Servicios de ciberseguridad
Lo que hacemos cuando el encargo es proteger una organización: ocho servicios con SOC y SIEM propios, equipo de respuesta ante incidentes y peritaje judicial informático. Cada uno con su alcance y su entregable definidos antes de empezar.
Inteligencia para decidir, no un panel de indicadores.
En CLAVE 360 la ciberinteligencia es una función de apoyo a la decisión, no un servicio de monitorización. Partimos de los requisitos de inteligencia de cada organización —activos críticos, exposición sectorial y objetivos de negocio— para analizar actores, capacidades y tendencias, y traducirlos en escenarios de riesgo con horizonte temporal definido.
Anticipar antes de que el incidente marque la agenda
Este enfoque permite prever la evolución de la amenaza, priorizar la asignación de recursos y ajustar los planes de continuidad antes de que un incidente condicione la agenda del comité de dirección.
- Requisitos de inteligencia definidos con la organización, no plantillas genéricas.
- Análisis de actores, capacidades y tendencias del sector.
- Escenarios de riesgo con horizonte temporal definido.
Ciclo de inteligencia y análisis estructurado
Aplicamos un ciclo de inteligencia formalizado y metodologías contrastadas de verificación de contenidos, junto con técnicas de análisis estructurado que hacen explícito el razonamiento.
- Trazabilidad y valoración de fuentes, con contraste cruzado.
- Detección de manipulación digital y análisis de campañas de desinformación.
- Hipótesis competitivas, análisis de escenarios y estimación de probabilidad con niveles de confianza explícitos.
Qué vigilamos por ti
Todo lo que expones sin saberlo
Dominios y subdominios olvidados, certificados caducados, paneles de administración publicados, servicios abiertos, entornos de pruebas accesibles y copias de seguridad mal ubicadas.
Contraseñas de tu gente en filtraciones
Correos corporativos aparecidos en brechas de terceros, listas de credenciales recopiladas y registros de infostealers. Es la vía de entrada más barata que tiene un atacante.
Quien se hace pasar por ti
Dominios similares al tuyo, perfiles falsos en redes, aplicaciones suplantadas y campañas de fraude que usan tu identidad para engañar a tus clientes o a tus propios empleados.
Dónde se negocia el acceso
Menciones de tu organización en mercados de accesos, foros cerrados y canales de mensajería donde se vende entrada a redes corporativas o se publican datos exfiltrados.
Documentos que no deberían estar ahí
Ficheros indexados por buscadores, repositorios de código con secretos, metadatos que revelan estructura interna y documentación técnica compartida sin control.
Quién ataca a los de tu sector
Actores activos frente a tu actividad, campañas en curso, técnicas empleadas y vulnerabilidades explotadas de forma masiva, alineado con la matriz MITRE ATT&CK.
SOC y SIEM propios, defensa activa y respuesta inmediata.
CLAVE 360 cuenta con Centro de Operaciones de Seguridad (SOC) y plataforma SIEM propios, lo que permite ofrecer servicios de Blue Team altamente integrados: defensa activa, monitorización continua y respuesta inmediata ante incidentes.
Monitorización unificada
Trabajamos con Cynet como una de nuestras principales herramientas de monitorización: unifica la visibilidad de redes, equipos y aplicaciones en un único entorno, simplifica la gestión operativa y mejora la eficacia global de la seguridad. Cuenta además con certificación en el Esquema Nacional de Seguridad.
De los logs a la inteligencia
Implantar un SIEM permite recolectar y correlar eventos, gestionar alertas, analizar la información y convertirla en inteligencia útil, con integración con SOC y EDR para una protección multicapa.
- Recolección y normalización de registros de todas las fuentes relevantes.
- Correlación de eventos y gestión del ciclo de vida de las alertas.
- Protección multicapa mediante integración con SOC y EDR.
Evidencia para auditoría
La misma plataforma que defiende facilita el cumplimiento de estándares como el RGPD, el Esquema Nacional de Seguridad o la ISO 27001, porque genera el rastro que después pide el auditor.
Tres formas de contratarlo
Protección y vigilancia base
Protección avanzada del puesto, copias verificadas, doble factor y monitorización en horario laboral, con informe mensual. El punto de partida para una organización sin equipo técnico propio.
Detección y respuesta 24×7
SOC y SIEM propios vigilando de forma continua, con respuesta ante incidentes y coordinación con tu proveedor informático. Capacidad de gran empresa sin montar un equipo interno.
Vigilancia y cumplimiento
Todo lo anterior más gestión de vulnerabilidades, concienciación con simulaciones periódicas y mantenimiento de las evidencias que después pide el auditor.
Conocer el nivel de madurez real poniéndolo a prueba.
Desde auditorías de vulnerabilidades hasta ejercicios completos de Red Team, pasando por auditorías de ciberseguridad (pentests). El objetivo es garantizar que los activos digitales están protegidos frente a amenazas internas y externas, cumpliendo con las normativas de seguridad vigentes.
Qué buscamos en cada ejercicio
- Detectar fallos de seguridad en servidores, redes y aplicaciones.
- Evaluar el cumplimiento de normas y políticas de seguridad.
- Generar inteligencia a partir de informes detallados con recomendaciones para reforzar la protección de la organización.
Cada informe incluye la reproducción del hallazgo y la priorización por impacto real, para que corregir sea una tarea y no una interpretación.
Tipos de auditoría que realizamos
- Redes y sistemas: seguridad de servidores, firewalls, routers y comunicaciones inalámbricas (WiFi, WiMAX/PreWiMAX…).
- Aplicaciones y software: detección de vulnerabilidades en aplicaciones web y móviles.
- Interna y de procesos: revisión de procedimientos, políticas y acceso a la información.
- Cumplimiento: análisis de normativas ISO, RGPD y sectoriales.
- IA local: revisión técnica de modelos de lenguaje ejecutados en infraestructura propia para garantizar privacidad y seguridad, y análisis de posicionamiento y visibilidad del negocio en buscadores y respuestas de IA (SEO local / GEO).
No todo ejercicio ofensivo es lo mismo
| Formato | Qué responde | Cuándo tiene sentido |
|---|---|---|
| Análisis de vulnerabilidades | Qué fallos conocidos tengo y cuáles son críticos | Punto de partida y control periódico; también como requisito de auditoría |
| Pentest | Qué se puede explotar de verdad en un alcance definido | Antes de sacar una aplicación a producción o tras un cambio importante |
| Red Team | ¿Podría alguien comprometer el negocio sin que lo viéramos venir? | Cuando ya hay defensas y se quiere saber si funcionan de verdad |
| Purple Team | ¿Qué detecta mi equipo y qué se le escapa? | Para entrenar al Blue Team y cerrar puntos ciegos de detección |
| Simulacro de crisis | ¿Sabemos decidir y comunicar bajo presión? | Para comité de dirección, con escenario guiado y sin tocar sistemas |
Una comunidad de hackers verificados buscando por ti, 24×7×365.
Más allá de los ejercicios de Red Team, conectamos tu organización con una comunidad de hackers verificados para descubrir y corregir vulnerabilidades reales antes de que puedan ser explotadas por actores malintencionados. Los hallazgos válidos se reportan de forma responsable y se recompensan conforme a las normas del programa.
Programa de Bug Bounty
Existe una recompensa económica de la organización a los investigadores de seguridad que reportan una vulnerabilidad con impacto en alguno de sus activos.
Divulgación responsable
No existe recompensa económica, pero sí otro tipo de reconocimiento: cartas de agradecimiento, merchandising y visibilidad para el investigador.
Lo que hay que decidir antes de abrir el programa
Alcance y exclusiones
Qué dominios, aplicaciones y APIs entran; qué queda fuera; qué técnicas no se permiten (denegación de servicio, ingeniería social a empleados, pruebas sobre datos reales de clientes).
Puerto seguro
Compromiso escrito de no emprender acciones legales contra quien investigue respetando las reglas. Sin esa cláusula, los buenos investigadores no participan.
Tabla de recompensas
Importe por nivel de severidad y presupuesto anual realista. Pagar poco atrae poco; pagar sin criterio atrae ruido.
Capacidad de corregir
El cuello de botella nunca es encontrar fallos: es arreglarlos. Antes de abrir el programa hay que saber quién corrige y en cuánto tiempo.
Cuando una empresa sufre un ciberataque, la rapidez lo es todo.
El CSIRT de CLAVE 360 actúa de forma inmediata para mitigar el impacto, recuperar la actividad y prevenir futuros incidentes. Nuestro equipo de respuesta está formado por profesionales con más de 20 años de experiencia en ciberseguridad empresarial.
Funciones del equipo de respuesta
- Respuesta inmediata y eficaz frente a ciberataques.
- Mitigación del impacto sobre la actividad empresarial.
- Prevención de futuros incidentes mediante análisis forense y mejora continua.
- Elaboración de planes de acción y seguridad personalizados.
- Gestión integral de la seguridad informática de la empresa.
El CSIRT trabaja coordinado con el servicio SOC y con los Planes Directores de Seguridad, para dar cobertura completa frente a amenazas digitales.
Qué gana la organización
- Reducción del tiempo de inactividad.
- Cumplimiento normativo: RGPD, ENS, ISO 27001, NIS2…
- Mayor confianza y reputación digital.
- Reacción profesional ante una crisis de seguridad.
Contenido el incidente, hay que poder responder a qué ha pasado, cómo, cuándo, dónde, por qué y quién ha sido. Ahí empieza el trabajo forense.
Investigar sin comprometer la prueba
El servicio de DFIR investiga fallos de seguridad, fugas de información o infecciones de malware sin alterar la integridad de los sistemas comprometidos ni la cadena de custodia, y ofrece peritaje judicial informático si el incidente acaba en el juzgado.
Cuándo hace falta un perito informático:
- Demandas o disputas entre personas físicas o jurídicas.
- Ciberataques o robo de información.
- Suplantación de identidad o fraudes en línea.
- Manipulación de correos electrónicos, WhatsApp o redes sociales.
- Incumplimientos contractuales relacionados con sistemas o software.
- Despidos laborales donde la actividad digital del empleado sea relevante.
Plan de Continuidad de Negocio (BCP)
Diseñamos un BCP a medida para que la empresa mantenga su actividad el día que se vea afectada por un ciberincidente, con medidas preventivas y de recuperación que garanticen la resiliencia operativa. El método sigue un enfoque estructurado basado en las mejores prácticas internacionales (ISO 22301, ISO 27001).
- Definir la gestión de la continuidad: capacidades y alcance del plan.
- Analizar la organización: servicios críticos, recursos y dependencias.
- Determinar opciones estratégicas: respuesta adecuada a cada tipo de incidente.
- Desarrollar e implantar: procedimientos de restauración y pruebas de validación.
Plazos de notificación, en orientación
| Marco | Qué hay que comunicar | Referencia temporal |
|---|---|---|
| RGPD | Brecha de datos personales a la autoridad de control, y a los afectados si el riesgo es alto | Sin dilación indebida, con la referencia habitual de 72 horas desde que se tiene constancia |
| NIS2 | Alerta temprana, notificación del incidente y después informe final | La directiva articula avisos escalonados: primero un aviso inicial, después la notificación y por último el informe |
| ENS | Comunicación de incidentes en sistemas del ámbito público conforme a los procedimientos del CCN | Según categoría del sistema y tipología del incidente |
| DORA | Incidentes graves relacionados con las TIC en entidades financieras | Con esquema propio de notificación inicial, intermedia y final |
Ciberseguridad IoT y OT, donde parar la producción no es una opción.
Diseñamos e implantamos soluciones que protegen entornos IoT, IT y OT, y aseguramos la convergencia IT/OT con un enfoque práctico: análisis de riesgos, arquitectura de seguridad, monitorización y cumplimiento normativo.
Análisis de riesgos
Sobre los activos IoT, IT y OT que existen de verdad en planta, no sobre el inventario teórico.
Arquitectura IT/OT
Segmentación, control de accesos y enfoque Zero Trust entre los distintos niveles.
Implantación y hardening
Bastionado de redes y sistemas industriales y de los dispositivos IoT conectados.
Monitorización 24×7
Vigilancia continua y respuesta a incidentes con el SOC, adaptada a las ventanas de producción.
Cumplimiento
Generación de evidencia para auditorías y encaje con la normativa aplicable al entorno industrial.
Por qué la planta no se protege como la oficina
Enfoque de oficina, trasladado a planta
Lo que suele fallar cuando se aplica el manual de IT a un entorno industrial.
- Escaneo agresivo que tumba un autómata con veinte años de servicio.
- Parches y reinicios sin ventana acordada con producción.
- Agentes de seguridad en equipos que el fabricante no permite tocar.
- Contraseñas compartidas para el mantenimiento remoto del proveedor.
- Prioridad en la confidencialidad cuando lo crítico es la disponibilidad y la seguridad de las personas.
Enfoque OT
Cómo se trabaja cuando parar la línea no es una opción.
- Descubrimiento pasivo: se escucha el tráfico, no se interroga a los equipos.
- Segmentación por zonas y conductos, con accesos controlados entre niveles.
- Acceso remoto de fabricantes con identidad, registro y ventana temporal.
- Intervenciones planificadas con producción y con plan de vuelta atrás.
- Continuidad y recuperación pensadas para la planta, no solo para el centro de datos.
La cultura del cumplimiento no se impone, se construye.
Impulsamos modelos de compliance que fortalecen la integridad corporativa, la transparencia y la toma de decisiones responsable. Sistemas que van más allá del mero cumplimiento normativo: entornos donde las reglas se entienden, se aplican y se viven.
Cyber Compliance y estándares
- Cyber Compliance: NIS2, DORA, Reglamento Europeo de IA, ENS…
- Adecuación a estándares: ISO 27001, NIST, CIS, SOC 2…
- Observatorio normativo, para no enterarse tarde de lo que viene.
El perfil que falta en tu organigrama
- Oficina Técnica de Seguridad (OTS).
- CISO as a Service (CaaS), CISO virtual y DPO virtual.
- Implantadores y gestores de tecnología ciber.
Que el certificado siga vivo
- Gestión operativa de riesgos y mantenimiento de certificaciones (Oficina GRC).
- Planes de formación y concienciación para toda la plantilla.
- Control de riesgos en proveedores y cadena de suministro.
Cuál te aplica depende de tu sector, tamaño y actividad.
| Marco | A quién suele aplicar | Qué exige, en corto |
|---|---|---|
| NIS2 | Entidades esenciales e importantes: energía, transporte, sanidad, agua, banca, digital, administración o fabricación crítica | Gestión de riesgos, medidas técnicas mínimas, seguridad de la cadena de suministro, notificación temprana de incidentes y responsabilidad de la dirección |
| ENS | Sector público y sus proveedores tecnológicos | Categorización del sistema, medidas por categoría, declaración o certificación de conformidad y auditoría periódica |
| ISO/IEC 27001 | Cualquier organización, normalmente por exigencia de clientes o licitaciones | Sistema de gestión de seguridad de la información: contexto, riesgos, controles, indicadores y mejora continua auditable |
| RGPD y LOPDGDD | Todo el que trate datos personales | Base de licitud, minimización, registro de actividades, medidas de seguridad, contratos con encargados y notificación de brechas |
| DORA | Entidades financieras y sus proveedores TIC críticos | Resiliencia operativa digital: gestión del riesgo TIC, pruebas, registro de proveedores y notificación de incidentes |
| ISO 22301 | Organizaciones con servicios que no pueden parar | Sistema de gestión de la continuidad de negocio: análisis de impacto, estrategias de recuperación y pruebas del plan |
Esta tabla es divulgativa y no sustituye asesoramiento jurídico. Los plazos de transposición y de aplicación han ido moviéndose; en el diagnóstico confirmamos contigo qué te aplica hoy y con qué calendario.
Tu organización ya usa IA.
Los asistentes, los agentes y los sistemas que consultan documentación interna abren una superficie que el pentest clásico no cubre: instrucciones, contextos recuperados, permisos heredados y herramientas conectadas al modelo. Es el punto donde se cruzan nuestras dos líneas fuertes.
Red team sobre modelos y asistentes
Inyección de instrucciones, evasión de salvaguardas, exfiltración de información a través de la respuesta y abuso de las herramientas que el modelo puede invocar, con matriz de cobertura sobre marcos reconocidos del sector.
Agentes y conectores
Revisión de agentes con capacidad de actuar: qué permisos tienen, qué pueden ejecutar sin supervisión, qué credenciales manejan y qué pasa si alguien manipula su entrada.
IA en la sombra
Descubrimiento de las herramientas de IA que ya se usan sin que nadie las haya autorizado, qué datos han entrado en ellas y cómo reconducirlo a un camino controlado sin prohibir por decreto.
Marco europeo de IA e ISO 42001
Inventario de sistemas, clasificación por nivel de riesgo, documentación técnica, supervisión humana y alfabetización del personal. La norma de gestión de IA es certificable y comparte estructura con ISO 27001, así que se integra en el sistema que ya tengas.
¿Por dónde empezamos?
Con un diagnóstico gratuito y sin compromiso: revisamos qué te expone hoy, qué normativa te aplica y qué servicios de esta página tienen sentido para tu organización. Sin plantillas y sin vender miedo.
Hablemos
Toda transformación útil empieza por entender bien el reto.
Cuéntanos qué necesitas resolver, mejorar o anticipar. Respondemos en menos de 24 horas laborables con una primera orientación, sin compromiso y sin soluciones prefabricadas.
Si es una duda rápida —tamaño mínimo, plazos, entregables, bonificación—, puede que ya esté resuelta en las preguntas frecuentes.
Nuestros compromisos