Pilar 01 — Protección
Tu organización ya es visible. La pregunta es cuánto de ella.
Mapeamos lo que tu organización expone hacia fuera, cerramos lo que sobra y dejamos escrito qué hacer la noche que algo falle.
El problema
Nadie te avisa cuando tu superficie de ataque crece. Crece sola: un subdominio que quedó vivo tras una campaña, un panel de administración publicado en internet «temporalmente» hace dos años, un repositorio con una clave dentro, un proveedor que se fue y sigue teniendo acceso, una cuenta de un empleado que ya no está. Ninguna de esas cosas aparece en una reunión de dirección. Todas aparecen en un escaneo de quien te quiere entrar.
El segundo problema es de idioma. Tu equipo técnico te dice que hay «CVEs críticos pendientes» y tú necesitas saber si eso significa que mañana puedes seguir facturando. Los informes que recibes están escritos para auditores, no para quien decide el presupuesto. Al final se firma una herramienta más y nadie sabe si el riesgo bajó.
El tercero es el momento del incidente. Cuando algo pasa de verdad —un acceso no autorizado, un cifrado, una fuga— la organización descubre que no tiene un teléfono al que llamar, no sabe quién habla con el regulador, no sabe si los registros que necesita para reconstruir lo ocurrido existen, y no sabe si lo que le está pasando obliga a notificar a alguien en un plazo determinado. Se improvisa. Y la improvisación se paga dos veces: en el incidente y en lo que viene después.
Y hay un cuarto, incómodo: mucha de la información que un atacante usa contra ti no la robó, la encontró. Está en tu web, en el perfil público de tu equipo, en los metadatos de los documentos que publicas, en el histórico de un dominio caducado. Eso no lo detecta un antivirus.
Cómo lo resolvemos
Trabajamos con entregables cerrados, no con horas indefinidas. Cada uno tiene alcance, duración y un documento que se queda contigo.
- Mapa de Superficie de Ataque. Inventario de todo lo que tu organización expone a internet: dominios y subdominios, servicios abiertos, certificados, correo (SPF, DKIM, DMARC), paneles accesibles, activos en la nube y proveedores con acceso. Cada hallazgo con nivel de gravedad y responsable asignado.
- Perfil OSINT Defensivo. Reconstruimos lo que un atacante puede averiguar de tu organización usando solo fuentes abiertas: personas clave, correos corporativos filtrados en brechas públicas de terceros, documentos indexados, metadatos, infraestructura histórica. El objetivo es reducir la información gratuita que le regalas.
- Plan de Endurecimiento. Priorización de correcciones por impacto real y coste de ejecución, no por número de vulnerabilidad. Configuración de correo autenticado, segmentación, gestión de accesos y segundo factor, política de secretos, retirada de activos huérfanos. Lo ejecutamos contigo o lo dirigimos con tu equipo.
- Runbook de Respuesta a Incidentes. El documento que se abre a las tres de la mañana. Quién decide, quién habla, qué se desconecta y qué no, cómo se preservan evidencias sin destruirlas, y en qué momento entra el brazo jurídico. Con árbol de contactos y plantillas de comunicación ya redactadas.
- Preservación de Evidencia con Veritas UGC. Los registros y capturas relevantes de un incidente se sellan con huella SHA-256 y anclaje temporal en Bitcoin vía OpenTimestamps, con certificado firmado. Sirve para que meses después nadie discuta qué había y cuándo.
- Vigilancia Continua. Reescaneo periódico de la superficie, alertas de cambios y revisión trimestral con informe de evolución. Sin esto, la auditoría es una foto que caduca.
Cuando un hallazgo tiene consecuencias legales —una fuga con datos personales, un acceso desde un proveedor, una suplantación de tu marca— la ejecución jurídica la asume Veritas Nexus Legal LLC. No te obligamos a buscar despacho en mitad de la crisis.
Qué te llevas
- Informe ejecutivo de superficie de ataque, con resumen de una página para dirección y anexo técnico para tu equipo.
- Inventario de activos expuestos en formato reutilizable, con propietario y estado.
- Informe OSINT defensivo con lista de exposiciones y acciones de reducción.
- Plan de endurecimiento priorizado, con estimación de esfuerzo por tarea.
- Runbook de respuesta a incidentes en PDF y en formato editable, listo para imprimir y colgar.
- Árbol de escalado y plantillas de comunicación interna, a clientes y a terceros.
- Certificados de sellado de evidencias emitidos por Veritas UGC, verificables públicamente sin cuenta.
- Informe de evolución trimestral si contratas vigilancia continua.
Preguntas frecuentes
¿Esto es lo mismo que un pentest? No. Un pentest intenta entrar por un objetivo acordado en una ventana concreta. Nosotros empezamos antes: qué existe, qué está expuesto y qué sobra. En muchos casos el pentest sale barato y útil después de esta fase, porque ya no gasta días encontrando lo obvio.
¿Van a tocar nuestros sistemas en producción? Solo con autorización escrita y ventana pactada. La fase de mapeo y OSINT es pasiva y no intrusiva: no requiere tocar tus sistemas. El endurecimiento se ejecuta con tu equipo, con marcha atrás definida antes de cada cambio.
No tenemos equipo de seguridad interno. ¿Sirve igual? Sí, y es el caso más habitual. El entregable se escribe para que lo entienda quien decide y lo ejecute quien administra, aunque sea un proveedor externo. Podemos dirigir la ejecución nosotros si no tienes a quién asignarlo.
¿Pueden garantizar que no nos van a atacar? No, y desconfía de quien lo prometa. Lo que hacemos es reducir la superficie, acortar el tiempo de detección y dejar preparada la respuesta. La diferencia entre una organización preparada y una que no lo está no es que a una no le pase nada: es lo que cuesta cuando pasa.
Sobre protección
- Historia clínica en la nube: controles que sí importanQué asume el proveedor de nube y qué sigue siendo responsabilidad de la clínica: cifrado, acceso por rol, registro de accesos y política de retención.
- Ransomware en una alcaldía: las primeras seis horasRunbook por horas para una institución pública tras un cifrado: aislar sin destruir evidencia, preservar imágenes forenses, notificar y documentar.
- VPN corporativa: qué protege de verdad y qué noUna VPN cifra el transporte y cambia el punto de salida. No da anonimato, no frena el phishing y no borra el rastro de sesión: esto es lo que sí resuelve.
- QR en carteles de venta: el vector que nadie auditaCómo una pegatina en un cartel de venta desvía una señal o una reserva a otra cuenta, y cómo se audita el parque de códigos QR de una inmobiliaria.