Una Evaluación de Vulnerabilidades Encuentra la Puerta que Dejaste Abierta
Escaneos programados y pruebas de penetración prácticas que te dicen dónde está expuesta tu firma, clasificadas en el orden en que vale la pena resolverlas. Redactado para que un socio pueda leerlo y para que quien maneja tu TI sepa qué hacer el lunes por la mañana.
Mira Antes de que Alguien Más lo Haga
Toda firma tiene hallazgos. La pregunta útil es cuáles podría alcanzar realmente un atacante, y qué hay detrás de ellos cuando llega ahí.
Escaneos y Pruebas Prácticas
Escaneo automatizado en redes, aplicaciones y cuentas en la nube, más personas que buscan en los lugares donde un escáner no llega.
Clasificados por lo que Hay Detrás
Los puntajes de severidad son solo un punto de partida. Ponderamos los hallazgos por lo que un atacante alcanzaría, porque un crítico en la impresora de visitas no es un crítico.
Una Lista en Orden de Solución
Los hallazgos vienen con pasos, un responsable y una fecha realista. Un reporte con 200 elementos y sin secuencia se archiva y nunca se vuelve a abrir.
Hallazgos Claros y Priorizados
El reporte clasifica por riesgo del mundo real y no por cantidad. Cada hallazgo nombra los equipos afectados, explica qué obtiene un atacante de él y le da a tu equipo los pasos a seguir. Solo dos elementos se marcan como críticos, y por eso esos dos se leen.
- Puntuación de severidad CVSS para cada hallazgo
- Instrucciones de remediación paso a paso
- Seguimiento de tendencias entre evaluaciones
Hallazgos Totales
24
Crítico
2
Alto
5
Medio
17
Qué Cubre una Evaluación
Escaneo automatizado para los problemas conocidos, personas para los que un escáner no puede ver, y un inventario de lo que realmente estás ejecutando.
Pruebas de Penetración
Intentamos lo que intentaría un atacante, dentro de un alcance que tú apruebas, y anotamos con honestidad hasta dónde llegó.
Escaneo Programado
Redes, aplicaciones web y endpoints escaneados con una frecuencia regular, no una sola vez durante la incorporación y nunca más.
Puntuación CVSS con Contexto
Puntuación estándar ajustada a tu entorno, para que la clasificación refleje a tu firma y no a una promedio.
Descubrimiento de Activos
Un inventario de lo que realmente hay en la red. Siempre aparece algo: el NAS de hace dos mudanzas de oficina, la impresora con su interfaz web expuesta a internet.
Evaluaciones Trimestrales
Cada trimestre, con líneas de tendencia. Las vulnerabilidades aparecen por sí solas conforme el software envejece, así que un solo reporte limpio tiene una vida útil corta.
Triaje de Día Cero
Cuando se publica una vulnerabilidad grave, revisamos si estás expuesto y te avisamos de cualquier forma, con rapidez.
Para Quién Es
Firmas a las que eventualmente alguien les pedirá mostrar qué revisaron y cuándo.
Firmas de CPA
Encuentra las brechas que expondrían datos de contribuyentes antes de que las encuentre una revisión del IRS, una aseguradora, o alguien peor.
Prácticas con Varias Oficinas
Pruebas consistentes en cada ubicación y cada trabajador remoto, reportadas en un solo lugar.
Servicios Financieros Regulados
Gestión de vulnerabilidades documentada para los requisitos de SOC 2, GLBA y protección de datos estatales.
TLS 1.0 desactualizado en el servidor de correo
Crítico
Falta MFA en cuentas de administrador
Crítico
Firmware de firewall sin parchar
Alto
Política de contraseñas débil
Alto
Puerto RDP abierto en la subred
Medio
Sigue las Soluciones desde el Hallazgo hasta la Resolución
Cada hallazgo recibe un responsable y una fecha, y permanece visible hasta que se cierra. Auditores y aseguradoras hacen la misma pregunta, y no es si tuviste vulnerabilidades. Es qué hiciste con las que ya conocías.
- Responsables y plazos asignados
- Reportes trimestrales de avance
- Documentación lista para cumplimiento
Preguntas Frecuentes
¿Con qué frecuencia debería hacer esto una firma?
Escaneos trimestrales con una prueba de penetración anual es un mínimo razonable para una firma pequeña. Agrega uno después de cualquier cambio significativo: un servidor nuevo, una mudanza de oficina, una migración de software de gestión. El escaneo continuo corre entre las evaluaciones programadas.
¿Cuál es la diferencia entre un escaneo y una prueba de penetración?
Un escaneo compara lo que estás ejecutando contra una lista de debilidades conocidas. Una prueba de penetración es una persona tratando de encadenar esas debilidades en acceso real. El escaneo te dice que la puerta trasera está entreabierta. La prueba te dice si lleva a algún lugar que valga la pena recorrer.
¿Las pruebas van a tumbar algo?
Programamos los escaneos fuera del horario laboral y usamos métodos no destructivos. Las pruebas de penetración se acotan y coordinan contigo con anticipación, y nos mantenemos fuera de los sistemas de cara al cliente durante la temporada de declaración. Nadie quiere que el portal se caiga el 14 de abril.
¿Cómo encaja esto con el cumplimiento del IRS?
La Publicación 4557 del IRS espera que las firmas evalúen riesgos regularmente y atiendan lo que encuentran. Las evaluaciones más el seguimiento de remediación te dan evidencia fechada de ambas cosas. Ese registro de qué se arregló y cuándo vale más para un examinador que un reporte limpio.
¿Qué obtenemos al final?
Un resumen ejecutivo en lenguaje claro, la lista completa de hallazgos con puntajes, un plan de remediación priorizado, una comparación contra tus evaluaciones anteriores, y el mapeo a la Publicación 4557 del IRS y SOC 2. El resumen está escrito para socios, no para ingenieros.
