El inventario completo de todo lo que tu empresa expone a internet.

Nuestro servicio insignia. Cada dominio, subdominio, servicio y certificado que un atacante puede ver: encontrado, validado y priorizado por alguien que hizo esto para infraestructura global.

Agendar la llamadadesde USD 750

El problema

Años de crecimiento dejan rastro: subdominios olvidados, ambientes de prueba expuestos, servicios que "alguien" levantó, certificados vencidos, shadow IT. Los atacantes automatizan la búsqueda de exactamente eso. No podés defender lo que no sabés que tenés.

Qué incluye

  • Descubrimiento exhaustivo: dominios, subdominios, IPs, servicios expuestos, puertos, tecnologías, certificados, DNS, headers
  • Validación manual de cada hallazgo, cero falsos positivos en el reporte
  • Priorización por exposición y explotabilidad real, no por severidad genérica
  • Quick wins: lo que podés cerrar esta misma semana
  • Comparativa con buenas prácticas de industria

Cómo trabajamos

  1. Scoping y autorización escrita
  2. Discovery: tooling especializado + validación manual
  3. Análisis y priorización con criterio enterprise
  4. Reporte dual (ejecutivo + técnico) y sesión de presentación

Cuánto tarda en dar valor

  1. Día 1Scoping y autorización escrita. Nada se toca sin ella.
  2. Semana 1Discovery. Al cerrar la semana ya sabés cuántos activos no estaban en tu lista.
  3. Semana 2Validación manual y priorización. Si aparece algo urgente, te lo decimos ese día, no en el reporte.
  4. Semana 3Reporte dual, roadmap 30/60/90 y sesión de presentación.

Qué recibís

  • Inventario de activos expuestos: tu nuevo mapa
  • Reporte ejecutivo para dirección
  • Reporte técnico con evidencia y remediación paso a paso
  • Roadmap 30/60/90
  • Sesión de presentación

Qué evidencia ante un auditor

Todo sale fechado y con evidencia, mapeado a los controles de inventario y exposición externa que piden los marcos más comunes. Es evidencia para esos controles, no el marco completo: preferimos decirte exactamente qué cubre.

Lo que este servicio evidencia

  • Inventario de activos expuestos, con fecha, dueño y evidenciaISO 27001 A.5.9 · CIS Control 1 · PCI DSS 12.5.2 (alcance)
  • Hallazgos de exposición externa con severidad, evidencia y remediación paso a pasoISO 27001 A.8.8 · SOC 2 CC7.1 · CIS Control 7
  • Roadmap 30/60/90 como plan de tratamiento de riesgosISO 27001 cl. 6.1.3
  • Prueba de evaluación externa periódica ante un cliente o un auditorLey 8968 (CR) art. 10 · deber de seguridad

Lo que no cubre

  • El escaneo ASV trimestral de PCI DSS (Req. 11.3.2): lo hace un proveedor aprobado, no nosotros
  • Controles internos: accesos e identidad, cifrado en reposo, políticas, RRHH
  • Continuidad y recuperación (BCP/DR)
  • La certificación en sí. El auditor certifica; nosotros te damos la evidencia de los controles externos

Precio

desde USD 750

según tamaño de la superficie · típicamente 2-3 semanas

Qué NO es este servicio

  • No es un escaneo automatizado que te reenvía la salida de una herramienta
  • No es un pentest de explotación. Si lo necesitás, trabajamos con un aliado especializado

Preguntas frecuentes

¿En qué se diferencia del Security Snapshot?

El Snapshot es la radiografía rápida; esto es el mapa completo, con inventario y plan técnico detallado.

¿Cada cuánto conviene repetirlo?

La superficie cambia con cada deploy. Anual como mínimo; trimestral si tu infraestructura cambia rápido, o como parte de acompañamiento continuo.

¿Hablamos de tu caso?

Llamada inicial de 20 minutos, sin costo y sin compromiso. Contanos tu contexto y te decimos con honestidad si este servicio tiene sentido para vos.