Pentesting continuo y gestión de superficie expuesta

Pentesting continuo para activos expuestos, con alcance autorizado y reportes claros.

TCDX ThreatWatch by TECDEX ayuda a empresas a revisar periódicamente dominios, subdominios, APIs y servicios publicados, con scopes autorizados, validación de ownership, hallazgos priorizados y reportabilidad ejecutiva/técnica.

No se trata solo de escanear.Se trata de controlar alcance, autorización, evidencia, hallazgos, trazabilidad y reportes para tomar mejores decisiones de seguridad.
Scopes autorizadosOwnership verificationApproval GateReportes ejecutivos

Uso exclusivo sobre activos propios o autorizados.

ThreatWatch Consoletenant: empresa-demo
Verificado
24Scans
7High
18Medium
92%Scopes OK
ScopeOwnershipApprovalScanFindingsReporte
Exposición de servicio web

api.cliente.cl · puerto 443 · evidencia adjunta

High
Header de seguridad ausente

OWASP · CWE · validación técnica requerida

Medium
CompletadoEn cursoFallidoPendiente

Problema

La superficie expuesta cambia más rápido que los ciclos tradicionales de revisión.

Dominios, subdominios, APIs, portales, puertos y servicios públicos pueden quedar expuestos por cambios operativos, integraciones, despliegues o configuraciones heredadas. El problema no es solo detectar hallazgos: es saber qué estaba autorizado, qué se revisó, qué evidencia existe y qué debe priorizarse.

Superficie pública difícil de mantener visible
Revisiones manuales esporádicas
Reportes técnicos difíciles de llevar a gerencia
Hallazgos sin trazabilidad ni seguimiento
Mapa conceptual de superficie expuesta con dominios, APIs y servicios publicados
Superficie expuestaDominios, APIs y servicios en una vista controlada

Una representación visual ayuda a explicar exposición y priorización sin saturar la lectura técnica.

Solución

Una plataforma para controlar el ciclo completo: alcance, ownership, aprobación, evidencia y reporte.

TCDX ThreatWatch no se posiciona como un scanner aislado. Ordena el proceso de revisión sobre activos propios o autorizados, entrega evidencia técnica y convierte resultados en material accionable para dirección y equipos técnicos.

01

Alcance controlado

Scopes, ownership y approval gate antes de ejecutar revisiones.

02

Hallazgos con evidencia

Severidad, CVE/CWE, impacto, evidencia y remediación sugerida.

03

Reportabilidad accionable

Reportes ejecutivos y técnicos para priorizar decisiones.

Flujo desde hallazgos técnicos a reporte ejecutivo y seguimiento
Reporte accionableDe evidencia técnica a decisión ejecutiva

El objetivo visual es reforzar que la plataforma conecta hallazgos, priorización, remediación y seguimiento.

Resultado esperado

Qué recibe una empresa en una revisión inicial.

La demo controlada busca entregar una primera lectura útil, con alcance acordado y material accionable para decidir próximos pasos.

Scope inicial definido y autorizado.
Validación de ownership o evidencia de autorización.
Revisión controlada según modo acordado.
Hallazgos priorizados por severidad e impacto.
Resumen ejecutivo para dirección.
Detalle técnico para TI, seguridad o consultores.
Recomendaciones de remediación y próximos pasos.
Opción de seguimiento o servicio gestionado TECDEX.

Autodiagnóstico

¿Tiene sentido revisar tu superficie expuesta?

Si tu organización cumple dos o más de estas condiciones, una revisión controlada puede ayudar a ordenar visibilidad, evidencia y priorización.

Tienes sitio web, portal o API pública.Usas subdominios para ambientes, clientes o integraciones.Tienes servicios publicados hacia internet.Has migrado sistemas o cambiado proveedores recientemente.Necesitas reportar riesgos a gerencia.Tienes auditorías, compliance o clientes que exigen evidencia.

Approval Gate

El scan no parte si falta alcance, ownership o aprobación válida.

El diferencial de ThreatWatch está en controlar el proceso antes de ejecutar. La plataforma está diseñada para bloquear revisiones sensibles si no existe autorización trazable.

Flujo visual de approval gate con scope, ownership y token de aprobación

Reporte ejecutivo

De hallazgos técnicos a una lectura ejecutiva para priorizar.

El reporte resume severidades, exposición, evidencia y próximos pasos para facilitar conversación entre dirección, TI, seguridad y cumplimiento.

Mockup de reporte ejecutivo con severidades y remediación

Gobierno del proceso

Cada revisión debe tener alcance, autorización y evidencia.

La plataforma ayuda a definir qué activos pueden evaluarse, validar autorización, ejecutar revisiones controladas y transformar hallazgos en reportes útiles para dirección y equipos técnicos.

Capas de control de TCDX ThreatWatch: scope, ownership, aprobación, ejecución y reporte
Capas de controlAutorización antes de ejecución

El foco público está en gobierno del proceso y trazabilidad, no en exponer una receta operacional.

Priorización de riesgo con severidades y evidencia
PriorizaciónSeveridad, evidencia y contexto

La propuesta se entiende mejor mostrando cómo se prioriza, no listando cada herramienta interna.

Modelo operativo controlado de TCDX ThreatWatch
Modelo operativoOperación controlada por alcance

La plataforma puede ser utilizada por equipos internos, consultores o en modalidad acompañada por TECDEX.

Dos niveles de lectura

Información clara para dirección y útil para equipos técnicos.

Para dirección

Riesgo priorizado, tendencia de severidades, exposición visible, avance de remediación y material de apoyo para decisiones de inversión.

Para equipos técnicos

Host, puerto, servicio, evidencia, referencias técnicas, impacto, contexto del servicio afectado y pasos de validación o remediación cuando existan.

Cómo funciona

Del scope autorizado al reporte ejecutivo, con controles antes de ejecutar.

01

Defina alcance

Registre dominios, IPs, CIDR o activos que pueden ser evaluados.

02

Valide ownership

Confirme propiedad o autorización mediante DNS TXT o evidencia revisable.

03

Apruebe el scan

Genere aprobación controlada antes de ejecutar pruebas sensibles.

04

Ejecute con control

Seleccione modo de scan y restricciones según el scope permitido.

05

Priorice hallazgos

Revise severidad, evidencia, impacto y contexto técnico.

06

Reporte y siga

Genere reportes ejecutivos/técnicos y mantenga seguimiento histórico.

ScopeOwnershipApprovalScanFindingsReporte

Módulos

Componentes agrupados por gobierno, ejecución y reportabilidad.

La plataforma reduce ambigüedad operativa: quién autorizó, qué activo se revisó, cómo se ejecutó, qué se encontró y cómo se reportó.

Gobierno y autorización

Alcance

Scopes autorizados

Dominios, IPs, CIDR y activos permitidos antes de iniciar revisiones.

Control

Ownership verification

Validación DNS TXT o evidencia manual para respaldar propiedad o autorización.

Autorización

Approval Gate

Bloqueo preventivo si no existe scope, ownership y aprobación válida.

Evidencia

Auditoría y trazabilidad

Registro de aprobaciones, verificaciones, tokens y acciones relevantes.

Ejecución técnica

Operación

Scan Wizard

Creación guiada con confirmación ética, modo de evaluación y alcance permitido.

Pipeline

Motor de escaneo

Orquestación de reconocimiento, validaciones web y revisión de exposición según autorización.

Riesgo

Hallazgos priorizados

Severidad, evidencia, impacto técnico, impacto de negocio y remediación.

Operación y reportabilidad

Visibilidad

Dashboard ejecutivo

Métricas de scans, severidades, actividad reciente y evolución de exposición.

Reporte

Reportes ejecutivos y técnicos

Material para dirección, TI, seguridad y seguimiento en formatos exportables según plan.

SaaS B2B

Equipo y roles

Roles owner, admin, analyst y viewer para operación multi-tenant.

Integración

API Keys y Webhooks

Integraciones y acceso programático según plan, madurez y alcance comercial.

Motor técnico

Motor técnico explicado por capacidades, no por exposición innecesaria de operación.

La plataforma combina reconocimiento, validación controlada, correlación, enriquecimiento y reportabilidad. En la landing pública se comunica el método de trabajo a nivel de capacidades; el detalle de herramientas, parámetros y profundidad queda para una demo técnica bajo alcance autorizado.

Modos de escaneo controlado sin ZAP, solo web y completo
Modos de ejecuciónCada revisión se ajusta al alcance autorizado

La explicación pública prioriza controles, alcance y resultados, evitando exponer detalles operativos sensibles.

Reconocimiento controladoIdentificación de superficie pública dentro de scopes autorizados, sin ampliar el alcance definido.
Validación técnicaPruebas configuradas según modo, autorización y sensibilidad del activo evaluado.
Correlación y priorizaciónAgrupación de señales, severidades, evidencia y contexto para reducir ruido operativo.
Enriquecimiento contextualReferencias CVE/CWE/OWASP y contexto técnico cuando aplica, sin asumir cobertura total.
Narrativa asistidaResumen ejecutivo y remediación sugerida, siempre sujeto a revisión técnica.

Modos de evaluación

Tres formas de revisar, siempre sujetas a alcance y autorización.

La selección del modo permite ajustar profundidad técnica, impacto relativo y controles de ejecución según el activo evaluado.

Sin ZAP activo

Reconocimiento y validaciones controladas de menor impacto relativo, sin activar ZAP activo.

Solo Web

Foco en portales, aplicaciones y superficie HTTP/HTTPS dentro del scope autorizado.

Completo

Análisis más amplio, incluyendo revisión web con ZAP cuando existe autorización válida.

Seguimiento

Del hallazgo a la remediación.

DetectarPriorizarExplicarReportarRemediarRevalidar

Para quién es

Diseñado para venta consultiva, operación TI y gobierno de seguridad.

Gerencia general

Información ejecutiva para decidir inversión, riesgo y continuidad sin depender de lenguaje puramente técnico.

Gerencia TI

Visibilidad periódica de activos expuestos, servicios, puertos, aplicaciones y hallazgos priorizados.

Seguridad / CISO

Trazabilidad de autorización, evidencia técnica, seguimiento histórico y priorización de remediación.

Cumplimiento

Apoyo documental para auditorías internas, gestión de riesgos y revisión de controles.

SaaS, fintech y educación

Supervisión recurrente de portales, APIs, dominios, subdominios y servicios publicados.

Consultores y DevSecOps

Reportabilidad, evidencia y operación repetible para apoyar entregables y mejora continua.

Beneficios

Más visibilidad, mejor priorización y reportes más claros para actuar.

Mayor visibilidad de superficie expuesta.
Alcance controlado antes de ejecutar revisiones.
Evidencia de ownership, autorización y aprobación.
Hallazgos priorizados con impacto técnico y de negocio.
Reportes entendibles para dirección y útiles para equipos técnicos.
Seguimiento histórico para remediación, hardening y consultoría.

Diferenciación

No es solo un scanner. Es una capa de gobierno y reportabilidad para revisiones autorizadas.

Gobierno del alcance

Define qué activos pueden evaluarse y bajo qué condiciones.

Evidencia accionable

Conecta hallazgos, contexto técnico y priorización de riesgo.

Reporte para decidir

Entrega una lectura ejecutiva y técnica para seguimiento de remediación.

Casos de uso

Aplicable a organizaciones con activos públicos, APIs, portales o exigencias de reporte.

SaaS

Revisar portales, APIs, subdominios y servicios expuestos antes o después de despliegues relevantes.

Fintech

Apoyar controles de exposición, evidencia técnica y seguimiento de remediación sobre activos autorizados.

Educación

Revisar sitios, portales, plataformas y servicios públicos con enfoque de continuidad y protección de datos.

Pymes

Obtener una visión clara de exposición pública sin depender solo de revisiones manuales ocasionales.

Consultores

Generar reportabilidad, seguimiento y evidencia para clientes bajo alcance autorizado.

Servicio gestionado TECDEX

No necesitas operar todo internamente.

TECDEX puede acompañar el proceso completo: definición de scope, validación, ejecución controlada, revisión de hallazgos, reporte ejecutivo/técnico y plan de remediación. Es una opción adecuada para empresas que necesitan visibilidad periódica sin formar un equipo interno de pentesting.

Quiero servicio gestionado

Transparencia y uso responsable

TCDX ThreatWatch no reemplaza una evaluación de seguridad humana, no garantiza ausencia de vulnerabilidades y debe utilizarse únicamente sobre activos propios o autorizados. La plataforma entrega apoyo para reconocimiento, escaneo, análisis y reportabilidad, sujeto a revisión por responsables técnicos.

Demo comercial

Programa fundador TCDX ThreatWatch

Cupos iniciales para empresas que quieran validar la plataforma con onboarding asistido, definición de scope controlado, primera ejecución autorizada, reporte ejecutivo/técnico y revisión conjunta de hallazgos.

StarterPocos dominios, scans limitados y reporte base.
ProfessionalScans periódicos, reporte ejecutivo/técnico y priorización.
Business / AdvancedMúltiples scopes, active scan autorizado, historial y seguimiento.
Enterprise / ComplianceAPI, webhooks, soporte, reportes personalizados y revisión manual.
Servicio gestionadoTECDEX opera, revisa, reporta y acompaña remediación.

Agenda una demo controlada

Cuéntanos qué activos necesitas evaluar. TECDEX revisará el caso y propondrá un alcance inicial seguro.

La demo no ejecuta scans automáticamente. Primero se valida alcance, ownership y autorización.

FAQ

Preguntas frecuentes

¿TCDX ThreatWatch reemplaza a un pentester?

No. Apoya reconocimiento, escaneo, análisis, priorización y reportabilidad. Los resultados deben ser revisados por responsables técnicos o especialistas de seguridad.

¿Garantiza que mi empresa queda segura?

No. Ninguna herramienta puede garantizar ausencia total de vulnerabilidades. La plataforma mejora visibilidad, priorización y seguimiento dentro del alcance autorizado.

¿Puede escanear cualquier dominio?

No. Debe usarse únicamente sobre activos propios o autorizados, con scopes, ownership verification y approval gate.

¿Qué necesito para comenzar?

Definir activos a evaluar, confirmar ownership o autorización, acordar un scope inicial y ejecutar una demo controlada con TECDEX.

¿Qué reportes genera?

Reportes ejecutivos y técnicos con hallazgos, severidad, evidencia, impacto y recomendaciones de remediación, según alcance y configuración.

¿Sirve para gerencia?

Sí. Traduce hallazgos técnicos en información priorizada para apoyar decisiones de riesgo, inversión y remediación.

¿Sirve para equipos técnicos?

Sí. Los hallazgos pueden incluir servicios afectados, severidad, referencias técnicas, impacto, evidencia y pasos de validación o remediación.

¿Se conecta con herramientas externas?

El producto contempla API Keys y Webhooks como capacidades de integración, sujetas al plan y nivel de madurez del despliegue.

¿Requiere autorización?

Sí. Todo scan debe ejecutarse sobre activos propios o autorizados, con alcance controlado y trazabilidad.

¿Qué diferencia hay entre Sin ZAP, Completo y Solo Web?

Sin ZAP evita ZAP activo y usa reconocimiento/validación controlada. Completo incorpora análisis web con ZAP según autorización. Solo Web se orienta a superficie web.

¿Qué ocurre si no tengo ownership validado?

El sistema debe bloquear la ejecución de scans sensibles hasta que exista verificación o evidencia de autorización válida.

¿Puede TECDEX acompañar la remediación?

Sí. TECDEX puede ofrecer servicio gestionado, revisión de hallazgos, priorización, hardening y acompañamiento según alcance comercial.