Ir al contenido
Conmutadores y enrutadores apilados en un bastidor, con latiguillos de red entre sus puertos.

Servicios

Evaluación de seguridad y DevSecOps

Conocer el entorno, endurecerlo y entregar la seguridad con el código.

Conocer el entorno, endurecerlo y entregar la seguridad con el código.

Un informe de seguridad que llega después de construir la plataforma describe un problema. Una barrera en la cadena de entrega evita uno. La diferencia de coste es de unos dos órdenes de magnitud, y es la razón por la que esta práctica vive dentro de una firma de seguridad y no al lado.

Diseñamos landing zones como código en su repositorio, conectamos las pruebas de seguridad a las cadenas que sus equipos ya usan, y las ajustamos hasta que el resultado resulte fiable, porque un escáner en el que nadie confía es peor que ningún escáner. Después hacemos que esos mismos controles generen sus propias pruebas de auditoría, con marca de tiempo y exportables, que es lo que hace económicamente sostenible mantener un certificado ISO 27001 o SOC 2.

Y vigilamos la factura. FinOps suele devolver entre el quince y el treinta por ciento del gasto cloud, lo que a menudo financia el resto del trabajo.

Evaluación de seguridad y DevSecOps

Evaluación técnica

Una lectura estructurada de un entorno —organizativo, cloud, industrial o Kubernetes— frente a lo que debe ser un buen nivel.

  • Evaluación de infraestructuraDuración típica: 2-4 semanas

    Red, servidores, puestos y directorio revisados en busca de debilidades de configuración, parches ausentes y exposición, desde dentro, con una lista de correcciones priorizada.

    Usted recibe

    • Inventario de activos tal como se encontró
    • Hallazgos priorizados con correcciones
    • Línea base de parches y configuración
  • Línea base de seguridad cloud (CSPM y CNAPP)Duración típica: 8-20 días

    Una línea base de seguridad documentada para sus cuentas cloud, aplicada mediante políticas como código y vigilada de forma continua, para que un proyecto nuevo nazca conforme en lugar de corregirse después.

    Usted recibe

    • Línea base de seguridad por proveedor
    • Despliegue y ajuste de CSPM o CNAPP
    • Barreras de protección como código
    • Proceso de excepción y desviación
  • Auditoría OT e industrial (IEC 62443)Duración típica: 10-25 díasEjecutado con un socio cualificado

    Evaluación de sistemas industriales según IEC 62443 con un socio especializado, con técnicas pasivas en redes de producción y un modelo de zonas y conductos como resultado.

    Usted recibe

    • Inventario de activos y mapeo de red
    • Modelo de zonas y conductos
    • Análisis de brechas IEC 62443
    • Plan de segmentación y endurecimiento
  • Evaluación de core bancario y banca por internetDuración típica: 3-6 semanas

    La plataforma bancaria y sus canales de cliente revisados de extremo a extremo: integridad de transacciones, autenticación, gestión de sesiones, controles antifraude y las interfaces entre ellos.

    Usted recibe

    • Modelo de amenazas de los flujos bancarios
    • Hallazgos con correspondencia regulatoria
    • Plan de remediación acordado con TI y riesgos
  • Revisión Well-ArchitectedDuración típica: 3-8 días

    Una revisión de una carga existente frente al marco del proveedor, cubriendo excelencia operativa, seguridad, fiabilidad, rendimiento, coste y sostenibilidad.

    Usted recibe

    • Hallazgos por pilar
    • Lista de puntos de riesgo elevado
    • Plan de mejora priorizado
    • Estimaciones de esfuerzo y ahorro
  • Evaluación de Active DirectoryDuración típica: 1-3 semanas

    Los caminos desde un usuario estándar hasta administrador de dominio, hallados con las mismas herramientas que usan los atacantes, y el modelo de niveles que los cierra.

    Usted recibe

    • Grafo de rutas de ataque con las más cortas
    • Correcciones ordenadas por rutas eliminadas
    • Diseño de niveles y de accesos privilegiados
  • Auditoría organizativa y técnicaDuración típica: 5-15 días

    Una auditoría que mira ambos lados: cómo está organizada y decidida la seguridad, y cómo está realmente configurada en los sistemas que importan.

    Usted recibe

    • Informe de auditoría con hallazgos y criticidad
    • Revisión de configuración de sistemas críticos
    • Plan de corrección priorizado
    • Dossier de pruebas reutilizable para certificación
  • Auditoría de seguridad de KubernetesDuración típica: 5-12 días

    Revisión del clúster frente al benchmark CIS Kubernetes: RBAC, control de admisión, política de red, identidad de carga de trabajo, gestión de secretos y endurecimiento de nodos.

    Usted recibe

    • Evaluación frente al benchmark CIS
    • Revisión de RBAC y políticas de admisión
    • Diseño de políticas de red
    • Plan de endurecimiento priorizado
  • Evaluación de madurez DevOps y DevSecOpsDuración típica: 5-12 días

    Medida frente a las métricas DORA, OWASP SAMM, NIST SSDF y SLSA, con la diferencia entre lo que afirma la documentación y lo que las cadenas de entrega hacen realmente.

    Usted recibe

    • Línea base de métricas DORA
    • Puntuación OWASP SAMM y NIST SSDF
    • Evaluación del nivel SLSA
    • Backlog de mejora priorizado

Asistencia técnica

Endurecimiento, arquitectura, identidad, cifrado y copias de seguridad: la ingeniería que cierra lo que las evaluaciones encontraron.

  • Endurecimiento de Microsoft 365 y Entra IDDuración típica: 5-15 días

    Acceso condicional, gestión de identidades privilegiadas, restricciones de tenant y seguridad del correo configurados conforme a una línea base documentada, con las comprobaciones de desviación que la mantienen.

    Usted recibe

    • Línea base de endurecimiento y justificación
    • Conjunto de políticas de acceso condicional
    • Configuración de seguridad del correo (SPF, DKIM, DMARC)
    • Plan de vigilancia de desviaciones
  • Elaboración de guías de endurecimientoDuración típica: 2-4 semanas

    Estándares de configuración para sus sistemas operativos, bases de datos, equipos de red y servicios cloud, derivados de las líneas base CIS y de fabricante y recortados a lo que realmente opera.

    Usted recibe

    • Guía de endurecimiento por plataforma
    • Scripts de comprobación de cumplimiento
    • Proceso de excepciones
  • Arquitectura Zero TrustDuración típica: 10-25 días

    Una arquitectura objetivo donde las decisiones de acceso se toman petición a petición según identidad, dispositivo y contexto, y una ruta de migración que no exige sustituirlo todo a la vez.

    Usted recibe

    • Arquitectura objetivo y principios
    • Modelo de política de acceso
    • Plan de migración por fases
    • Configuraciones de referencia
  • Gestión de identidades y accesos privilegiadosDuración típica: 10-30 días

    Un proceso de alta-cambio-baja que funciona, un mínimo privilegio que sobrevive a la realidad, y cuentas privilegiadas guardadas en una bóveda con grabación de sesión en lugar de en un gestor de contraseñas.

    Usted recibe

    • Modelo de gobierno de identidades y diseño de roles
    • Arquitectura de acceso privilegiado
    • Proceso de alta, cambio y baja
    • Ciclo de revisión y recertificación de accesos
  • Protección de datos y cifradoDuración típica: 5-15 días

    Una clasificación que la gente aplica, un cifrado y una gestión de claves que aguantan una auditoría, y una prevención de fugas ajustada a sus flujos reales y no a la demo del fabricante.

    Usted recibe

    • Esquema de clasificación y etiquetas
    • Diseño de cifrado y gestión de claves
    • Conjunto de reglas DLP y plan de ajuste
    • Mapa de flujos de datos y residencia
  • Seguridad de copias de seguridad y resiliencia (3-2-1-1-0)Duración típica: 3-8 días

    Copias de seguridad que un atacante no puede alcanzar y una restauración que usted ha probado de verdad, construidas según la regla 3-2-1-1-0 con inmutabilidad y una copia fuera de línea.

    Usted recibe

    • Revisión de la arquitectura de copias de seguridad
    • Diseño de inmutabilidad y aislamiento
    • Protocolo de prueba de restauración y resultados
    • Objetivos de tiempo y punto de recuperación
  • Apoyo en seguridad de aplicacionesDuración típica: Recurrente

    Un ingeniero de seguridad disponible para sus equipos de desarrollo: revisiones de diseño, modelos de amenazas, triaje de hallazgos y las preguntas incómodas antes del lanzamiento.

    Usted recibe

    • Días fijos al mes con sus equipos
    • Revisiones de diseño y de lanzamiento registradas
    • Vista trimestral de debilidades recurrentes

DevSecOps

Controles dentro de la cadena de entrega que generan sus propias pruebas de auditoría al ejecutarse.

  • Diseño de un ciclo de desarrollo seguroDuración típica: 8-20 días

    Requisitos de seguridad, puertas de revisión y criterios de aceptación definidos por etapa, lo bastante ligeros para que los equipos los conserven y lo bastante firmes para satisfacer a un auditor.

    Usted recibe

    • Definición del SDLC seguro por etapa
    • Catálogo de requisitos de seguridad
    • Proceso de puertas y excepciones
    • Material de incorporación de equipos
  • Modelado de amenazasDuración típica: 3-10 días

    Modelado estructurado de amenazas de sus servicios críticos, en taller con los ingenieros que los construyen, produciendo elementos de backlog y no un documento que nadie reabre.

    Usted recibe

    • Diagramas de flujo de datos
    • Modelo de amenazas por servicio crítico
    • Elementos de backlog de mitigación
    • Método repetible por sus equipos
  • Endurecimiento de la cadena CI/CDDuración típica: 8-20 días

    Endurecimiento de GitHub Actions, GitLab CI o Azure DevOps: ejecutores con mínimo privilegio, acciones fijadas, ramas protegidas, artefactos firmados y ninguna credencial de larga duración.

    Usted recibe

    • Modelo de amenazas de la cadena y hallazgos
    • Flujos de trabajo de referencia endurecidos
    • Arquitectura de ejecutores y credenciales
    • Reglas de protección de ramas y entregas
  • Integración de SAST, DAST, SCA y escaneo IaCDuración típica: 8-20 días

    Pruebas de seguridad integradas en la cadena con umbrales que bloquean lo que importa y callan el resto, porque un escáner en el que nadie confía es un escáner que nadie lee.

    Usted recibe

    • Selección e integración de herramientas
    • Ajuste de reglas y supresión de la línea base
    • Política de bloqueo por criticidad
    • Flujo de triaje y asignación
  • Gestión de secretosDuración típica: 5-15 días

    Secretos fuera de los repositorios y las cadenas de entrega, en una bóveda con credenciales efímeras e identidad de carga de trabajo, más detección de los ya filtrados.

    Usted recibe

    • Inventario de secretos y búsqueda de filtraciones
    • Diseño de bóveda e identidad de carga de trabajo
    • Proceso de rotación y revocación
    • Integración con la cadena de entrega
  • Seguridad de la cadena de suministro de softwareDuración típica: 10-25 días

    Generación de SBOM, política de dependencias, firma de artefactos y procedencia según niveles SLSA, alineadas con lo que el Cyber Resilience Act exigirá producir.

    Usted recibe

    • Generación y almacenamiento de SBOM
    • Política de dependencias y licencias
    • Firma de artefactos y procedencia
    • Mapeo de alineación con el CRA
  • Seguridad de infraestructura como código y políticas como códigoDuración típica: 8-20 días

    Políticas expresadas como código y aplicadas antes del despliegue, para que un recurso no conforme haga fallar la pull request en lugar de aparecer en una auditoría seis meses después.

    Usted recibe

    • Catálogo de políticas como código
    • Aplicación previa al despliegue en la CI
    • Flujo de excepciones y exenciones
    • Reporte de cobertura
  • Seguridad de imágenes de contenedorDuración típica: 5-12 días

    Imágenes base mínimas, construcciones reproducibles, escaneo y firma en el registro, y una vía de parcheo que no exige reconstruir cada servicio a mano.

    Usted recibe

    • Conjunto de imágenes base de referencia
    • Cadena de construcción y escaneo
    • Firma de imágenes y política de admisión
    • Proceso de parcheo y reconstrucción
  • Platform engineering y plataforma interna de desarrolloDuración típica: 20-60 días

    Caminos pavimentados que hacen que la opción segura sea la más rápida: plantillas de referencia, entornos autoservicio y entrega GitOps con las barreras ya dentro.

    Usted recibe

    • Arquitectura de plataforma y modelo GitOps
    • Plantillas de camino pavimentado
    • Aprovisionamiento autoservicio de entornos
    • Documentación e incorporación de equipos
  • Seguridad en tiempo de ejecuciónDuración típica: 8-20 días

    Detección de lo que ocurre tras el despliegue: comportamiento anómalo de procesos, fugas de contenedor, flujos de red inesperados, con acciones de respuesta definidas de antemano.

    Usted recibe

    • Despliegue de detección en tiempo de ejecución
    • Ajuste de reglas de detección
    • Manuales de respuesta
    • Integración con el SOC
  • Prácticas SREDuración típica: 10-25 días

    Objetivos de nivel de servicio, presupuestos de error, revisiones de incidente sin culpa, y trabajo repetitivo medido para que la automatización se financie con evidencia y no con convicción.

    Usted recibe

    • Definición de SLI y SLO
    • Política de presupuesto de error
    • Proceso de revisión de incidentes
    • Diseño de guardias y línea base de trabajo repetitivo
  • Observabilidad y telemetría de seguridadDuración típica: 8-20 días

    Una única cadena de telemetría al servicio de ingeniería y seguridad, con plazos de conservación fijados por el requisito normativo y no por la configuración por defecto.

    Usted recibe

    • Arquitectura de la cadena de telemetría
    • Cobertura de fuentes y política de conservación
    • Flujos de detección para seguridad
    • Control de coste y volumen
  • Cumplimiento como códigoDuración típica: 10-25 días

    Controles de ISO 27001, SOC 2, NIS2 y DORA implementados como comprobaciones automáticas que generan sus propias pruebas con marca de tiempo, que es lo que hace asequible mantener un certificado.

    Usted recibe

    • Mapeo de controles a comprobaciones
    • Recogida automatizada de pruebas
    • Cuadro de mando de cumplimiento continuo
    • Exportación de pruebas lista para el auditor
  • Gobierno de entregas y cambiosDuración típica: 5-12 días

    Una gestión del cambio que satisface a los auditores sin un comité semanal: aprobaciones en la pull request, registros de despliegue generados automáticamente y vía de urgencia documentada.

    Usted recibe

    • Política de cambios y modelo de aprobación
    • Registros de cambio automatizados
    • Procedimiento de cambio de emergencia
    • Mapeo de pruebas de auditoría
  • Automatización de la recuperación ante desastresDuración típica: 8-20 días

    Recuperación expresada como código y probada según calendario, para que el objetivo de tiempo de recuperación sea una cifra medida y no una aspiración escrita en un documento.

    Usted recibe

    • Arquitectura de recuperación como código
    • Manuales de recuperación automatizados
    • Pruebas de recuperación programadas
    • Pruebas de RTO y RPO medidos

Base y migración

Una landing zone construida como código y cargas trasladadas a ella sin reescribirlo todo.

  • Landing zone segura con infraestructura como códigoDuración típica: 10-25 días

    Estructura de cuentas, red, identidad, registro, cifrado y barreras entregados como código en su repositorio, para que cada entorno nuevo herede la misma base.

    Usted recibe

    • Topología de cuentas y suscripciones
    • Base de red, identidad y registro
    • Módulos Terraform o Bicep en su repositorio
    • Políticas de barrera y proceso de excepción
  • Dirección del programa de migraciónDuración típica: Alcance definido caso por caso

    Planificación por oleadas, manuales, ensayos de conmutación y criterios de retroceso, con las comprobaciones de seguridad y cumplimiento integradas en cada oleada y no añadidas al final.

    Usted recibe

    • Plan de oleadas y mapa de dependencias
    • Manuales de migración por carga de trabajo
    • Criterios de conmutación y retroceso
    • Reporte del programa y registro de riesgos
  • Modernización de aplicaciones y contenedoresDuración típica: 20-60 días

    Contenerización y refactorización de aplicaciones donde compensa, con imágenes base, cadenas de construcción y plataformas objetivo definidas una vez y reutilizadas.

    Usted recibe

    • Evaluación de modernización por aplicación
    • Construcción de contenedor de referencia e imágenes base
    • Manifiestos de despliegue y cadenas de entrega
    • Documentación para desarrollo
  • Red híbrida y multicloudDuración típica: 10-25 días

    Conectividad entre centros de datos, nubes y sedes diseñada para la segmentación y la observabilidad, no solo para la accesibilidad.

    Usted recibe

    • Arquitectura de red objetivo
    • Diseño de segmentación y enrutamiento
    • Plan de implantación de la conectividad
    • Base de observabilidad de red

Gobierno, operación y coste

Quién es responsable de qué, cómo se vigila y por qué la factura dejó de crecer.

  • Gobierno cloud y modelo operativoDuración típica: 8-20 días

    Quién puede crear qué, quién lo paga, quién lo protege y a quién se llama de noche: escrito, acordado y aplicado por política en lugar de por memoria.

    Usted recibe

    • Modelo operativo y RACI
    • Estándares de cuentas y entornos
    • Catálogo de políticas y barreras
    • Foro de gobierno y cadencia
  • Resiliencia, multicloud y plan de salida DORADuración típica: 10-25 días

    Una estrategia de salida documentada y probada para los servicios cloud críticos, que DORA exige a las entidades financieras y que la mayoría de los contratos asume en silencio que nunca se usará.

    Usted recibe

    • Análisis de criticidad y concentración
    • Estrategia de salida por servicio crítico
    • Diseño de portabilidad y extracción de datos
    • Plan de prueba de salida y resultados
  • ObservabilidadDuración típica: 8-20 días

    Métricas, registros y trazas que responden a preguntas reales, con objetivos de nivel de servicio definidos con el negocio y alertas que no despiertan a nadie por nada.

    Usted recibe

    • Arquitectura de observabilidad
    • Objetivos de nivel de servicio y presupuestos de error
    • Diseño de cuadros de mando y alertas
    • Integración con los manuales de operación
  • Plataforma de datos y gobiernoDuración típica: 10-25 días

    Una plataforma de datos con propiedad, calidad y trazabilidad definidas desde el principio, y controles de acceso que permiten analizar sin abrir todo el almacén.

    Usted recibe

    • Arquitectura de datos objetivo
    • Modelo de propiedad y custodia de datos
    • Diseño de control de acceso y clasificación
    • Enfoque de calidad y trazabilidad

Secure Cloud Start

Una landing zone entregada como código en su repositorio, con barreras y control de coste desde la primera cuenta.

Duración
6-10 semanas
Precio
de 20.000 € a 40.000 €
sin IVA, indicativo

Hablar de este paquete — Secure Cloud Start

DevSecOps Kickstart

Controles de seguridad dentro de su cadena de entrega, ajustados para que el equipo los conserve cuando nos vayamos.

Duración
6-8 semanas
Precio
de 18.000 € a 30.000 €
sin IVA, indicativo

Hablar de este paquete — DevSecOps Kickstart

Kubernetes Secure

Una auditoría de clúster frente al benchmark CIS, con el endurecimiento aplicado y verificado.

Duración
3-4 semanas
Precio
de 8000 € a 15.000 €
sin IVA, indicativo

Hablar de este paquete — Kubernetes Secure

Cyber 360 Flash

Tres semanas para una imagen nítida: madurez, exposición y las diez cosas que corregir primero.

Duración
3 semanas
Precio
de 6000 € a 9000 €
sin IVA, indicativo

Hablar de este paquete — Cyber 360 Flash

DevSecOps gestionado

Capacidad de ingeniería permanente que mantiene cadenas, barreras y pruebas de cumplimiento en funcionamiento a medida que su plataforma cambia, con un ingeniero con nombre y una revisión mensual.

Qué incluye

  • Ingeniero con nombre y capacidad acordada
  • Mantenimiento de la cadena y las barreras
  • Triaje de hallazgos y apoyo a la corrección
  • Mantenimiento de las pruebas de cumplimiento
  • Revisión mensual y hoja de ruta
SOCEvaluación

Hablar de este servicio — DevSecOps gestionado

FinOps gestionado

Gestión continua del coste: asignación mantenida al día, compromisos gestionados, desperdicio eliminado cada mes y ahorros reportados como cifras medidas.

Qué incluye

  • Mantenimiento de la asignación de costes
  • Gestión de compromisos y descuentos
  • Acciones mensuales de redimensionamiento
  • Detección de anomalías y alertas
  • Reporte de ahorros medidos
SOCEvaluación

Hablar de este servicio — FinOps gestionado

Dos puertas de entrada habituales

Secure Cloud Start si falta construir la base. DevSecOps Kickstart si el código sale cada semana y la seguridad sigue fuera de la cadena.