Cientos de hallazgos, poco tiempo y ningún criterio para priorizar
Cada mes se publican nuevas vulnerabilidades en sistemas operativos, aplicaciones, equipos de red y servicios en la nube. Algunas se explotan masivamente a los pocos días de conocerse. Una empresa que solo revisa su exposición una vez al año, o cuando ocurre un incidente, queda expuesta durante meses a fallas que tienen corrección disponible.
El reflejo habitual es comprar un escáner. El escáner entrega listados de cientos o miles de hallazgos ordenados solo por severidad técnica, y el equipo de TI, que además sostiene la operación, no puede atenderlos todos. Sin priorización, se corrige lo fácil y no lo peligroso, y los mismos hallazgos reaparecen informe tras informe.
La gestión de vulnerabilidades convierte ese listado en un proceso: sabe qué activos existen, mide su exposición con regularidad, decide qué se corrige primero según el riesgo real para su negocio, asigna responsables y plazos, y verifica que la corrección efectivamente se aplicó.
Para quién es
- Empresas que nunca han tenido visibilidad continua de las vulnerabilidades de sus servidores, endpoints y equipos de red.
- Equipos de TI que ya tienen un escáner, pero reciben informes que nadie logra priorizar ni cerrar.
- Organizaciones que deben demostrar ante auditores o clientes corporativos un proceso formal de gestión de parches y vulnerabilidades.
- Empresas con infraestructura híbrida (local y nube) o muchas sedes, donde el inventario de activos no está actualizado.
- Empresas que, tras un pentest, necesitan sostener la remediación en el tiempo y evitar que los hallazgos reaparezcan.
Qué incluye
- Inventario de activos
- Identificación de los activos dentro del alcance (servidores, endpoints, equipos de red, aplicaciones, recursos en la nube) y de su criticidad para el negocio. Sin inventario no hay cobertura.
- Escaneo periódico
- Escaneos autenticados y no autenticados, internos y externos, con la frecuencia acordada. El escaneo autenticado revisa el sistema desde dentro y detecta parches faltantes que uno externo no ve.
- Priorización por riesgo
- La puntuación CVSS se combina con la evidencia de explotación activa (por ejemplo, el catálogo KEV de CISA o la probabilidad EPSS), la exposición del activo a internet y su criticidad para el negocio.
- Plan y seguimiento de remediación
- Cada vulnerabilidad priorizada tiene responsable, acción recomendada y plazo acordado con su equipo. Se hace seguimiento hasta el cierre o hasta la aceptación formal del riesgo.
- Verificación
- Reescaneo de los activos corregidos para confirmar que la vulnerabilidad ya no está presente, en lugar de darla por cerrada solo porque se aplicó un parche.
- Excepciones y riesgo aceptado
- Registro de las vulnerabilidades que no pueden corregirse de inmediato, con su justificación, controles compensatorios y fecha de revisión.
- Indicadores e informes
- Informes periódicos con la evolución de la exposición, vulnerabilidades abiertas por severidad y antigüedad, tiempos de remediación y activos sin cobertura.
Cómo trabajamos
- 01
Definición del alcance
Acordamos qué redes, activos y aplicaciones se incluyen, la frecuencia de escaneo, las ventanas permitidas y las credenciales necesarias para los escaneos autenticados.
- 02
Línea base
Realizamos el primer inventario y escaneo completo, depuramos falsos positivos y entregamos la fotografía inicial de exposición con las prioridades de corrección.
- 03
Ciclo continuo
Escaneamos con la frecuencia acordada, priorizamos los nuevos hallazgos y actualizamos el plan de remediación con su equipo de TI o sus proveedores.
- 04
Verificación y cierre
Confirmamos técnicamente cada corrección y registramos las excepciones aprobadas con sus controles compensatorios.
- 05
Revisión periódica
Analizamos la tendencia, las causas recurrentes (por ejemplo, una imagen de servidor desactualizada o un proceso de parcheo que no llega a ciertas sedes) y proponemos mejoras de proceso.
Entregables
- Inventario de activos en alcance con su criticidad.
- Informe de línea base con la exposición inicial y las prioridades de corrección.
- Plan de remediación con responsables, acciones y plazos.
- Informes periódicos (semanales o mensuales) de evolución de la exposición e indicadores.
- Registro de excepciones y riesgos aceptados.
- Alertas específicas cuando se publica una vulnerabilidad crítica explotada activamente que afecta a sus activos.
Modalidades de contratación
Servicio recurrente
Modalidad natural del servicio: ciclo continuo con frecuencia de escaneo e informes definidos en la Orden de Servicio.
Proyecto
Diagnóstico puntual de exposición (inventario, escaneo y priorización) como punto de partida antes de decidir un servicio continuo.
Solución híbrida integral
Se integra con el pentesting y el SOC: los hallazgos del pentest se suman al seguimiento y la exposición conocida orienta las reglas de detección.
Cada servicio se formaliza mediante un Contrato Marco y una Orden de Servicio que define alcance, plazos y condiciones. Ver metodología.
Límites y marco legal
- El escaneo de vulnerabilidades no reemplaza un pentest: detecta debilidades conocidas, pero no demuestra explotabilidad ni encuentra fallas de lógica de negocio.
- La aplicación de parches y cambios de configuración la ejecuta su equipo de TI o sus proveedores, salvo que se contrate expresamente; el servicio prioriza, acompaña y verifica.
- Solo se cubren los activos incluidos en el inventario y alcanzables por el escáner. Los equipos no inventariados o fuera de la red quedan fuera.
- Algunos sistemas sensibles, como equipos industriales u OT, pueden verse afectados por escaneos activos; se tratan con métodos pasivos o ventanas controladas.
