ZOI Security

Un listado de mil vulnerabilidades no es un plan de trabajo

Cualquier herramienta produce cientos de hallazgos en la primera pasada. Lo que decide si eso sirve de algo es el criterio para ordenarlos: qué está realmente expuesto, qué tiene exploit publicado y qué se corrige esta semana.

Qué cubre Vulnerabilidades

  • Descubrimiento de activos expuestos
  • Escaneo recurrente de CVE
  • Priorización por explotabilidad
  • Informe mensual con evolución
  • Verificación del cierre

El punto de partida

Por qué se atasca la remediación

01

El informe llega en PDF de doscientas páginas y nadie sabe por dónde empezar.

02

Todo aparece marcado como crítico, así que en la práctica no hay prioridades.

03

La lista incluye activos que ya no existen y omite el subdominio que se publicó el mes pasado.

04

Se corrige, pero nadie vuelve a comprobar que el hallazgo esté efectivamente cerrado.

05

Entre un escaneo anual y el siguiente han cambiado la mitad de los servicios publicados.

Cómo trabajamos el ciclo

1InventarioLo que hay publicado de verdad2EscaneoRecurrente, no anual3PrioridadExplotabilidad y exposición4CierreCorrección y reescaneo

Alcance

Qué incluye el servicio y qué no

Preferimos decirlo antes de firmar. Un alcance escrito evita la mayoría de los desacuerdos posteriores.

Incluido

  • Descubrimiento continuo de dominios, subdominios, IPs y servicios publicados
  • Escaneo recurrente de vulnerabilidades conocidas con contraste de CVE
  • Priorización por explotabilidad conocida y exposición real, no solo por CVSS
  • Revisión de configuración de correo: SPF, DKIM y DMARC
  • Informe mensual con evolución, hallazgos nuevos y hallazgos cerrados
  • Reescaneo de verificación tras cada corrección aplicada

No incluido

  • Explotación activa de los hallazgos: eso es un pentest con alcance firmado aparte
  • Aplicación de parches en sistemas no incluidos en un contrato de administración
  • Vigilancia de la red interna sin sensor desplegado y acordado

Cualquiera de estos puntos puede añadirse como servicio aparte si lo necesitas.

Producto de Gestión de vulnerabilidades

Instinto Seguro · Vigilancia continua

La vigilancia se presta desde Instinto Seguro, nuestra marca especialista, con portal propio donde el responsable de IT ve el estado de cada hallazgo y su histórico. El primer escaneo externo no tiene coste ni compromiso.

Ver Instinto Seguro

  • Portal con estado y evolución por hallazgo
  • Aviso inmediato de los hallazgos críticos
  • Remediación acompañada por el equipo técnico de ZOI

Preguntas frecuentes

Las objeciones que nos plantean de verdad

¿En qué se diferencia de pasar un escáner gratuito?
Un escáner da la foto de un día sobre lo que ya sabes que tienes. El servicio añade las dos partes que cuestan trabajo: descubrir lo que no estaba en el inventario y sostener el ciclo mes a mes hasta que los hallazgos se cierran de verdad.
¿Cómo priorizáis si el CVSS no basta?
Un CVSS 9,8 en un servicio que no está publicado importa menos que un 6,5 en un panel accesible desde internet con exploit público circulando. Cruzamos gravedad, exposición real y existencia de explotación conocida, y de ahí sale un orden de trabajo corto y accionable.
¿Con qué frecuencia se escanea?
El descubrimiento es continuo y el escaneo completo, mensual, con revisiones puntuales cuando se publica una vulnerabilidad relevante para la tecnología del cliente. Ese es el punto: la superficie cambia sola cada vez que alguien publica un servicio.
¿Necesitáis acceso a nuestros sistemas?
Para la parte externa, no: se observa lo que ya es público. Sí pedimos autorización por escrito antes de empezar, y si algún activo está alojado en un tercero hace falta además su consentimiento.

Empecemos por un diagnóstico, no por un presupuesto

Revisamos lo que ya tienes y te decimos qué cambiaríamos, en qué orden y con qué coste. Sin compromiso de contratación.