La foto envejece sola
Entre una evaluación y la siguiente hay despliegues, subdominios nuevos, certificados que vencen y servicios que alguien levantó "solo para probar". Nada de eso espera al próximo ciclo de auditoría.
Un certificado que expiró, un puerto que alguien abrió para una prueba, una versión sin parchar tras el último despliegue. La superficie expuesta cambia todas las semanas y el informe anual no. Fortaleza la vigila de forma continua y —lo que casi nadie entrega— acompaña cada hallazgo hasta su cierre verificado.
Casi todas las organizaciones que revisamos ya pagaron por un análisis de seguridad. Muy pocas pueden decir cuántos de esos hallazgos están cerrados hoy, quién los cerró y con qué prueba.
Entre una evaluación y la siguiente hay despliegues, subdominios nuevos, certificados que vencen y servicios que alguien levantó "solo para probar". Nada de eso espera al próximo ciclo de auditoría.
Un listado de CVEs ordenado por severidad de catálogo no le dice a un equipo de sistemas por dónde empezar, ni qué se rompe si aplica el parche. El informe termina archivado.
Sin asignación, fecha y evidencia de cierre, el hallazgo vuelve a aparecer idéntico en la evaluación siguiente. La organización paga dos veces por descubrir lo mismo.
Fortaleza mira tu organización como la mira un atacante: desde internet, sin credenciales y sin avisar. Lo hace de forma continua, no una vez al año.
| Frente | Qué se evalúa |
|---|---|
| Perímetro | Dominios y subdominios descubiertos · Puertos y servicios expuestos · Paneles de administración accesibles desde internet |
| Transporte | Certificados TLS: vigencia, cadena, algoritmo y configuración · Protocolos y suites obsoletas |
| Aplicación | Cabeceras de seguridad HTTP · Tecnologías y versiones detectables · Componentes con vulnerabilidades públicas conocidas |
| Correo | SPF, DKIM y DMARC · Configuración que permite suplantación del dominio |
| Reputación | Reputación DNS y del dominio · Presencia en listas de bloqueo |
| Exposición | Credenciales corporativas aparecidas en brechas públicas · Información expuesta por error de configuración |
El inventario de lo expuesto se rearma en cada corrida. Un subdominio que apareció el martes entra al alcance el martes, no en la próxima evaluación contratada.
Lo que el motor detecta pasa por revisión antes de convertirse en tarea. Un tablero lleno de hallazgos que no son reales es la forma más rápida de que un equipo deje de mirarlo.
Detectar es la parte resuelta del mercado. Lo que no está resuelto es qué pasa entre el hallazgo y su cierre — y ahí es donde vive el riesgo real.
CVSS 3.1. Es la escala que un auditor reconoce sin que haya que explicársela, y la que permite comparar una evaluación con la siguiente.
Los colores de esta escala transmiten riesgo, no marca. Se conservan aunque la identidad cambie: crítico tiene que leerse como crítico.
Hay juicios que ningún motor emite: si un hallazgo es explotable en tu arquitectura, si una excepción se autoriza, si la corrección introdujo algo peor. Ese trabajo lo hacen personas, y queda registrado con el mismo rigor que el automático.
Sobre aplicaciones e infraestructura, con explotación controlada y evidencia reproducible de cada hallazgo. No es un escaneo con portada.
Descarte de falsos positivos y priorización por impacto real en tu operación, antes de que nada llegue al tablero de tu equipo.
Acompañamiento técnico a tu equipo durante la corrección y verificación del cierre. El entregable no es la lista de problemas: es la lista cerrada.
Ante un hallazgo crítico, el tiempo de respuesta se acuerda y se mide. Preferimos comprometer un plazo que podemos sostener a prometer una guardia permanente.
Se puede entrar por una sola verificación y crecer hasta la operación completa. Nadie compra la suite para probar si funciona.
| Modalidad | Qué incluye |
|---|---|
| Consumo | Pago por uso de las APIs de verificación desde ToolPark, sin licencia de plataforma |
| Plataforma | Renta mensual: dashboard, descubrimiento continuo, tipificación de hallazgos, tablero de remediación, asignación de tareas y recomendaciones |
| Especialistas | Pruebas de penetración, análisis de vulnerabilidades y remediación acompañada, contratados como plan continuo |
El precio se cotiza después de dimensionar la superficie a monitorear y el alcance de las pruebas. Un escaneo inicial es lo que permite cotizar sin adivinar.
Sin instalar nada y sin credenciales. Solo hace falta el dominio: lo que se ve desde afuera se ve sin permiso, y eso es exactamente lo que hay que saber primero.
Certificados por vencer, puertos y servicios expuestos, cabeceras ausentes, higiene de correo y credenciales aparecidas en brechas — con severidad y ruta de cierre para cada hallazgo.
Solicitar el escaneoAplicación, infraestructura o ambas; caja negra o con credenciales; una vez o como plan continuo. Dimensionamos el alcance con su equipo antes de proponer.
Hablar del alcance