Ir al contenido
CyberArmorIngeniería de seguridad de aplicaciones

Convertimos la salida de sus herramientas en el informe que usted entrega a su cliente.

La plataforma lee la salida de sus escáneres y devuelve el informe ejecutivo ya redactado.

SARIFCYCLONEDXNESSUS XMLCSV
198reglas de código en 14 lenguajesEl rastreo de dato corre solo en JavaScript y TypeScript, dentro de una misma función, y viene apagado de fábrica. En los demás lenguajes es coincidencia de patrón, línea por línea.
93controles ISO/IEC 27001:2022 cargados, más 47 criterios SOC 2 y 90 actividades OWASP SAMM v2Son catálogos cargados en el producto, no certificaciones que tengamos. No tenemos ISO 27001 ni SOC 2. El hallazgo se sugiere a un control por palabra clave, con la confianza de ese cálculo registrada, para que usted confirme o rechace.
183reglas de infraestructura como códigoLa cobertura es despareja. 111 reglas de AWS, 16 de Azure, ninguna de Google Cloud.
Los frentes

Lo que entregamos

Tres frentes de producto y uno de gente. Todos corren en el mismo workspace.

  • DevSecOps

    El pipeline desde el que sus clientes ya publican

    La salida de los escáneres entra en una sola tabla. La identidad del hallazgo sobrevive a un reformateo del archivo. Y el SBOM CycloneDX 1.6 sale del árbol que el SCA ya resolvió. Ver DevSecOps

  • InfraSec

    Las máquinas y la nube en que ellos corren

    Benchmarks CIS en un agente para Windows, Linux y macOS. Las reglas de infraestructura como código y de contenedor corren antes de que la máquina exista. Ver InfraSec

  • GRC

    La planilla de cumplimiento que nadie logra auditar

    Cada hallazgo se sugiere a un control de ISO/IEC 27001:2022, de SOC 2 o de OWASP SAMM v2. Lo que usted acepta se vuelve evidencia con fecha. Ver GRC

  • Servicios

    Un consultor nuestro dentro de su workspace

    Análisis, triaje, mapeo de cumplimiento y redacción de informe. Cobrado por alcance y nivel de servicio. Ver servicios

El problema

Un riesgo, tal como cuatro herramientas lo reportan hoy

Esta escena está en cada assessment que usted entrega.

  1. SCA

    Un CVE crítico en una dependencia.

    Ticket uno.

  2. CSPM

    Un rol de contenedor con escritura en el almacenamiento de producción.

    Ticket dos.

  3. CSPM

    Un balanceador abierto a internet.

    Ticket tres.

  4. GRC

    El control A.8.9 reportado como implementado.

    Ningún ticket.

Juntos son un solo camino desde la IP pública hasta el dato de su cliente.

Todo hallazgo es correcto, y por separado cada uno es banal. Unirlos exige leer código, nube y controles en la misma consulta. Ninguna de las cuatro herramientas lee las tres cosas.

La plataforma tampoco los une, hoy. Hace el paso anterior, y es ese paso el que viene abajo.

Cómo funciona

De la salida cruda de la herramienta al informe firmado

La última milla del assessment. Es la parte que usted de hecho cobra.

  1. Los cuatro formatos caen en una sola tabla

    Hoy usted abre un archivo por vez, en un formato por vez.

  2. La misma falla vista por dos escáneres se vuelve un hallazgo

    Con las dos fuentes colgadas de él. Hoy la deduplicación es a mano.

  3. La reprueba no reabre lo que usted ya aceptó

    La identidad del hallazgo ignora el número de línea. La marca sobrevive cuando alguien reformatea el archivo.

  4. El informe ejecutivo sale ya redactado

    Usted revisa, corrige y firma. Hoy nace desde cero cada vez.

Los números

Lo que cubren los motores

Una conexión cubre el repositorio, la imagen, la infraestructura como código y la máquina. Debajo de cada número está dónde ese número se detiene.

100reglas de contenedor, entre Dockerfile y composeEl paquete de sistema operativo genera CVE solo para Debian, Ubuntu y Alpine. RedHat y RPM están fuera de alcance, declarado así en el código.
8ecosistemas de dependencias, leídos del archivo de bloqueo y del árbol transitivoEl motor de dependencias no lee ningún paquete de sistema operativo. Eso solo sale desde adentro de una imagen de contenedor.
1.501reglas de benchmark CIS en un agente de endpoint que corre en Windows, Linux y macOSEso es lo que fue contado. El bloqueo de proceso en tiempo real no está en esa cuenta, y no va a ser titular antes de estarlo.
31patrones de secretoLa coincidencia de patrón encuentra los 31 formatos que conoce. Una credencial en un formato inventado por usted no tiene patrón que coincida.
Próximo paso

¿Tiene un assessment para cerrar este mes?

La plataforma todavía no está en el aire. No hay registro ni prueba para hacer clic. Usted escribe contando qué escáneres corre, y quien responde es un ingeniero de la casa.

Hablar con un especialista