Superficie externa
Direcciones IP públicas, dominios y subdominios, webs, correo y servicios publicados. Es lo primero que ve cualquier atacante y lo primero que revisamos.
Un escaneo de vulnerabilidades genera con facilidad un informe de doscientas páginas con cuatrocientos hallazgos, y ese informe suele acabar sin leer en el correo del responsable de IT. El valor no está en el escaneo, que es automático, sino en lo que viene después: separar lo que de verdad se puede explotar de lo que solo suena alarmante, decidir quién corrige cada cosa y comprobar al mes siguiente que se corrigió. Nuestro servicio cubre el ciclo completo. Escaneamos lo que ve internet de su empresa y, con un agente o un sensor remoto, lo que hay dentro. Priorizamos según si la vulnerabilidad se está explotando activamente, con los avisos de INCIBE-CERT y el catálogo KEV de CISA como referencia, y según lo expuesto que esté cada sistema. Y seguimos cada punto hasta cerrarlo.
Siempre que se puede, el escaneo es autenticado: con credenciales de solo lectura, la herramienta ve las versiones y configuraciones reales y produce muchos menos falsos positivos.
Direcciones IP públicas, dominios y subdominios, webs, correo y servicios publicados. Es lo primero que ve cualquier atacante y lo primero que revisamos.
Servidores, puestos, impresoras, NAS, cámaras y equipos de red, escaneados desde un sensor remoto o mediante agentes, sin que nadie tenga que desplazarse.
Análisis automático de la tienda, del portal de clientes o de la sede electrónica en busca de fallos conocidos, versiones antiguas del CMS y módulos vulnerables.
Configuraciones de riesgo en Azure, AWS o Google Cloud y en el propio tenant de Microsoft 365: almacenamiento público, reglas de red abiertas y cuentas sin doble factor.
Cada hallazgo se clasifica por explotación real, exposición y valor del sistema. Un fallo crítico en un servidor aislado puede esperar a la ventana de mantenimiento; uno medio en el cortafuegos publicado en internet, no.
Tabla de correcciones con responsable y fecha, y un nuevo escaneo que confirma el cierre. Lo que no se puede parchear queda documentado junto con su medida compensatoria.
El primer escaneo es el más largo y el más ruidoso. A partir del segundo mes, el informe se centra en lo nuevo y en lo pendiente.
Acordamos qué se escanea, en qué horario y con qué credenciales, y avisamos a sus proveedores de alojamiento si hace falta.
Resultado completo y una videollamada para repasar los hallazgos principales y decidir el orden de corrección.
Su equipo o el de Apply aplica los parches y cambios según el plan. Si tiene un plan de soporte, se hace dentro de él.
Escaneo periódico, informe breve de novedades y seguimiento de lo pendiente. Alerta inmediata si aparece algo crítico entre dos escaneos.
La puntuación CVSS dice lo grave que podría ser un fallo, no lo probable que es que alguien lo use. Muchas vulnerabilidades con nota 9 nunca se explotan, y otras con nota 7 aparecen en todas las campañas de ransomware. Por eso priorizamos con lo que ocurre en la práctica, no solo con el número del informe.
El análisis de vulnerabilidades es automático, periódico y amplio: encuentra fallos conocidos en todo su entorno. Una prueba de penetración es manual, puntual y profunda: una persona intenta explotar los fallos y encadenarlos como haría un atacante. Son complementarias, y la segunda la cubre nuestro servicio de pruebas de penetración.
Es raro, pero hay equipos antiguos o industriales sensibles a escaneos intensos. Por eso los identificamos antes, los escaneamos con un perfil suave o fuera de horario y nunca lanzamos pruebas destructivas. En una planta con autómatas, esa parte se acuerda con el responsable de producción.
Sí. El ENS incluye medidas de gestión de vulnerabilidades y de configuración de seguridad, y NIS2 incluye la gestión de vulnerabilidades dentro de las medidas de gestión de riesgos. Los informes periódicos y la tabla de seguimiento son justo la evidencia que se pide en una auditoría.
Lo documentamos y lo aislamos: segmento de red propio, acceso solo desde los equipos que lo necesitan, sin salida a internet y con vigilancia reforzada. Y dejamos por escrito el riesgo aceptado y el plan para retirarlo. Lo peor es un sistema sin soporte que nadie sabe que existe.
Cuéntenos qué quiere revisar: webs, servidores, red interna o nube. Le respondemos con un alcance y un calendario para el primer escaneo.
Hemos recibido su solicitud
Tendrá respuesta en un día laborable. Si nos avisa de una avería que tiene parado a su equipo, la tratamos con prioridad.
No encontramos esa ciudad. Revise cómo está escrita o elija la capital de provincia más cercana: como trabajamos en remoto, el servicio es el mismo en cualquier punto de España.