Kovore Fortaleza
Fortaleza — ciberseguridad y gestión de hallazgos

Tu último informe describe una empresa que ya no existe.

Un certificado que expiró, un puerto que alguien abrió para una prueba, una versión sin parchar tras el último despliegue. La superficie expuesta cambia todas las semanas y el informe anual no. Fortaleza la vigila de forma continua y —lo que casi nadie entrega— acompaña cada hallazgo hasta su cierre verificado.

Superficie evaluada al —
ProductoFortaleza
EmpresaKovore
MarcosOWASP · PCI DSS · ISO 27001 · NIST CSF · LFPDPPP
SeveridadCVSS 3.1 en cada hallazgo
EjecuciónAutomática continua + especialistas
ClaseHallazgo con dueño y fecha
01El problema

El informe no es el problema. Es lo que pasa después.

Casi todas las organizaciones que revisamos ya pagaron por un análisis de seguridad. Muy pocas pueden decir cuántos de esos hallazgos están cerrados hoy, quién los cerró y con qué prueba.

Caducidad

La foto envejece sola

Entre una evaluación y la siguiente hay despliegues, subdominios nuevos, certificados que vencen y servicios que alguien levantó "solo para probar". Nada de eso espera al próximo ciclo de auditoría.

Traducción

El PDF no dice qué hacer

Un listado de CVEs ordenado por severidad de catálogo no le dice a un equipo de sistemas por dónde empezar, ni qué se rompe si aplica el parche. El informe termina archivado.

Rendición

Nadie es dueño del cierre

Sin asignación, fecha y evidencia de cierre, el hallazgo vuelve a aparecer idéntico en la evaluación siguiente. La organización paga dos veces por descubrir lo mismo.

Un análisis de seguridad no es un entregable. Es el principio de una lista de tareas que alguien tiene que cerrar, y demostrar que cerró.
02Descubrimiento continuo

Qué se ve de tu empresa desde afuera

Fortaleza mira tu organización como la mira un atacante: desde internet, sin credenciales y sin avisar. Lo hace de forma continua, no una vez al año.

FrenteQué se evalúa
PerímetroDominios y subdominios descubiertos · Puertos y servicios expuestos · Paneles de administración accesibles desde internet
TransporteCertificados TLS: vigencia, cadena, algoritmo y configuración · Protocolos y suites obsoletas
AplicaciónCabeceras de seguridad HTTP · Tecnologías y versiones detectables · Componentes con vulnerabilidades públicas conocidas
CorreoSPF, DKIM y DMARC · Configuración que permite suplantación del dominio
ReputaciónReputación DNS y del dominio · Presencia en listas de bloqueo
ExposiciónCredenciales corporativas aparecidas en brechas públicas · Información expuesta por error de configuración
Continuo

El descubrimiento no termina

El inventario de lo expuesto se rearma en cada corrida. Un subdominio que apareció el martes entra al alcance el martes, no en la próxima evaluación contratada.

Verificado

Sin falsos positivos en el tablero

Lo que el motor detecta pasa por revisión antes de convertirse en tarea. Un tablero lleno de hallazgos que no son reales es la forma más rápida de que un equipo deje de mirarlo.

03Del hallazgo a la tarea cerrada

Aquí es donde la mayoría de las herramientas se detiene

Detectar es la parte resuelta del mercado. Lo que no está resuelto es qué pasa entre el hallazgo y su cierre — y ahí es donde vive el riesgo real.

01 Tipificación con severidad CVSS 3.1. Cada hallazgo entra clasificado por tipo y puntuado con el vector completo, no con una etiqueta de color puesta a ojo.
02 Priorización por impacto real. La severidad de catálogo se ajusta a tu contexto: qué activo es, qué expone y qué tan alcanzable es desde fuera. Un crítico en un servidor apagado no encabeza la lista.
03 Recomendación técnica concreta. Qué cambiar, dónde y con qué configuración. No "actualice el componente", sino la ruta de solución para ese hallazgo en ese activo.
04 Tablero con dueño, estado y fecha. Cada hallazgo se asigna a una persona y avanza por estados hasta cerrarse. El tablero responde en un vistazo qué está detenido y desde cuándo.
05 Cierre verificado. El hallazgo no se cierra porque alguien lo marque: se vuelve a probar y la evidencia del antes y el después queda en el expediente.
Escala de severidad

La misma escala para todos los hallazgos

CVSS 3.1. Es la escala que un auditor reconoce sin que haya que explicársela, y la que permite comparar una evaluación con la siguiente.

Crítico9.0 – 10.0
Alto7.0 – 8.9
Medio4.0 – 6.9
Bajo0.1 – 3.9
Informativo0.0

Los colores de esta escala transmiten riesgo, no marca. Se conservan aunque la identidad cambie: crítico tiene que leerse como crítico.

04Donde el software no alcanza

La plataforma no reemplaza al que sabe. Le quita el trabajo repetido.

Hay juicios que ningún motor emite: si un hallazgo es explotable en tu arquitectura, si una excepción se autoriza, si la corrección introdujo algo peor. Ese trabajo lo hacen personas, y queda registrado con el mismo rigor que el automático.

Pruebas de penetración

Ejecución manual, con prueba de concepto

Sobre aplicaciones e infraestructura, con explotación controlada y evidencia reproducible de cada hallazgo. No es un escaneo con portada.

Análisis de vulnerabilidades

Barrido con validación humana

Descarte de falsos positivos y priorización por impacto real en tu operación, antes de que nada llegue al tablero de tu equipo.

Remediación acompañada

Hasta el cierre, no hasta el reporte

Acompañamiento técnico a tu equipo durante la corrección y verificación del cierre. El entregable no es la lista de problemas: es la lista cerrada.

Respuesta a hallazgos críticos

Tiempo de reacción por contrato

Ante un hallazgo crítico, el tiempo de respuesta se acuerda y se mide. Preferimos comprometer un plazo que podemos sostener a prometer una guardia permanente.

MarcosOWASP · PCI DSS · ISO 27001 · NIST CSF · LFPDPPP
EvidenciaCada corrida se archiva con su sello de tiempo y resultado crudo; el histórico es reconstruible
SoftwareCero software de terceros revendido
NotaTrabajamos en estos marcos. Kovore no está certificada por sus organismos emisores, y ninguna herramienta certifica por sí sola el cumplimiento de una ley.
05Cómo se compra

Por consulta, por plataforma o por criterio

Se puede entrar por una sola verificación y crecer hasta la operación completa. Nadie compra la suite para probar si funciona.

ModalidadQué incluye
ConsumoPago por uso de las APIs de verificación desde ToolPark, sin licencia de plataforma
PlataformaRenta mensual: dashboard, descubrimiento continuo, tipificación de hallazgos, tablero de remediación, asignación de tareas y recomendaciones
EspecialistasPruebas de penetración, análisis de vulnerabilidades y remediación acompañada, contratados como plan continuo

El precio se cotiza después de dimensionar la superficie a monitorear y el alcance de las pruebas. Un escaneo inicial es lo que permite cotizar sin adivinar.

06El siguiente paso

Empecemos por medir lo que ya está expuesto

Sin instalar nada y sin credenciales. Solo hace falta el dominio: lo que se ve desde afuera se ve sin permiso, y eso es exactamente lo que hay que saber primero.

Diagnóstico de superficie

Qué encontramos antes de hablar de precio

Certificados por vencer, puertos y servicios expuestos, cabeceras ausentes, higiene de correo y credenciales aparecidas en brechas — con severidad y ruta de cierre para cada hallazgo.

Solicitar el escaneo
Alcance a la medida

Si ya sabe qué necesita probar

Aplicación, infraestructura o ambas; caja negra o con credenciales; una vez o como plan continuo. Dimensionamos el alcance con su equipo antes de proponer.

Hablar del alcance