- Inicio
- Metodología
Atacamos. Comprendemos. Defendemos. Y volvemos a forjar.
El orden importa y el ciclo no termina. Cada fase produce la materia prima de la siguiente, y la cuarta reabre la primera sobre una organización que ya cambió. Por eso hablamos de un ciclo y no de una entrega.
Las cuatro fases del ciclo
-
Fase 01
Atacamos
Adoptamos la posición del adversario con alcance y reglas acordadas. El objetivo no es la lista de vulnerabilidades: es la ruta real hasta el activo crítico.
-
Fase 02
Comprendemos
Traducimos lo encontrado a impacto: qué proceso de negocio se detiene, qué dato se expone, qué obligación se incumple y con qué probabilidad.
-
Fase 03
Defendemos
Cerramos con controles verificables: detección afinada, superficie reducida y respuesta ensayada. Cada corrección se vuelve a probar.
-
Fase 04
Volvemos a forjar
La organización cambia y el adversario también. El ciclo se repite sobre un perímetro distinto, midiendo si la capacidad subió o solo se movió.
Primero se prueba. Después se opina.
Una evaluación que empieza por entrevistas y documentos hereda las suposiciones de la organización. Empezar por el ataque produce hechos: o la ruta existe o no existe.
- Objetivo antes que alcance. Definimos qué hay que demostrar y de ahí se deriva el alcance, no al revés.
- Reglas por escrito. Ventanas, exclusiones, criterios de parada y canal de escalamiento acordados antes de la primera acción.
- Registro continuo. Cada acción queda documentada con hora y condición, para poder contrastarla después con la telemetría del cliente.
Un hallazgo sin impacto no es un hallazgo: es un dato.
La severidad técnica y el riesgo de negocio no son lo mismo. Una vulnerabilidad crítica en un sistema sin datos ni conectividad puede importar menos que una media en el camino a la nómina.
- Traducción a proceso. Qué operación del negocio se interrumpe y durante cuánto tiempo.
- Traducción a obligación. Qué requisito contractual o regulatorio queda comprometido.
- Criterio explícito. La valoración usa una escala documentada, para que sea reproducible y discutible.
Cerrar es demostrar que cerró.
La remediación termina cuando existe evidencia de que el control opera, no cuando alguien marca una casilla en una hoja de seguimiento.
- Corrección específica. Por sistema y versión, con la configuración concreta a aplicar.
- Detección asociada. Si algo no se puede corregir a corto plazo, al menos tiene que poder verse.
- Retesting. Verificación posterior con el mismo método que produjo el hallazgo original.
La seguridad no es un estado. Es una capacidad que se mantiene o se pierde.
Entre un ciclo y el siguiente la organización despliega, contrata, integra y migra. El perímetro que se validó ya no es el mismo. Volver a forjar es comprobar si lo aprendido sobrevivió al cambio.
- Comparación entre ciclos. Qué mejoró de verdad y qué solo cambió de lugar.
- Ajuste de prioridades. El plan se rehace con lo que el ciclo anterior demostró, no con lo que se planeó al inicio.
- Continuidad del criterio. Las decisiones quedan documentadas para que no dependan de quién estaba ese año.
Defendemos con evidencia. Cada hallazgo debe conducir a una decisión; cada decisión, a una capacidad más fuerte.Manifiesto Oggun · 03
Empiece por el ciclo, no por la herramienta.
Una conversación inicial sirve para ubicar en qué fase está hoy su organización y cuál es el primer paso que produce evidencia utilizable.
- Teléfono
- +57 311 840 3344
- Alcance
- Organizaciones reguladas, infraestructuras críticas y operaciones digitales complejas.