registro
    • Módulos Terraform o Bicep en su repositorio
    • Políticas de barrera y proceso de excepción
  • Dirección del programa de migraciónDuración típica: Alcance definido caso por caso

    Planificación por oleadas, manuales, ensayos de conmutación y criterios de retroceso, con las comprobaciones de seguridad y cumplimiento integradas en cada oleada y no añadidas al final.

    Usted recibe

    • Plan de oleadas y mapa de dependencias
    • Manuales de migración por carga de trabajo
    • Criterios de conmutación y retroceso
    • Reporte del programa y registro de riesgos
  • Modernización de aplicaciones y contenedoresDuración típica: 20-60 días

    Contenerización y refactorización de aplicaciones donde compensa, con imágenes base, cadenas de construcción y plataformas objetivo definidas una vez y reutilizadas.

    Usted recibe

    • Evaluación de modernización por aplicación
    • Construcción de contenedor de referencia e imágenes base
    • Manifiestos de despliegue y cadenas de entrega
    • Documentación para desarrollo
  • Red híbrida y multicloudDuración típica: 10-25 días

    Conectividad entre centros de datos, nubes y sedes diseñada para la segmentación y la observabilidad, no solo para la accesibilidad.

    Usted recibe

    • Arquitectura de red objetivo
    • Diseño de segmentación y enrutamiento
    • Plan de implantación de la conectividad
    • Base de observabilidad de red

Gobierno, operación y coste

Quién es responsable de qué, cómo se vigila y por qué la factura dejó de crecer.

  • Gobierno cloud y modelo operativoDuración típica: 8-20 días

    Quién puede crear qué, quién lo paga, quién lo protege y a quién se llama de noche: escrito, acordado y aplicado por política en lugar de por memoria.

    Usted recibe

    • Modelo operativo y RACI
    • Estándares de cuentas y entornos
    • Catálogo de políticas y barreras
    • Foro de gobierno y cadencia
  • FinOpsDuración típica: 10-25 días

    Asignación de costes, estrategia de compromisos, redimensionamiento y eliminación de desperdicio, con una devolución habitual de entre el quince y el treinta por ciento de la factura en el primer trimestre.

    Usted recibe

    • Modelo de asignación de costes y etiquetado
    • Plan de redimensionamiento y compromisos
    • Seguimiento de ahorros con resultados medidos
    • Reporte FinOps mensual
  • Seguridad y cumplimiento cloud en continuoDuración típica: Recurrente

    Gestión de postura que se ejecuta cada día y reporta en el lenguaje de su marco de controles, de modo que las pruebas cloud de ISO 27001 o SOC 2 se producen automáticamente.

    Usted recibe

    • Vigilancia continua de controles
    • Cuadros de mando de cumplimiento por marco
    • Flujo de desviaciones y excepciones
    • Exportación automatizada de pruebas
  • Resiliencia, multicloud y plan de salida DORADuración típica: 10-25 días

    Una estrategia de salida documentada y probada para los servicios cloud críticos, que DORA exige a las entidades financieras y que la mayoría de los contratos asume en silencio que nunca se usará.

    Usted recibe

    • Análisis de criticidad y concentración
    • Estrategia de salida por servicio crítico
    • Diseño de portabilidad y extracción de datos
    • Plan de prueba de salida y resultados
  • ObservabilidadDuración típica: 8-20 días

    Métricas, registros y trazas que responden a preguntas reales, con objetivos de nivel de servicio definidos con el negocio y alertas que no despiertan a nadie por nada.

    Usted recibe

    • Arquitectura de observabilidad
    • Objetivos de nivel de servicio y presupuestos de error
    • Diseño de cuadros de mando y alertas
    • Integración con los manuales de operación
  • Evaluación de soberanía y residencia de datosDuración típica: 5-12 días

    Dónde están físicamente sus datos, quién puede exigir legalmente acceder a ellos y qué haría falta para cambiarlo, documentado para el regulador y para el consejo.

    Usted recibe

    • Mapa de residencia de datos
    • Análisis de accesos extraterritoriales
    • Evaluación del riesgo de soberanía
    • Opciones y coste del cambio

DevSecOps

Controles dentro de la cadena de entrega que generan sus propias pruebas de auditoría al ejecutarse.

  • Evaluación de madurez DevOps y DevSecOpsDuración típica: 5-12 días

    Medida frente a las métricas DORA, OWASP SAMM, NIST SSDF y SLSA, con la diferencia entre lo que afirma la documentación y lo que las cadenas de entrega hacen realmente.

    Usted recibe

    • Línea base de métricas DORA
    • Puntuación OWASP SAMM y NIST SSDF
    • Evaluación del nivel SLSA
    • Backlog de mejora priorizado
  • Diseño de un ciclo de desarrollo seguroDuración típica: 8-20 días

    Requisitos de seguridad, puertas de revisión y criterios de aceptación definidos por etapa, lo bastante ligeros para que los equipos los conserven y lo bastante firmes para satisfacer a un auditor.

    Usted recibe

    • Definición del SDLC seguro por etapa
    • Catálogo de requisitos de seguridad
    • Proceso de puertas y excepciones
    • Material de incorporación de equipos
  • Modelado de amenazasDuración típica: 3-10 días

    Modelado estructurado de amenazas de sus servicios críticos, en taller con los ingenieros que los construyen, produciendo elementos de backlog y no un documento que nadie reabre.

    Usted recibe

    • Diagramas de flujo de datos
    • Modelo de amenazas por servicio crítico
    • Elementos de backlog de mitigación
    • Método repetible por sus equipos
  • Endurecimiento de la cadena CI/CDDuración típica: 8-20 días

    Endurecimiento de GitHub Actions, GitLab CI o Azure DevOps: ejecutores con mínimo privilegio, acciones fijadas, ramas protegidas, artefactos firmados y ninguna credencial de larga duración.

    Usted recibe

    • Modelo de amenazas de la cadena y hallazgos
    • Flujos de trabajo de referencia endurecidos
    • Arquitectura de ejecutores y credenciales
    • Reglas de protección de ramas y entregas
  • Integración de SAST, DAST, SCA y escaneo IaCDuración típica: 8-20 días

    Pruebas de seguridad integradas en la cadena con umbrales que bloquean lo que importa y callan el resto, porque un escáner en el que nadie confía es un escáner que nadie lee.

    Usted recibe

    • Selección e integración de herramientas
    • Ajuste de reglas y supresión de la línea base
    • Política de bloqueo por criticidad
    • Flujo de triaje y asignación
  • Gestión de secretosDuración típica: 5-15 días

    Secretos fuera de los repositorios y las cadenas de entrega, en una bóveda con credenciales efímeras e identidad de carga de trabajo, más detección de los ya filtrados.

    Usted recibe

    • Inventario de secretos y búsqueda de filtraciones
    • Diseño de bóveda e identidad de carga de trabajo
    • Proceso de rotación y revocación
    • Integración con la cadena de entrega
  • Seguridad de la cadena de suministro de softwareDuración típica: 10-25 días

    Generación de SBOM, política de dependencias, firma de artefactos y procedencia según niveles SLSA, alineadas con lo que el Cyber Resilience Act exigirá producir.

    Usted recibe

    • Generación y almacenamiento de SBOM
    • Política de dependencias y licencias
    • Firma de artefactos y procedencia
    • Mapeo de alineación con el CRA
  • Seguridad de infraestructura como código y políticas como códigoDuración típica: 8-20 días

    Políticas expresadas como código y aplicadas antes del despliegue, para que un recurso no conforme haga fallar la pull request en lugar de aparecer en una auditoría seis meses después.

    Usted recibe

    • Catálogo de políticas como código
    • Aplicación previa al despliegue en la CI
    • Flujo de excepciones y exenciones
    • Reporte de cobertura
  • Capacitación de desarrollo en seguridadDuración típica: Recurrente

    Formación construida sobre su propio código y sus propios hallazgos, más una red de referentes de seguridad que da a los equipos alguien a quien preguntar antes de la revisión y no después.

    Usted recibe

    • Sesiones de formación por rol
    • Programa de referentes de seguridad
    • Guía de desarrollo seguro para su stack
    • Medición del progreso
  • Auditoría de seguridad de KubernetesDuración típica: 5-12 días

    Revisión del clúster frente al benchmark CIS Kubernetes: RBAC, control de admisión, política de red, identidad de carga de trabajo, gestión de secretos y endurecimiento de nodos.

    Usted recibe

    • Evaluación frente al benchmark CIS
    • Revisión de RBAC y políticas de admisión
    • Diseño de políticas de red
    • Plan de endurecimiento priorizado
  • Seguridad de imágenes de contenedorDuración típica: 5-12 días

    Imágenes base mínimas, construcciones reproducibles, escaneo y firma en el registro, y una vía de parcheo que no exige reconstruir cada servicio a mano.

    Usted recibe

    • Conjunto de imágenes base de referencia
    • Cadena de construcción y escaneo
    • Firma de imágenes y política de admisión
    • Proceso de parcheo y reconstrucción
  • Platform engineering y plataforma interna de desarrolloDuración típica: 20-60 días

    Caminos pavimentados que hacen que la opción segura sea la más rápida: plantillas de referencia, entornos autoservicio y entrega GitOps con las barreras ya dentro.

    Usted recibe

    • Arquitectura de plataforma y modelo GitOps
    • Plantillas de camino pavimentado
    • Aprovisionamiento autoservicio de entornos
    • Documentación e incorporación de equipos
  • Seguridad en tiempo de ejecuciónDuración típica: 8-20 días

    Detección de lo que ocurre tras el despliegue: comportamiento anómalo de procesos, fugas de contenedor, flujos de red inesperados, con acciones de respuesta definidas de antemano.

    Usted recibe

    • Despliegue de detección en tiempo de ejecución
    • Ajuste de reglas de detección
    • Manuales de respuesta
    • Integración con el SOC
  • Prácticas SREDuración típica: 10-25 días

    Objetivos de nivel de servicio, presupuestos de error, revisiones de incidente sin culpa, y trabajo repetitivo medido para que la automatización se financie con evidencia y no con convicción.

    Usted recibe

    • Definición de SLI y SLO
    • Política de presupuesto de error
    • Proceso de revisión de incidentes
    • Diseño de guardias y línea base de trabajo repetitivo
  • Observabilidad y telemetría de seguridadDuración típica: 8-20 días

    Una única cadena de telemetría al servicio de ingeniería y seguridad, con plazos de conservación fijados por el requisito normativo y no por la configuración por defecto.

    Usted recibe

    • Arquitectura de la cadena de telemetría
    • Cobertura de fuentes y política de conservación
    • Flujos de detección para seguridad
    • Control de coste y volumen
  • Cumplimiento como códigoDuración típica: 10-25 días

    Controles de ISO 27001, SOC 2, NIS2 y DORA implementados como comprobaciones automáticas que generan sus propias pruebas con marca de tiempo, que es lo que hace asequible mantener un certificado.

    Usted recibe

    • Mapeo de controles a comprobaciones
    • Recogida automatizada de pruebas
    • Cuadro de mando de cumplimiento continuo
    • Exportación de pruebas lista para el auditor
  • Gobierno de entregas y cambiosDuración típica: 5-12 días

    Una gestión del cambio que satisface a los auditores sin un comité semanal: aprobaciones en la pull request, registros de despliegue generados automáticamente y vía de urgencia documentada.

    Usted recibe

    • Política de cambios y modelo de aprobación
    • Registros de cambio automatizados
    • Procedimiento de cambio de emergencia
    • Mapeo de pruebas de auditoría
  • Automatización de la recuperación ante desastresDuración típica: 8-20 días

    Recuperación expresada como código y probada según calendario, para que el objetivo de tiempo de recuperación sea una cifra medida y no una aspiración escrita en un documento.

    Usted recibe

    • Arquitectura de recuperación como código
    • Manuales de recuperación automatizados
    • Pruebas de recuperación programadas
    • Pruebas de RTO y RPO medidos
  • Contrato de DevSecOps gestionadoDuración típica: Recurrente

    Capacidad de ingeniería permanente que mantiene la cadena, las barreras y las pruebas en funcionamiento a medida que su plataforma cambia, con un ingeniero con nombre y una revisión mensual.

    Usted recibe

    • Ingeniero con nombre y capacidad acordada
    • Mantenimiento de la cadena y las barreras
    • Triaje de hallazgos y apoyo a la corrección
    • Revisión mensual y hoja de ruta

Secure Cloud Start

Una landing zone entregada como código en su repositorio, con barreras y control de coste desde la primera cuenta.

Duración
6-10 semanas
Precio
de 20.000 € a 40.000 €
sin IVA, indicativo

Hablar de este paquete — Secure Cloud Start

DevSecOps Kickstart

Controles de seguridad dentro de su cadena de entrega, ajustados para que el equipo los conserve cuando nos vayamos.

Duración
6-8 semanas
Precio
de 18.000 € a 30.000 €
sin IVA, indicativo

Hablar de este paquete — DevSecOps Kickstart

Kubernetes Secure

Una auditoría de clúster frente al benchmark CIS, con el endurecimiento aplicado y verificado.

Duración
3-4 semanas
Precio
de 8000 € a 15.000 €
sin IVA, indicativo

Hablar de este paquete — Kubernetes Secure

DevSecOps gestionado

Capacidad de ingeniería permanente que mantiene cadenas, barreras y pruebas de cumplimiento en funcionamiento a medida que su plataforma cambia, con un ingeniero con nombre y una revisión mensual.

Qué incluye

  • Ingeniero con nombre y capacidad acordada
  • Mantenimiento de la cadena y las barreras
  • Triaje de hallazgos y apoyo a la corrección
  • Mantenimiento de las pruebas de cumplimiento
  • Revisión mensual y hoja de ruta
Cloud

Hablar de este servicio — DevSecOps gestionado

FinOps gestionado

Gestión continua del coste: asignación mantenida al día, compromisos gestionados, desperdicio eliminado cada mes y ahorros reportados como cifras medidas.

Qué incluye

  • Mantenimiento de la asignación de costes
  • Gestión de compromisos y descuentos
  • Acciones mensuales de redimensionamiento
  • Detección de anomalías y alertas
  • Reporte de ahorros medidos
Cloud

Hablar de este servicio — FinOps gestionado

Gestión de vulnerabilidades y superficie de ataque

Escaneo continuo de lo que usted posee y de lo que está expuesto en su nombre, con hallazgos filtrados, priorizados y seguidos hasta el cierre en lugar de publicados como lista en bruto.

Qué incluye

  • Escaneos internos y externos
  • Descubrimiento de la superficie de ataque externa
  • Priorización basada en riesgo
  • Seguimiento de la corrección frente a los plazos acordados
  • Reporte mensual
CíberCloud

Hablar de este servicio — Gestión de vulnerabilidades y superficie de ataque

Dos puertas de entrada habituales

Secure Cloud Start si falta construir la base. DevSecOps Kickstart si el código sale cada semana y la seguridad sigue fuera de la cadena.