Práctica 02 · Cyber
Seguridad que cambia el sistema, no el papel.
Reducimos riesgo real en la plataforma que ya está en producción. El cumplimiento llega como consecuencia de controles que funcionan, no como un entregable separado. Si el control no está en el pipeline, no existe: existe la intención de cumplirlo.
Si algo de esto te suena
- El informe de pentest del año pasado sigue abierto en una planilla.
- Los controles viven fuera del pipeline, así que se evaden con una excepción manual.
- Nadie puede responder qué dependencias corren en producción ni de dónde vinieron.
- Las identidades con privilegio crecieron con la organización y nunca se revisaron.
- Hay herramientas compradas que nadie llegó a operar.
Qué hacemos exactamente
El orden lo define tu exposición, no el catálogo de un proveedor de herramientas.
-
01 · PUNTO DE ENTRADA
Assessment de postura y hoja de ruta
Exposición real, controles existentes y brechas contra un marco reconocido. Termina en una hoja de ruta priorizada por riesgo y esfuerzo, con dueños asignados.
-
02
AppSec integrado al SDLC
Análisis estático, dependencias y secretos dentro del pipeline, con umbrales acordados. Revisión de diseño y modelado de amenazas antes de escribir el código, no después del incidente.
-
03
Seguridad de cloud
Configuración base endurecida, detección continua de desvíos, segmentación de red y revisión de la postura de cada cuenta o suscripción.
-
04
Identidad y accesos
Mínimo privilegio aplicado de verdad: revisión de permisos, accesos temporales, gestión de credenciales privilegiadas y autenticación fuerte donde importa.
-
05
Detección y respuesta
Casos de uso de detección escritos contra técnicas conocidas, no alertas genéricas. Procedimientos de respuesta ensayados y capacidad de contención definida.
-
06
Gestión de vulnerabilidades
Priorización por explotabilidad y exposición en lugar de puntaje nominal, con plazos por criticidad y verificación del cierre.
-
07
Seguridad de la cadena de suministro
Inventario de componentes, firma de artefactos y procedencia verificable desde el commit hasta el despliegue.
-
08
Cumplimiento
ISO 27001, PCI DSS, SOC 2 y normativa local resueltos con controles técnicos que se evidencian solos desde el pipeline.
-
09
Resiliencia y continuidad
Planes de continuidad y recuperación con objetivos declarados y probados en ejercicio, no solo documentados.
Responde un ingeniero de la práctica, no un comercial.
Hablar con un ingenieroCómo entramos
Del diagnóstico al control que se verifica solo.
-
FASE 01
Assessment de postura
Revisión técnica de la plataforma, entrevistas con los equipos y contraste contra un marco público. Salida: brechas priorizadas por riesgo real.
-
FASE 02
Remediación e integración
Cerramos las brechas críticas y llevamos los controles al pipeline, para que dejen de depender de que alguien se acuerde.
-
FASE 03
Verificación continua
Evidencia automática, métricas de postura y acompañamiento al equipo de seguridad hasta que la práctica se sostiene sola.
Contra qué nos medimos
No usamos marcos propios. Trabajamos sobre estándares públicos, para que el criterio sea auditable sin depender de nosotros.
- NIST CSF 2.0 — marco de referencia para medir la postura y ordenar las prioridades
- OWASP SAMM y ASVS — madurez de la práctica de seguridad y requisitos verificables de aplicación
- CIS Benchmarks — configuración base endurecida para sistemas operativos, contenedores y cloud
- MITRE ATT&CK — técnicas reales de adversario como referencia de detección y de prueba
- SLSA — niveles de integridad para la cadena de suministro de software
- ISO/IEC 27001 — sistema de gestión, cuando el requisito es certificable
Contacto
Primero entender. Después construir.
Cuéntanos qué te quita el sueño y cuál fue el último hallazgo que no pudieron cerrar.
- Responde un ingeniero de la práctica, no un comercial.
- Contestamos en un día hábil, con una pregunta o con una hora propuesta.
- No hace falta preparar material ni tener el problema diagnosticado.
- Si prefieres el correo directo: contacto@rooketh.com
Otras prácticas