La superficie
Ver todo lo que está expuesto. Probar lo que es explotable.
Cuatro capas de la superficie de ataque, barridas de forma continua, desde lo que está fuera del inventario hasta el ambiente interno. Solo se valida lo que se consigue ver.
Lo que está en internet a nombre de la empresa, desde la óptica del atacante.
El punto ciego que el atacante ve primero.
Configuración, legado y permisos excesivos en la nube.
Perímetro interno priorizado por contexto de negocio.
Configuración medida contra el CIS Benchmark de forma permanente. Responde "¿cumplo?", no "¿qué tengo expuesto?".
Las cuatro primeras verticales se contratan como programa continuo en la familia Exposición continua. La quinta vive en Gobernanza.
Catálogo · 5 familias
Cinco familias, de la exposición continua al adversario persistente
Organizadas por lo que se testea, no por la herramienta que testea. Cada servicio indica su profundidad: puntual, recurrente o programa.
01Simulación de adversario¿Nos detectarían y nosotros responderíamos?4 servicios · escalera hasta el programa anual
La escalera: Table Top ensaya la decisión. Red Team valida una vez. TAE sostiene el ritmo trimestral. Business Takeover Simulation ↓ convierte esa capacidad en un programa anual de cuatro ciclos.
02Riesgo humano¿Mi gente resiste y sabe reaccionar?13 servicios · testeamos, fortalecemos, testeamos de nuevo
Cada campaña mide comportamiento individual, no la efectividad del filtro de correo.
El perímetro presencial es tan crítico como el digital, y casi nunca se testea.
Se recuerda lo que se vive. Formatos para instalar el hábito, no para marcar una casilla de capacitación.
03Evaluación técnica¿Es explotable?8 servicios · alcance definido por el proceso de negocio
04Superficies críticas¿Y lo que no puede parar?3 servicios · comprador especializado, alianzas y certificaciones vigentes
Tres superficies donde el error no se mide en dato filtrado, sino en producción detenida, dinero movido o una decisión automática que nadie revisó.
05Exposición continua¿Qué tengo expuesto, todo el tiempo?8 servicios · suscripción, no proyecto
Entrada accesible: Digital Risk Surface y el pentest web validan la postura inicial sin el alcance de un programa completo. Ticket menor, alto valor de descubrimiento, y normalmente el primer paso hacia algo más amplio.
El programa
Un año. Cuatro ciclos. Un adversario que no se va.
Gobernanza
De hallazgo técnico a decisión de gobernanza
Un informe técnico responde qué pasó. Casi nunca responde por qué existió, quién responde por corregir ni cómo se verifica que no vuelve. Esa traducción es un trabajo distinto, y es donde el hallazgo deja de ser un ticket y pasa a ser una decisión.
Hallazgo, evidencia y explotabilidad real. El punto de partida, no la conclusión.
Por qué fue posible: qué control faltó, qué decisión lo habilitó, qué se repite en otros lugares por el mismo motivo.
Quién responde, con qué control se cierra y cómo se verifica. Sin dueño, la corrección depende de que alguien se acuerde.
El mismo hallazgo expresado como riesgo de negocio y como evidencia de conformidad.
Cuando el objetivo es que el hallazgo no vuelva al año siguiente, nuestro equipo de gobernanza toma el dato técnico y lo lleva a causa raíz, dueño y control, usando la normativa como idioma común. La conformidad no es el destino: es la forma en que la mejora se vuelve verificable por un tercero.
Los instrumentos
Normas internacionales
- Implementación SGSI ISO 27001Del diagnóstico a la certificación.
- Evaluación NIST CSF 2.0Madurez por función y plan de acción.
- Evaluación CIS Controls v8Cobertura por grupo de implementación.
- SWIFT CSPAtestación anual del cliente.
- Conformidad técnica continuaConfiguración medida contra el CIS Benchmark de forma permanente.
Normativa local por país
- LGPD y ANPDBrasil.
- Resolución BCB y requisito de banco centralBrasil · instituciones financieras.
- Ley 21.719 de datos personalesChile.
- RAN 20-10 CMFChile · banca e instituciones financieras.
- Normativa financiera y de datosPerú, Colombia y Argentina.
Gobernanza y liderazgo
- Asesoría estratégica y gobernanza de ciberseguridadEstructura, comités, políticas y métricas de board.
- CISO as a ServiceLiderazgo de seguridad dedicado, por fracción de jornada.
- Evaluación de madurez y plan plurianualLínea de base, brechas priorizadas y presupuesto asociado.
Donde el BTS responde "¿resistiríamos un ataque?", el RAP responde "¿cuánto tiempo tardamos en volver a operar?". Intervención acotada con línea de base, metas por trimestre y seguimiento ejecutivo, para mover la resiliencia de un punto a otro en un plazo definido. Vive en el método SEK.
Por qué SEK
Operación ofensiva, no pentest de catálogo
Próximo paso
Dos caminos de entrada
Quien ya sabe qué quiere testear pide el alcance directo. Quien no sabe por dónde empezar hace primero el diagnóstico y prioriza por riesgo.
