Volver a Servicios Framework IKU-Risk™ · Seguridad Digital

IKU-Risk™

Diagnóstico Digital

Evaluación ofensiva completa de tu infraestructura. No es un escaneo automático. Es una operación técnica controlada, ejecutada por un Ingeniero en Ciberseguridad con las mismas herramientas que usa un atacante real.

5vectores evaluados
0interrupciones no acordadas
100%validación manual
NISTISO 27001 · CIS v8

Los plazos son en días hábiles desde el kickoff, con accesos entregados y contraparte designada; las esperas por información de tu equipo no corren contra el plazo. Alcance base: una sede y un conjunto acotado de activos, sin entornos industriales (OT/ICS). Si no tienes inventario, el descubrimiento de activos es parte del trabajo.

El problema real

La mayoría de las empresas
no sabe que está expuesta.

Un atacante no necesita sofisticación para comprometer una empresa sin madurez en seguridad. Un puerto olvidado, una contraseña por defecto, un servicio desactualizado, son suficientes. El problema no es la intención de protegerse — es no saber exactamente dónde están los puntos débiles.

!

Los escaneos automáticos no son suficientes

Herramientas como Nessus o OpenVAS generan listas interminables de hallazgos, muchos irrelevantes o imposibles de explotar. Sin análisis manual, no sabes qué es urgente y qué es ruido.

!

El riesgo no es solo lógico — también es físico

Un switch de red mal configurado, un access point instalado sin segmentación, o un dispositivo IoT olvidado en la red pueden ser el vector de entrada. La evaluación debe cubrir ambas capas.

!

Sin priorización, el plan de remediación no sirve

Saber que tienes 47 vulnerabilidades no te ayuda a decidir qué hacer primero. El informe tiene que hablar el idioma del negocio: impacto operativo, probabilidad de explotación y costo de remediación.

Metodología IKU-Risk™

Cómo ejecutamos
la evaluación.

Cada evaluación sigue 5 fases consecutivas. El trabajo es transparente: recibes actualizaciones al cierre de cada fase antes de continuar. La suma de las fases equivale al plazo total publicado, 10 a 20 días hábiles según el tamaño y la complejidad de tu infraestructura.

01

Reconocimiento y OSINT

Recopilamos toda la información pública disponible sobre tu empresa: dominios, IPs expuestas, tecnologías usadas, empleados, metadatos de documentos, registros DNS y configuraciones filtradas. Lo que puede ver un atacante antes de atacar.

2–3 días · Externo · Sin acceso previo
02

Escaneo y mapeo de superficie

Identificamos todos los activos expuestos: puertos, servicios, versiones de software, configuraciones activas y vectores de entrada potenciales. Tanto en la red interna como en el perímetro externo.

2–4 días · Red interna y externa
03

Explotación controlada

Intentamos comprometer activamente los vectores identificados usando Kali Linux, Metasploit y herramientas de explotación manual. El objetivo es confirmar qué es explotable en la práctica, no solo en teoría. Todo queda documentado y coordinado contigo.

3–5 días · Coordinado · En ventanas acordadas contigo
04

Evaluación física y de hardware

Revisamos dispositivos de red, servidores, puntos de acceso WiFi, equipos IoT y cualquier hardware conectado. Una vulnerabilidad física puede ser más peligrosa que una lógica porque suele estar fuera del radar del equipo de TI.

1–3 días · Presencial o guiado en remoto
05

Análisis y redacción del informe

Clasificamos cada hallazgo por criticidad real (no solo por CVSS), probabilidad de explotación e impacto operativo. Redactamos el Informe de Criticidad Priorizado con un plan de remediación ejecutable por etapas.

2–5 días · Entregable ejecutivo + técnico · Incluye sesión de cierre
Entregables

Qué recibes al
terminar la evaluación.

Nada genérico. Cada entregable está diseñado para ser accionable — tanto para el equipo técnico como para la gerencia.

📋

Informe de Criticidad Priorizado

Hallazgos ordenados por impacto operativo real y probabilidad de explotación. Con lenguaje ejecutivo para la gerencia y detalle técnico para el equipo que implementa.

🗺️

Mapa de superficie de ataque

Inventario completo de activos expuestos, vectores de entrada identificados y estado actual de cada uno. Actualizable en futuras evaluaciones para medir progreso.

✅

Plan de remediación por fases

Acciones concretas ordenadas por impacto y esfuerzo. Priorizadas para que puedas empezar a reducir riesgo desde el primer día, incluso con recursos limitados.

📊

Presentación ejecutiva

Resumen para directorio y gerencia en lenguaje de negocio. Sin tecnicismos innecesarios. Con impacto financiero estimado de cada hallazgo crítico.

🔄

Sesión de cierre y Q&A

Revisión de hallazgos con el equipo técnico y gerencial. Aclaración de dudas, priorización colaborativa y definición de hitos de remediación.

📈

Seguimiento post-remediación

Verificación de que las vulnerabilidades críticas fueron correctamente cerradas. Disponible como servicio adicional a las 4–6 semanas de la entrega.

Marcos y herramientas

Respaldo técnico
con estándares internacionales.

La evaluación se alinea con los marcos de referencia más reconocidos en la industria para que los resultados sean comparables y auditables.

NIST Cybersecurity Framework ISO 27001 CIS Controls v8 OWASP Top 10 MITRE ATT&CK Kali Linux Metasploit Framework Nmap / Masscan Burp Suite Wireshark Shodan / OSINT tools CVSS v3.1

Qué cubre y qué no.

✓ Incluido

✓ Infraestructura de red interna y perimetral
✓ Servidores y servicios expuestos
✓ Dispositivos WiFi y puntos de acceso
✓ Hardware IoT y sistemas embebidos
✓ Reconocimiento externo (OSINT)
✓ Aplicaciones web (alcance definido)
✓ Configuraciones de Active Directory
✓ Auditoría de entornos cloud (AWS, Azure, GCP)
✓ Simulación de phishing (Gophish) e ingeniería social

× Fuera de alcance por defecto

× Pruebas de denegación de servicio (DoS)
× Sistemas de terceros fuera de tu control
× Código fuente de aplicaciones (requiere alcance adicional)
× Infraestructura cloud sin acceso autorizado

* Los elementos fuera de alcance pueden incluirse en una evaluación extendida. Conversémoslo.

Preguntas frecuentes

Lo que siempre
nos preguntan.

¿La evaluación interrumpe las operaciones de mi empresa? +
No. Coordinamos cada fase contigo para que la evaluación ocurra fuera de horarios críticos o de forma paralela a la operación. Los únicos momentos con potencial impacto (explotación controlada) se acuerdan contigo antes de ejecutarse.
¿Necesito tener un equipo de TI interno para contratar este servicio? +
No. Trabajamos con empresas sin equipo de TI propio. En ese caso, el informe está diseñado para que puedas tomar decisiones de remediación directamente o contratar soporte puntual. También ofrecemos acompañamiento en la implementación.
¿Con qué frecuencia debería hacerse una evaluación? +
La recomendación es una evaluación completa anual, con revisiones de seguimiento semestrales. Si tu empresa realiza cambios importantes en infraestructura (migraciones, nuevos sistemas, fusiones) se recomienda una evaluación post-cambio.
¿Qué documentos se firman antes de empezar? +
Dos. Un contrato de confidencialidad (NDA) y una autorización de pruebas firmada por quien es dueño de los sistemas o tiene facultad para autorizarlas. Esa autorización define el alcance exacto, las direcciones y activos incluidos, las ventanas de ejecución, los contactos de emergencia de ambas partes y los límites de la prueba. Sin ese documento no se ejecuta ninguna fase técnica: en Chile el acceso no autorizado a sistemas es delito, y el documento nos protege a los dos. Si parte de tu infraestructura está en la nube o alojada con un tercero, gestionamos contigo el permiso que ese proveedor exija.
¿Qué pasa si encuentran un ataque en curso durante la evaluación? +
Se detiene la fase en ejecución y se activa el protocolo de escalamiento inmediato: avisamos a los contactos definidos en la autorización de pruebas dentro de la hora siguiente, documentamos los indicadores de compromiso encontrados y entregamos las acciones de contención recomendadas. No tocamos ni alteramos evidencia, porque puede ser necesaria para una investigación posterior. La evaluación se retoma cuando tu empresa lo decida.
¿Qué pasa con la información confidencial que se accede durante la evaluación? +
Toda la evaluación está amparada por un contrato de confidencialidad (NDA) firmado antes de iniciar. Los datos accedidos durante la evaluación no se almacenan, copian ni comparten. El informe menciona el tipo de datos accesibles, no el contenido.
¿El informe incluye una puntuación de seguridad comparativa? +
Sí. El informe incluye un índice de postura de seguridad (IPS-IKUBERT) que pondera cada hallazgo por criticidad técnica, probabilidad de explotación e impacto operativo. La fórmula y los pesos van documentados en el propio informe, así que el cálculo es reproducible y comparable y permite comparar la evolución entre evaluaciones. No es una métrica genérica — refleja tu realidad operativa específica.

¿Cuánto te costaría un incidente de seguridad hoy?

Una brecha de seguridad no explotada cuesta poco. Una explotada puede costar la operación completa. Agenda una sesión de diagnóstico gratuita y te decimos dónde están tus principales riesgos.

Agenda sesión gratuita
Consultar por WhatsApp