Nuevas alertas de vulnerabilidades esta semana — ver el boletín del CROC →
Portal de cliente Blog Integraciones Contacto | ES EN
Inicio/ Servicios/ {{ area }}
{{ area }}

{{ titulo }}

{{ sub }}

Operado con agentes de IA · ver cómo →
{{ b.t }}
{{ cta1 }} Ver metodología
DE UN VISTAZO
{{ g.k }} {{ g.v }}

{{ precio }}

{{ n.t }}

Qué es
este servicio

{{ defP }}

Capacidades

Lo que hace el equipo, en concreto

{{ p.num }}

{{ p.t }}

{{ p.d }}

Por qué un CROC y no solo un SOC

Esperar a detectar suele ser esperar demasiado

Los primeros centros de operaciones nacieron como observatorios: analistas mirando registros de servidores y equipos de red en busca de señales de problema. El SIEM les dio telescopio —convirtió el ruido de datos en señal correlacionada— y el marco NIST CSF les dio un lenguaje común. Fue una revolución, pero toda ella construida sobre el mismo supuesto: la defensa se activa cuando la amenaza ya está ahí.

Ese supuesto ya no aguanta. La superficie de ataque creció con la nube, la movilidad y el IoT, y cada tecnología nueva sumó dependencias y exposición. Los ataques dejaron de ser episodios raros para volverse frecuentes, veloces y sofisticados. Un modelo que solo detecta y responde sigue siendo necesario — pero, por sí solo, ya no basta.

El CROC no cambia el nombre del SOC: cambia la unidad de trabajo. En vez de administrar alertas, administra riesgo — con la misma vigilancia continua, pero orientada a anticipar la exposición antes de que alguien la use en su contra.

Modelo SOC
Modelo CROC
Se activa cuando hay una amenaza identificada
Trabaja sobre la exposición antes de que exista el evento
Mide alertas, tickets y tiempos
Mide riesgo por proceso de negocio y consecuencia
Reporta lo que ocurrió
Informa qué decisión tomar y con qué urgencia
Su interlocutor es el área de TI
Su interlocutor es el comité de riesgo y la dirección
PRIMERA ETAPA
Vigilancia de registros

Un centro dedicado a mirar logs. Reactivo, pero por primera vez centralizado.

SIEM
Del dato a la señal

Correlación entre fuentes: el ruido se vuelve patrón y el patrón, alerta.

NIST CSF
Un lenguaje común

Un marco para evaluar y mejorar la capacidad de prevenir, detectar y responder.

HOY · CROC
De reactivo a proactivo

Vigilancia continua puesta al servicio de la decisión de riesgo, no del ticket.

SOC AI · operación agéntica

Ciclo continuo de detección, contexto y respuesta

Agentes de IA operando junto a los analistas: recogen la señal, la enriquecen con el contexto de su organización y dejan sobre la mesa solo lo que merece una decisión humana.

Menos tiempo de respuesta

El triaje, el enriquecimiento y la propuesta de contención llegan armados; el analista decide y ejecuta en lugar de recopilar.

Mayor certeza en la detección

Cada alerta se cruza con inventario, identidad, comportamiento e inteligencia antes de clasificarse: menos verdaderos positivos perdidos.

Ruido de ingesta eliminado

La deduplicación y el descarte razonado ocurren en la puerta, con la justificación registrada — no en la bandeja del analista.

Señales
RED ENDPOINTS NUBE IDENTIDADES CORREO DATOS INTELIGENCIA
Detección
Triaje, caza continua y anomalías

Reglas propias, analítica de comportamiento e hipótesis de caza corriendo sobre la misma telemetría.

Agentes de IA

Cada decisión con contexto organizacional

MEMORIA DE CASOSPLAYBOOKSCONOCIMIENTOMITRE ATT&CK
Respuesta y tuning
Contención y mejora del modelo

Flujo de contención autorizado, cierre documentado y el aprendizaje devuelto a las reglas y a los playbooks.

01
Detectar
La señal entra desde cualquier fuente conectada.
02
Contextualizar
Activo, dueño, criticidad, identidad y ubicación.
03
Correlacionar
Eventos dispersos convertidos en un solo caso.
04
Decidir
Clasificación con justificación trazable.
05
Actuar
Contención según el runbook autorizado.
06
Aprender
El caso alimenta reglas, playbooks y memoria.
CROC · ciclo de detección, contexto y respuesta
Traza del turno · qué hace cada agente ejemplo reconstruido · sin datos de cliente
00:00:02 Clasificación alerta 4812 · ejecución sospechosa en host de finanzas caso priorizado
00:00:05 Enriquecimiento + identidad · + criticidad del activo · + inteligencia del destino contexto completo
00:00:09 Descarte razonado alerta 4809 · actualización firmada del fabricante descartada · conf. 0.96
00:00:14 Cacería continua hipótesis: persistencia por tarea programada 2 candidatos
00:00:21 Contención aislar host · revocar sesión · bloquear destino propuesta lista
00:00:24 Analista de turno revisa la evidencia y autoriza la contención ejecutada
En movimiento

El ciclo, tal como corre en la operación

El plantel del turno

Seis agentes trabajando; una persona decidiendo

Operación agéntica · activa
Agente 01 Clasificación Ordena el volumen del turno por severidad e impacto real sobre el activo, no por la etiqueta que trae la regla. ALERTA → CASO PRIORIZADO
Agente 02 Enriquecimiento Reúne identidad, activo, historial del equipo e inteligencia del destino antes de que nadie abra el caso. CASO → CASO CON CONTEXTO
Agente 03 Descarte razonado Cierra lo explicable dejando por escrito la pregunta, la evidencia y la confianza. Todo descarte es reversible. RUIDO → REGISTRO AUDITABLE
Agente 04 Cacería Recorre la telemetría que nunca disparó nada, probando las hipótesis de la semana contra noventa días de historia. HIPÓTESIS → CANDIDATOS
Agente 05 Contención propuesta Arma el playbook aplicable y lo deja listo para ejecutar, con el alcance calculado y la autorización pendiente. CASO → ACCIÓN PROPUESTA
Agente 06 Redacción Escribe el caso y el informe del periodo en lenguaje de negocio, con la evidencia enlazada y los huecos declarados. EVIDENCIA → INFORME
Lo que ningún agente hace

Cerrar un incidente confirmado, ejecutar una contención sin autorización, ni aprender de su entorno para otro cliente. La memoria de casos es por organización.

Control de calidad

Cada mes una muestra aleatoria de descartes la revisa un analista a ciegas. Si aparece un falso descarte, se corrige la regla y se reprocesa la ventana.

Orquestación y automatización

El playbook se ejecuta mientras usted lee la alerta

Los agentes disparan el flujo SOAR acordado — aislar el equipo, revocar la sesión, bloquear el dominio, abrir el caso — y dejan cada acción registrada con su autorización y su marca de tiempo.

Caza continua de amenazas

Encontrar lo que las herramientas todavía no detectan

Una alerta solo existe si alguien la modeló antes. La caza trabaja al revés: parte de una hipótesis de ataque, la busca en la telemetría completa y, cuando encuentra algo, construye la detección que lo atrapará la próxima vez. Es la única forma de cerrar la brecha entre lo que su plataforma sabe detectar hoy y lo que un adversario está haciendo hoy.

01
Por hipótesis
«Si un adversario hiciera X aquí, ¿qué rastro dejaría?»
02
Por indicador
IoC e indicadores de ataque de inteligencia propia y de FIRST.
03
Por analítica avanzada
Aprendizaje automático y detección de anomalías sobre la línea base.
Marco de operación · CD/CR

Detección continua, respuesta continua

Una detección no es más que una investigación que se ha repetido tantas veces que vale la pena automatizarla; una investigación es una detección que todavía no se ha comprimido. El CROC opera las dos en el mismo plano: cada caso que su equipo cierra deja una regla mejor que la del día anterior.

La biblioteca de reglas de un fabricante adivina cómo es su entorno. Sus investigaciones lo saben: que su equipo de DevOps corre herramientas en un puerto no estándar, o que su director financiero se conecta de madrugada cada cierre trimestral. Esa realidad es la que alimenta la detección siguiente.

01 · INVESTIGAR
Lo que pasó de verdad

Sobre sus activos, su modelo de amenaza y sus datos donde estén.

02 · COMPRIMIR
El caso se vuelve regla

Cada cierre es candidato a detección nueva, probada antes de publicarse.

03 · CONTENER
Acción con alcance

Contención inmediata y acotada; el ruido confirmado se cierra solo.

Más rápido

Las detecciones se crean y prueban de forma continua: sin ciclo manual de publicación ni cola de tuning acumulada.

Más preciso

Cada excepción tiene fecha de vencimiento y se revierte sola, así la cobertura no se erosiona con el tiempo.

Más económico

Identificamos qué fuente justifica su costo de ingesta y cuál no: su factura de plataforma deja de crecer por inercia.

Acumulativo

La cobertura crece como subproducto del trabajo diario, no como un proyecto de ingeniería aparte.

Adaptable

Cuando su entorno cambia —una migración, un sistema nuevo— las detecciones se ajustan en lugar de romperse.

Enfocado

El ruido se filtra antes de llegar a la cola: el analista dedica minutos a un caso, no horas.

El ataque operado por IA itera en segundos y se mueve con actividad que parece legítima. Una arquitectura pensada para revisar colas de alertas no alcanza esa velocidad — por eso el CROC opera detección, investigación y respuesta como un solo ciclo.

Fuentes conectadas
18 integraciones certificadas — y la vía genérica para el resto
Ver el catálogo de integraciones →
Malleus · Plataforma colaborativa para Pentest y Red Team

El informe deja de ser un PDF que llega al final

Cada hallazgo aparece en su espacio de trabajo en el momento en que lo confirmamos, con evidencia, severidad y ruta de reproducción. Su equipo remedia, pide el re-test desde la misma ficha y ve la validación del control sin esperar al cierre del proyecto.

Visibilidad en vivo del avance de la prueba y de cada hallazgo confirmado.
Remediación colaborativa entre su equipo y el nuestro, con dueño y fecha por hallazgo.
Re-test a demanda y validación de la efectividad del control, registrada con fecha.
Un solo lugar para infraestructura, desarrollo, riesgo y negocio — sin versiones contradictorias.
Evaluación · Pentest web — Banca en línea EN CURSO · DÍA 6 DE 10
Hallazgos
14
Críticos
2
Remediados
6
Re-test
3
IDHallazgoSeveridadEstado
F-014IDOR en consulta de cuentas de tercerosCRÍTICAAbierto
F-011Token de sesión sin rotación tras cambio de claveALTAEn remediación
F-008Carga de archivos sin validación de tipo realMEDIARe-test pedido
F-005Enumeración de usuarios en recuperación de claveBAJAVerificado
PANEL ILUSTRATIVO · MALLEUS Solicitar re-test
Monitoreo continuo

Un panel en vivo con el estado de cada vulnerabilidad identificada durante las pruebas — sin esperar al corte semanal.

Progreso de remediación

Avance visible por severidad: qué se corrigió, qué se aceptó como riesgo y qué acción se tomó en cada caso.

Historial completo

Todo hallazgo y toda remediación quedan registrados: trazabilidad para auditoría y para medir su mejora entre ejercicios.

Extensibilidad
Se acopla a cómo ya trabaja su equipo

Conecte los hallazgos a Jira o Azure DevOps por API REST y webhooks, o automatice sin código con n8n y Zapier. Para flujos con IA, sus agentes acceden a los datos por el servidor MCP.

Colaboración
Un espacio de trabajo, no una cadena de correos

Pentesters, revisores y responsables trabajan sobre la misma ficha: sin versiones contradictorias, sin adjuntos perdidos y sin traspasos que retrasen la entrega.

Informes
Informe en línea y en PDF, desde el mismo dato

El informe se genera de la evaluación, no se transcribe: consistente y listo para su auditor, su cliente o su comité, sin rearmar tablas a mano.

Eficiencia
Más horas probando, menos formateando

El tiempo que no se va en maquetar documentos vuelve a donde usted lo paga: a buscar el siguiente camino de ataque.

IA en sus evaluaciones

Esto no es un chatbot

CBRT expone la evaluación a sus agentes de IA por un servidor MCP con acceso restringido y auditado: hallazgos, evidencia, activos y flujo de informe. Su agente puede abrir una evaluación, añadir objetivos, redactar resultados y preparar el informe dentro de su propio espacio en la plataforma — con los mismos permisos que le dé a una persona.

ACCESO
Alcance por evaluación, con permisos y bitácora por consulta.
QUÉ PUEDE HACER
Crear evaluaciones, cargar objetivos, redactar hallazgos y armar el informe.
QUÉ NO HACE
Cerrar un hallazgo ni firmar un informe: eso lo valida una persona.
Pentest asistido por agentes

El equipo prueba; los agentes sostienen el ritmo

Persona al mando

Los agentes no lanzan el ataque: preparan el terreno, ordenan la evidencia y mantienen vivo el estado de cada hallazgo. La explotación, el criterio y la firma del informe siguen siendo del pentester.

Agente 01 Reconocimiento

Descubre y clasifica lo publicado: subdominios olvidados, paneles expuestos, certificados vencidos y servicios fuera de inventario.

superficie expuesta inventario priorizado
Agente 02 Correlación

Une hallazgos dispersos en la cadena de ataque que realmente importa, en vez de una lista plana de veinte incidencias sueltas.

hallazgos dispersos cadena de ataque
Agente 03 Explotabilidad

Cruza severidad con probabilidad real de explotación y con la exposición del activo para fijar el orden de remediación.

CVSS + EPSS orden de remediación
Agente 04 Redacción

Convierte la evidencia capturada en un hallazgo reproducible: pasos, impacto de negocio y remediación concreta.

evidencia hallazgo reproducible
Agente 05 Re-test

Cuando el cliente declara una corrección, reejecuta la comprobación y deja constancia de si el control quedó efectivo.

corrección declarada control verificado
Agente 06 Seguimiento

Mantiene el estado de cada hallazgo a lo largo del año: abierto, en remediación, revalidado o reabierto.

plan estado vivo por hallazgo
Lo que ningún agente hace
Explotar fuera del alcance firmado ni sin ventana autorizada.
Cerrar un hallazgo: lo cierra el re-test y lo valida un pentester.
Firmar el informe. La responsabilidad técnica es de una persona con nombre.
Control de calidad

Todo hallazgo redactado con apoyo de un agente lo reproduce y lo firma un pentester antes de entrar al informe. Si no se pudo reproducir, no se publica — se marca como no confirmado y se investiga.

Maturity Level asistido por IA

La evaluación se sostiene en su evidencia, no en una entrevista

Persona al mando

Nuestra herramienta de evaluación de madurez trabaja contra la evidencia que usted aporta: la lee, la contrasta con el control, sustenta el nivel y arma el plan. El consultor decide y responde por el resultado; el agente elimina las semanas de tabulación.

Agente 01 Evaluación contra evidencia

Lee políticas, registros y configuraciones aportadas y sustenta cada nivel con el documento que lo respalda, no con una declaración verbal.

documento aportado nivel sustentado
Agente 02 Ponderación por riesgo

Ordena las brechas por impacto financiero y reputacional del negocio, no por el número de controles incumplidos.

brechas prioridad por impacto
Agente 03 Plan de acción

Convierte las brechas priorizadas en un plan con responsable, plazo, esfuerzo estimado y control que cierra.

brechas priorizadas plan ejecutable
Agente 04 Monitoreo del plan

Sigue el avance control por control entre evaluaciones y avisa cuando una acción vencida deja una brecha abierta.

plan avance medido
Agente 05 Aprendizaje continuo

Afina el criterio con el histórico de evaluaciones y con el resultado de las auditorías reales del sector.

evidencia histórica criterio afinado
Agente 06 Informe de junta

Traduce el resultado técnico al lenguaje del consejo: nivel actual, brecha por dominio, inversión asociada y decisión pendiente.

niveles evaluados informe de junta
Lo que ningún agente hace
Declarar un control cumplido sin evidencia que lo respalde.
Reemplazar el juicio del consultor: el nivel final lo firma una persona.
Usar la evidencia de un cliente para evaluar a otro. La memoria es por organización.
Control de calidad

Cada evaluación pasa por muestreo: un consultor sénior revisa a ciegas una selección de controles sin ver la conclusión del agente. Si aparece una discrepancia, se corrige el criterio y se reevalúa el dominio completo.

Agnósticos por diseño

Su stack es el que es. Nosotros monitoreamos igual.

No le pedimos cambiar de firewall, de EDR ni de nube para poder protegerlo. El CROC no está casado con ningún fabricante: se conecta a lo que usted ya compró, normaliza la telemetría y opera sobre ella. Si el sistema genera logs, entra al monitoreo — sea de este año o de hace una década, en su centro de datos o en la nube de otro.

Eso cambia la conversación: en vez de discutir licencias, discutimos cobertura. Le decimos qué fuentes le faltan, cuánto riesgo cubre cada una y en qué orden conviene conectarlas — sin comisión de por medio, porque no revendemos el producto.

Protegemos lo que importa, con lo que usted ya tiene.
Todo lo que genere logs
Red y perímetro
Firewalls, VPN, proxy, IDS/IPS, DNS, NetFlow
Endpoint e identidad
EDR y antivirus de cualquier marca, Windows, Linux, macOS, Active Directory, MFA
Nube y SaaS
AWS, Azure, Google Cloud, Microsoft 365, Workspace, aplicaciones de negocio
Aplicaciones y operación
Servidores web, bases de datos, core bancario, ERP, ambientes OT e IoT
¿Su fuente no está en la lista? Se evalúa en el scoping: si emite eventos, hay forma de ingerirlos.
Avisar es el arranque, no el final

Responder un incidente no es gestionarlo

Responder
Apagar el fuego

Alguien ve la alerta, actúa y el sistema vuelve a funcionar. El conocimiento se queda en la memoria de quien estuvo de turno.

Se resuelve en la consolaTermina cuando el servicio vuelveSin registro comparable entre casosNadie sabe cuántos hubo ni de qué tipo
Gestionar
Conducir el caso de principio a fin

El incidente no es un instante: tiene un recorrido con estados, responsables y horas. En cada salto queda constancia de quién hizo qué y cuándo.

Se clasifica: tipo, severidad e impactoSe registra: ficha auditable, no memoriaSe sigue hasta el cierre documentadoAlimenta la detección de la próxima vez
El recorrido del caso
Detectado
La señal existe y tiene dueño
En análisis
Tipo, severidad y alcance
Contenido
El daño deja de crecer
Erradicado
La causa y la persistencia se van
Cerrado
Documentado y con lección aplicada

Trazabilidad significa que en cada estado se sabe quién hizo qué y cuándo. Cada salto deja constancia y nada se cae entre turnos — es la diferencia entre una anécdota y la memoria de la institución.

Indicadores para el consejo

«No importa de cuántas gotas de lluvia me tape el paraguas. Lo que me importa es no mojarme.»

Un consejo directivo no compra bloqueos de firewall ni alertas cerradas. Compra continuidad, cumplimiento y reputación. Por eso construimos indicadores de riesgo que se leen en el lenguaje del negocio: cuánto se pierde si esto pasa, cuánto cuesta evitarlo y qué queda expuesto si no se hace nada.

Las métricas operativas siguen existiendo — son el motor. Pero no son el tablero del consejo: dos riesgos «críticos» no son comparables hasta expresarse en pérdida esperada, exposición regulatoria o impacto reputacional.

No hacemos que gane más dinero. Nos encargamos de que no lo pierda.
Métrica operativa
Indicador de riesgo de negocio
18,740 alertas gestionadas
Horas de operación crítica protegidas y su valor por hora
92 vulnerabilidades cerradas
Pérdida esperada evitada en los procesos que dependen de esos activos
MTTA de 12 minutos
Ventana de exposición del dato de clientes ante una brecha
Cobertura MITRE al 68 %
Escenarios de interrupción del negocio con y sin detección
Cumplimiento del SLA
Exposición regulatoria y multa potencial evitada
Gobierno · conversación con el consejo

El consejo no analiza lo que pasó: decide lo que viene

La mayoría de las conversaciones de seguridad se quedan en los hechos: incidentes, alertas, vulnerabilidades. Tiene lógica, porque así opera un equipo técnico. Pero en la sala del consejo esa orientación crea distancia: informa y no guía. El consejo no busca entender los eventos en sí, sino cómo esos eventos cambian la exposición futura y qué decisión obligan a tomar.

El riesgo es el puente. Lleva la conversación del incidente a la exposición, de la actividad al impacto, de la descripción a la elección. Y exige algo incómodo para el reflejo técnico: priorizar sin información completa. Un consejo no espera certeza — decide a pesar de ella.

La brecha casi nunca es de conocimiento. Es de traducción. Este servicio existe para cerrarla.

El riesgo en términos financieros

Dos riesgos etiquetados como críticos no son comparables hasta que se expresan en dinero. No se trata de precisión, sino de permitir la decisión: cuánto podemos perder, cuánto cuesta reducirlo, qué retorno tiene esa inversión y qué ocurre si no hacemos nada. Esas son las cuatro preguntas que su consejo ya se hace en cualquier otro dominio.

Las cinco preguntas del consejo
01¿Cuál es hoy nuestra exposición en términos de negocio y qué implica si nada cambia?
02¿Qué riesgos atendemos ahora y cuáles estamos eligiendo no atender?
03¿Cuánto cuesta esperar? ¿Qué pasa si postergamos la decisión unos meses?
04¿Cómo cambia el riesgo las decisiones de crecimiento, transformación, alianzas o adopción de IA?
05¿Cómo sabremos que lo que decidimos hoy redujo la exposición de verdad?
Después de la sesión, ¿el consejo puede responder esto?
El impacto se entendió como pérdida financiera, interrupción o consecuencia estratégica.
Hubo recomendaciones, no solo descripción de problemas.
Las renuncias quedaron explícitas: qué se acepta, qué se mitiga y qué se posterga.
El riesgo se presentó como algo continuo, no como una foto de un momento.
La urgencia quedó atada a una consecuencia de negocio, no a una severidad técnica.
La conversación avanzó hacia una decisión, en vez de quedarse en el análisis.
El modelo de equipos

Tres funciones primarias, tres combinaciones que casi nadie cultiva

Construir, atacar y defender son las tres funciones básicas de la seguridad. Los colores intermedios nombran lo que pasa cuando una de ellas aprende de otra — y es ahí, en las mezclas, donde está casi todo el valor que las organizaciones dejan sobre la mesa.

{{ e.n }}
{{ e.tipo }}

{{ e.d }}

{{ equiposNota }}
Quién ejecuta
Certificaciones vigentes del equipo asignado a este servicio.
{{ c.n }}{{ c.e }}
Metodología

Cómo trabajamos, paso por paso

{{ m.num }}

{{ m.t }}

{{ m.d }}

Entrega
{{ m.out }}
Niveles

¿Qué nivel necesita?

Alcance ajustable
{{ n.num }}

{{ n.t }}

{{ n.etiqueta }}
{{ f.k }}
{{ f.v }}

{{ nivelesNota }}

Entregables

Lo que recibe,
por escrito

{{ e.t }}
Marcos de trabajo

La doctrina detrás de la decisión

{{ m.uso }}

{{ m.t }}

{{ m.d }}

Dónde se aplica: {{ m.donde }}
Preguntas

Lo que
siempre nos
preguntan

{{ f.q }} {{ f.signo }}

{{ f.a }}

Hable con un experto, no con un vendedor.

Treinta minutos para entender su entorno y decirle con franqueza si este servicio le sirve.

{{ cta1 }} Reportar incidente
El ciclo cerrado
{{ r.t }} {{ r.d }}
CBRT
Agendar llamada Reportar incidente
{{ s.t }} {{ s.n }}{{ s.icono }}
Amenazas que detenemos Sectores Centro de conocimiento Catálogo de integraciones