Notas técnicas.
Lo que aprendemos construyendo y usando la plataforma: cómo se decide una severidad, qué separa un escaneo de un pentest y por qué un hallazgo que no se reprodujo no se entrega como probado.
Todavía no hay entradas publicadas. No vamos a llenar esta página con artículos de relleno: cuando haya algo que de verdad valga la pena contar, se publica aquí y se avisa.
Lo que está escribiéndose
-
Metodología
Un escaneo no es un pentest, y la diferencia se mide
Qué hace exactamente un motor de reglas, qué hace un agente que decide el paso siguiente, y por qué el segundo encuentra cadenas que el primero no puede ver aunque mire los mismos endpoints.
-
Entregable
«Sin confirmar»: el hallazgo que no se entrega como probado
Por qué separamos lo que el agente reprodujo de lo que dedujo del comportamiento, qué pasa cuando esa distinción se pierde y cómo se lee un informe que la respeta.
-
Operación
El agente no arranca solo
El objetivo declarado por escrito, la confirmación por un canal distinto y el freno de emergencia durante toda la corrida: los tres controles que hay entre contratar una auditoría y que alguien toque tu sistema.
-
Medido
Lo que cuesta de verdad una corrida
Cifras de nuestras propias auditorías: tiempo, turnos, subagentes y dónde se va el presupuesto. Incluido lo que salió mal, que es la mitad de lo que hay que contar.
¿Lo vemos sobre tu superficie?
Tenemos una aplicación como servicio a la medida para cada requerimiento. Contáctanos.
Prueba RTSS, contacta con Hola@RedSigmaIA.com