IKU-Risk™
Diagnóstico Digital
Evaluación ofensiva completa de tu infraestructura. No es un escaneo automático. Es una operación técnica controlada, ejecutada por un Ingeniero en Ciberseguridad con las mismas herramientas que usa un atacante real.
Los plazos son en días hábiles desde el kickoff, con accesos entregados y contraparte designada; las esperas por información de tu equipo no corren contra el plazo. Alcance base: una sede y un conjunto acotado de activos, sin entornos industriales (OT/ICS). Si no tienes inventario, el descubrimiento de activos es parte del trabajo.
La mayoría de las empresas
no sabe que está expuesta.
Un atacante no necesita sofisticación para comprometer una empresa sin madurez en seguridad. Un puerto olvidado, una contraseña por defecto, un servicio desactualizado, son suficientes. El problema no es la intención de protegerse — es no saber exactamente dónde están los puntos débiles.
Los escaneos automáticos no son suficientes
Herramientas como Nessus o OpenVAS generan listas interminables de hallazgos, muchos irrelevantes o imposibles de explotar. Sin análisis manual, no sabes qué es urgente y qué es ruido.
El riesgo no es solo lógico — también es físico
Un switch de red mal configurado, un access point instalado sin segmentación, o un dispositivo IoT olvidado en la red pueden ser el vector de entrada. La evaluación debe cubrir ambas capas.
Sin priorización, el plan de remediación no sirve
Saber que tienes 47 vulnerabilidades no te ayuda a decidir qué hacer primero. El informe tiene que hablar el idioma del negocio: impacto operativo, probabilidad de explotación y costo de remediación.
Cómo ejecutamos
la evaluación.
Cada evaluación sigue 5 fases consecutivas. El trabajo es transparente: recibes actualizaciones al cierre de cada fase antes de continuar. La suma de las fases equivale al plazo total publicado, 10 a 20 días hábiles según el tamaño y la complejidad de tu infraestructura.
Reconocimiento y OSINT
Recopilamos toda la información pública disponible sobre tu empresa: dominios, IPs expuestas, tecnologías usadas, empleados, metadatos de documentos, registros DNS y configuraciones filtradas. Lo que puede ver un atacante antes de atacar.
2–3 días · Externo · Sin acceso previoEscaneo y mapeo de superficie
Identificamos todos los activos expuestos: puertos, servicios, versiones de software, configuraciones activas y vectores de entrada potenciales. Tanto en la red interna como en el perímetro externo.
2–4 días · Red interna y externaExplotación controlada
Intentamos comprometer activamente los vectores identificados usando Kali Linux, Metasploit y herramientas de explotación manual. El objetivo es confirmar qué es explotable en la práctica, no solo en teoría. Todo queda documentado y coordinado contigo.
3–5 días · Coordinado · En ventanas acordadas contigoEvaluación física y de hardware
Revisamos dispositivos de red, servidores, puntos de acceso WiFi, equipos IoT y cualquier hardware conectado. Una vulnerabilidad física puede ser más peligrosa que una lógica porque suele estar fuera del radar del equipo de TI.
1–3 días · Presencial o guiado en remotoAnálisis y redacción del informe
Clasificamos cada hallazgo por criticidad real (no solo por CVSS), probabilidad de explotación e impacto operativo. Redactamos el Informe de Criticidad Priorizado con un plan de remediación ejecutable por etapas.
2–5 días · Entregable ejecutivo + técnico · Incluye sesión de cierreQué recibes al
terminar la evaluación.
Nada genérico. Cada entregable está diseñado para ser accionable — tanto para el equipo técnico como para la gerencia.
Informe de Criticidad Priorizado
Hallazgos ordenados por impacto operativo real y probabilidad de explotación. Con lenguaje ejecutivo para la gerencia y detalle técnico para el equipo que implementa.
Mapa de superficie de ataque
Inventario completo de activos expuestos, vectores de entrada identificados y estado actual de cada uno. Actualizable en futuras evaluaciones para medir progreso.
Plan de remediación por fases
Acciones concretas ordenadas por impacto y esfuerzo. Priorizadas para que puedas empezar a reducir riesgo desde el primer día, incluso con recursos limitados.
Presentación ejecutiva
Resumen para directorio y gerencia en lenguaje de negocio. Sin tecnicismos innecesarios. Con impacto financiero estimado de cada hallazgo crítico.
Sesión de cierre y Q&A
Revisión de hallazgos con el equipo técnico y gerencial. Aclaración de dudas, priorización colaborativa y definición de hitos de remediación.
Seguimiento post-remediación
Verificación de que las vulnerabilidades críticas fueron correctamente cerradas. Disponible como servicio adicional a las 4–6 semanas de la entrega.
Respaldo técnico
con estándares internacionales.
La evaluación se alinea con los marcos de referencia más reconocidos en la industria para que los resultados sean comparables y auditables.
Qué cubre y qué no.
✓ Incluido
× Fuera de alcance por defecto
* Los elementos fuera de alcance pueden incluirse en una evaluación extendida. Conversémoslo.
Lo que siempre
nos preguntan.
¿Cuánto te costaría un incidente de seguridad hoy?
Una brecha de seguridad no explotada cuesta poco. Una explotada puede costar la operación completa. Agenda una sesión de diagnóstico gratuita y te decimos dónde están tus principales riesgos.
Agenda sesión gratuitaConsultar por WhatsApp