Saltar al contenido

Exposure Management

¿Si un atacante decidiera comprometer su empresa hoy, lo lograría?

Compliance aprobado no significa resistencia real. SEK replica las tácticas de grupos de amenaza activos en América Latina. Test de intrusión, red team y simulación de adversario con más de 25 años de operación ofensiva y herramientas propias, para responder esa pregunta con evidencia.

Solicitar alcance de testAgendar sesión FRA

¿Ya sabe que busca un programa anual? Vaya directo a Business Takeover Simulation ↓

+800Organizaciones evaluadas en la región
+50Especialistas ofensivos
+450Investigadores en la comunidad CyScope
+25Años de operación ofensiva

La superficie

Ver todo lo que está expuesto. Probar lo que es explotable.

Cuatro capas de la superficie de ataque, barridas de forma continua, desde lo que está fuera del inventario hasta el ambiente interno. Solo se valida lo que se consigue ver.

FUERA DEL INVENTARIOPERÍMETRO EXTERNONUBEAMBIENTE INTERNOACTIVO CRÍTICO
Visibilidad continua5 verticales
EASM
Superficie de ataque externa · fuera del inventario

Lo que está en internet a nombre de la empresa, desde la óptica del atacante.

Vuln externa
Gestión de vulnerabilidades externa · perímetro externo

El punto ciego que el atacante ve primero.

CSPM
Postura en la nube · nube

Configuración, legado y permisos excesivos en la nube.

Vuln interna
Gestión de vulnerabilidades interna · ambiente interno

Perímetro interno priorizado por contexto de negocio.

CTEM
Conformidad técnica continua · ver Gobernanza ↓

Configuración medida contra el CIS Benchmark de forma permanente. Responde "¿cumplo?", no "¿qué tengo expuesto?".

Las cuatro primeras verticales se contratan como programa continuo en la familia Exposición continua. La quinta vive en Gobernanza.

El programa

Un año. Cuatro ciclos. Un adversario que no se va.

Business Takeover Simulation
Red Team · puntualTAE · trimestralBTS · anual

Gobernanza

De hallazgo técnico a decisión de gobernanza

Un informe técnico responde qué pasó. Casi nunca responde por qué existió, quién responde por corregir ni cómo se verifica que no vuelve. Esa traducción es un trabajo distinto, y es donde el hallazgo deja de ser un ticket y pasa a ser una decisión.

01El dato técnico

Hallazgo, evidencia y explotabilidad real. El punto de partida, no la conclusión.

02La causa en el proceso

Por qué fue posible: qué control faltó, qué decisión lo habilitó, qué se repite en otros lugares por el mismo motivo.

03Dueño, control y métrica

Quién responde, con qué control se cierra y cómo se verifica. Sin dueño, la corrección depende de que alguien se acuerde.

04Lenguaje de board y de regulador

El mismo hallazgo expresado como riesgo de negocio y como evidencia de conformidad.

Cuando el objetivo es que el hallazgo no vuelva al año siguiente, nuestro equipo de gobernanza toma el dato técnico y lo lleva a causa raíz, dueño y control, usando la normativa como idioma común. La conformidad no es el destino: es la forma en que la mejora se vuelve verificable por un tercero.

Los instrumentos

Normas internacionales

  • Implementación SGSI ISO 27001Del diagnóstico a la certificación.
  • Evaluación NIST CSF 2.0Madurez por función y plan de acción.
  • Evaluación CIS Controls v8Cobertura por grupo de implementación.
  • SWIFT CSPAtestación anual del cliente.
  • Conformidad técnica continuaConfiguración medida contra el CIS Benchmark de forma permanente.

Normativa local por país

  • LGPD y ANPDBrasil.
  • Resolución BCB y requisito de banco centralBrasil · instituciones financieras.
  • Ley 21.719 de datos personalesChile.
  • RAN 20-10 CMFChile · banca e instituciones financieras.
  • Normativa financiera y de datosPerú, Colombia y Argentina.

Gobernanza y liderazgo

  • Asesoría estratégica y gobernanza de ciberseguridadEstructura, comités, políticas y métricas de board.
  • CISO as a ServiceLiderazgo de seguridad dedicado, por fracción de jornada.
  • Evaluación de madurez y plan plurianualLínea de base, brechas priorizadas y presupuesto asociado.
Programa de resilienciaResilience Acceleration Program

Donde el BTS responde "¿resistiríamos un ataque?", el RAP responde "¿cuánto tiempo tardamos en volver a operar?". Intervención acotada con línea de base, metas por trimestre y seguimiento ejecutivo, para mover la resiliencia de un punto a otro en un plazo definido. Vive en el método SEK.

Ver el método RAP

Por qué SEK

Operación ofensiva, no pentest de catálogo

Pentest de catálogo
Operación SEK
Quién ejecuta
Consultor corriendo herramienta de terceros
Equipo que investiga y expone en Ekoparty, 8.8 y DEF CON
Herramientas
Framework público, igual para todo cliente
Metodología y herramienta propias, con IA ofensiva
Alcance
Lo que la herramienta consigue escanear
El proceso de negocio que no puede fallar
Ejecución
Automatizada, encuentra lo obvio
Más del 80% manual, encadena fallas menores
Cobertura
Perímetro digital
IT, OT, IA, humano y físico
Entregable
Lista de CVE
Narrativa y evidencia que el CISO lleva al board

Próximo paso

Dos caminos de entrada

Quien ya sabe qué quiere testear pide el alcance directo. Quien no sabe por dónde empezar hace primero el diagnóstico y prioriza por riesgo.

Solicitar alcance de test