Del diagnóstico de seguridad a la evidencia de auditoría, SPHIOR se encarga cada mes.
Alineado con SOC 2, ISO 27001 y OWASP, SPHIOR entrega evidencia mensual diseñada para ingenieros, ejecutivos y auditores. Compatible con Vanta y Drata.
Check your site for free
Cuando llega a las noticias, ya es un evento financiero.
Qué les pasó a las empresas que postergaron la seguridad. Cada caso es un hecho documentado, no una advertencia hipotética.
Casos reales de brechas de seguridad
Continuidad
12h hasta el cierre
12 horas del ataque a la quiebra total
La cuenta raíz de AWS no tenía MFA, bastando credenciales robadas para acceder. Tras rechazar el rescate, el atacante eliminó todas las instancias, buckets y snapshots. Sin posibilidad de recuperación, la empresa cerró ese mismo día. Ignorar el MFA al configurar la nube destruyó todo el negocio.
Continuidad
12h hasta el cierre
Causa
Sin MFA en la consola de administración cloud
Cuentas afectadas
3.000M+
El hashing débil borró ~350M$ de valor
Dos intrusiones en 2013 y 2014 no se divulgaron hasta 2016. Las contraseñas con MD5 eran fácilmente vulnerables, permitiendo explotación continua. Los 3.000 millones de cuentas resultaron afectadas. El precio de adquisición de Verizon se redujo 350M$ por el incidente ocultado.
Cuentas afectadas
3.000M+
Causa
Hash MD5 obsoleto y divulgación tardía
Clientes afectados
~500K
22 líneas de código que sacudieron una marca global
Magecart insertó 22 líneas de código espía en un JavaScript de terceros en la página de pago. Los datos de tarjeta se enviaron a los atacantes en tiempo real durante casi dos semanas. ~500.000 clientes afectados; la multa inicial del GDPR alcanzó £183M.
Clientes afectados
~500K
Causa
Inyección de JavaScript malicioso (Magecart)
Registros expuestos
148M
Un parche sin aplicar expuso a 148M de personas
Un parche crítico de Apache Struts quedó sin aplicar dos meses. Los atacantes lo explotaron, permanecieron sin ser detectados 76 días y exfiltraron 148M de registros con números de seguridad social. Los costos totales superaron los 575M$. El CEO fue convocado al Congreso.
Registros expuestos
148M
Causa
CVE-2017-5638 sin parchear durante 2 meses
Tarjetas robadas
40M
Las credenciales de un proveedor HVAC expusieron 40M de tarjetas
Credenciales robadas a un proveedor de climatización dieron acceso a la red corporativa. La falta de segmentación permitió propagar malware a más de 4.000 terminales POS en plena temporada navideña. Se robaron 40M de tarjetas de pago y 70M de datos personales.
Tarjetas robadas
40M
Causa
Red de proveedores sin aislamiento de los sistemas POS
Organizaciones afectadas
18.000+
Una actualización legítima se convirtió en arma de estado
Los atacantes insertaron la puerta trasera SUNBURST en una actualización legítima de software de monitoreo. Más de 18.000 organizaciones la instalaron, incluidos el Tesoro y el Departamento de Estado de EE. UU. La intrusión pasó desapercibida ~9 meses, redefiniendo los ataques a la cadena de suministro.
Organizaciones afectadas
18.000+
Causa
Compromiso del sistema de compilación e inyección de código
Pérdidas totales
~3.000M$+
Un MFA faltante paralizó la sanidad de EE. UU. durante semanas
Una cuenta interna carecía de MFA en un sistema crítico. Una sola contraseña robada bastó para que operadores de ransomware accedieran al núcleo. Farmacias y hospitales de EE. UU. no pudieron procesar recetas ni pagos durante semanas. Las pérdidas de UnitedHealth superaron los 3.000M$.
Pérdidas totales
~3.000M$+
Causa
MFA ausente en cuenta de acceso crítico
Máquinas caídas
8,5M
La actualización de un proveedor de seguridad causó el mayor apagón IT
Una actualización de contenido defectuosa —no malware— dejó sin funcionar 8,5M de equipos Windows en todo el mundo. Aeropuertos, bancos, hospitales y medios se detuvieron simultáneamente. Solo las empresas Fortune 500 perdieron más de 5.400M$.
Máquinas caídas
8,5M
Causa
Actualización sin pruebas suficientes desplegada en producción
Total robado
~1.400M$
El phishing tomó el control de las claves de una cartera multifirma
El phishing y la explotación de accesos permitieron a los atacantes controlar el entorno de firma de una billetera multifirma. El protocolo multisig funcionaba correctamente, pero la capa humana de gestión de claves fue comprometida. Se robaron ~1.400M$ en Ethereum, el mayor robo cripto individual de la historia.
Total robado
~1.400M$
Causa
Phishing sobre gestores de claves multifirma
Las áreas de auditoría que cubre SPHIOR, conservadas como hechos inalterables.
Los resultados de tus análisis de seguridad, los cambios en tu infraestructura, la actividad de tu propia IA: todo lo que llega a SPHIOR se conserva como un registro que no se puede reescribir. Ni siquiera SPHIOR, que lo creó, puede modificarlo después.
Vulnerabilidades y configuraciones erróneas encontradas
CC7 · Gestión de vulnerabilidades
Cada mes analizamos realmente tu sitio y tu entorno en la nube y registramos las debilidades y configuraciones erróneas que encontramos, con su gravedad e impacto. Qué se encontró, cuándo y cómo se corrigió queda en una forma que no puede reescribirse después.
Diferencias de cambios en la configuración de la nube
CC8 · Gestión de cambios
Registramos cuándo y cómo cambiaron los ajustes de tu nube e infraestructura, como diferencias. El contenido en sí permanece contigo; solo el hecho de que algo cambió se convierte en el registro.
Cifrado TLS y superficies de inicio de sesión expuestas
CC6 · Acceso lógico (técnico)
Registramos si el tráfico está correctamente cifrado (TLS, certificados) y cómo lucen tus superficies de autenticación e inicio de sesión expuestas al exterior. Tus sistemas de identidad internos y el MFA de toda la empresa quedan fuera del alcance.
Ejecuciones de tu IA y agentes
ISO 42001 / EU AI Act
Registramos qué hicieron tu IA interna y tus agentes de IA: qué modelo, cuándo y qué decisión. Los prompts y las respuestas en sí permanecen contigo; solo el hecho de que hubo una ejecución se conserva como un registro inalterable.
Registros de cualquier herramienta o SaaS
Conectado por webhook
Incluso en áreas que SPHIOR no analiza, envía eventos desde cualquier herramienta interna o SaaS y se convierten en los mismos registros inalterables. Altas y bajas de personal, evaluaciones de proveedores, revisiones de acceso: conserva la evidencia que te importa en un solo lugar.
Vulnerabilidades y configuraciones erróneas encontradas
CC7 · Gestión de vulnerabilidades
Cada mes analizamos realmente tu sitio y tu entorno en la nube y registramos las debilidades y configuraciones erróneas que encontramos, con su gravedad e impacto. Qué se encontró, cuándo y cómo se corrigió queda en una forma que no puede reescribirse después.
Diferencias de cambios en la configuración de la nube
CC8 · Gestión de cambios
Registramos cuándo y cómo cambiaron los ajustes de tu nube e infraestructura, como diferencias. El contenido en sí permanece contigo; solo el hecho de que algo cambió se convierte en el registro.
Cifrado TLS y superficies de inicio de sesión expuestas
CC6 · Acceso lógico (técnico)
Registramos si el tráfico está correctamente cifrado (TLS, certificados) y cómo lucen tus superficies de autenticación e inicio de sesión expuestas al exterior. Tus sistemas de identidad internos y el MFA de toda la empresa quedan fuera del alcance.
Ejecuciones de tu IA y agentes
ISO 42001 / EU AI Act
Registramos qué hicieron tu IA interna y tus agentes de IA: qué modelo, cuándo y qué decisión. Los prompts y las respuestas en sí permanecen contigo; solo el hecho de que hubo una ejecución se conserva como un registro inalterable.
Registros de cualquier herramienta o SaaS
Conectado por webhook
Incluso en áreas que SPHIOR no analiza, envía eventos desde cualquier herramienta interna o SaaS y se convierten en los mismos registros inalterables. Altas y bajas de personal, evaluaciones de proveedores, revisiones de acceso: conserva la evidencia que te importa en un solo lugar.
Deja un mes completo de operaciones de seguridad en manos de SPHIOR.
Evaluaciones externas continuas, hallazgos priorizados e informes adaptados a cada rol. El trabajo que normalmente requiere un equipo de seguridad — entregado como servicio, cada mes.
Observamos desde el exterior, continuamente
No es un análisis puntual. Una postura externa continua — mes tras mes, desde el mismo punto de vista que un atacante.
Solo los hallazgos que importan
Separamos la señal del ruido para que lo que llegue a ti sea el trabajo realmente importante este mes.
Adaptado para cada lector
Ingeniería recibe la solución. Liderazgo recibe el riesgo. Auditoría recibe la evidencia. Misma fuente — tres entregables optimizados.
Entregado puntualmente, cada mes
Los informes llegan el mismo día cada mes, para que '¿cómo estamos en seguridad?' siempre tenga una respuesta actualizada.
Una evaluación. Tres audiencias. Tres resultados optimizados.
Los informes de vulnerabilidades cambian de significado según quién los lea. SPHIOR genera el formato adecuado para ingeniería, liderazgo y auditoría — a partir de la misma evidencia.
Cada mes, SPHIOR sigue las últimas técnicas de ataque.
Las amenazas de seguridad evolucionan cada mes. El equipo de seguridad de SPHIOR incorpora continuamente nuevas vulnerabilidades, técnicas de ataque y CVEs al motor de análisis, para que los criterios de diagnóstico nunca queden obsoletos.
Cada evaluación mensual se ejecuta con el motor más reciente.
Actualizaciones del motor
Engine continuously synced
Tu evidencia, verificable de forma independiente por cualquiera en el mundo
La evidencia de cada mes se registra en un libro mayor público que nadie puede alterar. Así, terceros como los auditores pueden verificar por sí mismos —sin depender de SPHIOR— que la evidencia no ha sido manipulada.
Ref · SPHIOR-RECORDER
Registro de evidencia sellado
- Cadena de hash inalterable
- Sello de tiempo público/cualificado
- Verificable de forma independiente
Ref · SPHIOR-AIGOV
Registro de ejecución de IA
- Alineado con ISO 42001 / EU AI Act
- Solo hash — sin prompts ni salidas
- Inalterable y verificable
Ref · SPHIOR-AUDIT
Evidencia de seguridad mensual
- Evaluación externa realizada
- Hallazgos priorizados y rastreados
- Sellado para referencia del auditor
Una vez registrada, tu evidencia no puede reescribirse, ni siquiera por SPHIOR.
SPHIOR no solo informa su postura de seguridad: la sella. Hallazgos, cambios de infraestructura como código y ejecuciones de IA se registran de forma inalterable y verificable de manera independiente, para que usted y su auditor prueben exactamente qué pasó y cuándo — sin tener que confiar en nosotros.
Inalterable y verificable de forma independiente
Cada registro se sella con sellos de tiempo públicos y cualificados. Su auditor lo verifica con herramientas abiertas, sin necesidad de confiar en SPHIOR.
Evidencia de gobernanza de IA — ISO 42001 / EU AI Act
Registre las ejecuciones de su IA y agentes como evidencia inalterable para ISO 42001, EU AI Act y SOC 2. Solo se guardan hashes y metadatos, nunca sus prompts ni salidas.
Evidencia de apoyo para SOC 2 / ISO 27001
Registros mensuales de evaluación externa, alcance y remediación — sellados y listos para referencia del auditor.
Elige tu plan
Anticípese a las interrupciones del sitio, el daño reputacional y los riesgos de vulnerabilidad ocultos, y sepa exactamente qué corregir primero. Elija el plan que se adapte a la escala de su negocio y al nivel de protección que necesita.
Core
Para asegurar un producto principal
Diagnóstico de seguridad completo para su producto principal, incluido DAST autenticado que escanea tras el inicio de sesión. Demuestre cada mes que su producto es seguro, con registros inalterables y sin ingeniero dedicado.
Facturado 1,990 anualmente
- DAST autenticado — escanea tras el login, paneles de administración y APIs
- Escaneo de vulnerabilidades y configuraciones incorrectas
- Auditoría profunda de cabeceras, HTML y privacidad
- Auditoría de seguridad DNS (SPF / DKIM / DMARC / DNSSEC)
- Verificación de transparencia de certificado TLS
- Monitoreo de disponibilidad y respuesta
- Evidencia inalterable + informe de seguridad mensual
Primer mes gratis
Scale
Para portafolios y equipos de seguridad
Todo lo incluido en Core, en todo su portafolio. El descubrimiento automático de activos encuentra todas sus propiedades y las escanea juntas, con seguimiento mensual de cambios y push con un clic a su herramienta GRC.
Facturado 5,990 anualmente
- Todo lo de Core — para múltiples propiedades
- Descubrimiento automático de activos + cobertura de subdominios
- Escaneo más profundo de CVE y vulnerabilidades conocidas
- Seguimiento mensual de cambios (detección de nuevos riesgos)
- Escaneo de seguridad de código (integración GitHub)
- Auditoría de infraestructura cloud (AWS / GCP / Azure / Cloudflare — opcional)
- Push GRC automático (Drata / Vanta / Secureframe)
- Asientos de equipo + informe mensual con prioridades de remediación
Primer mes gratis
Enterprise
Para industrias reguladas y organizaciones listas para auditoría
Todo lo incluido en Scale, más SPHIOR Recorder — un registro inalterable y verificable de forma independiente de cada cambio en su infraestructura como código, para demostrar exactamente qué cambió y cuándo. Incluye sellos de tiempo cualificados (RFC 3161) y paquetes de evidencia que su auditor puede verificar de forma independiente.
Facturado 24,990 anualmente
El precio se calcula de forma personalizada según el alcance, la configuración de autenticación y las necesidades de soporte.
- Todo lo incluido en Scale
- SPHIOR Recorder — registro inalterable de cada cambio de infraestructura como código
- Sellos de tiempo cualificados (RFC 3161)
- Paquetes de evidencia listos para el auditor (OSCAL · verificable de forma independiente)
- IA de gobernanza + chat IA incluido
- Soporte prioritario y SLA
¿Listo para proteger tu futuro digital?
✓ Monitoreo 24/7
