Sentrio

La brújula de decisión en ciberseguridad

El equipo de ciberseguridad usa Sentrio todos los días para saber qué escenarios importan, qué controles los protegen y dónde quedan caminos abiertos, qué merece atención, y para construir un número que el CISO pueda explicar y defender cuando hay que tomar una decisión.

Sentrio sugiere; el cliente decide. Nunca impone un orden ni un número.

Un escenario nace por una de cuatro puertas.

  • Una preocupación

    Del CISO o del negocio, en lenguaje no técnico: «que hackeen a mis proveedores y a través de ellos me afecten».

  • Una pregunta sobre controles

    Qué tenemos, qué falta, dónde falla.

  • Modelado de amenazas

    De un proceso o entorno crítico, que termina en escenarios.

  • Inteligencia externa

    Una campaña, una noticia, una amenaza, que Sentrio contrasta con los activos y los controles de la organización. Si faltan datos para saber si aplica, dice qué datos confirmar.

Una preocupación puede convertirse en varios riesgos y escenarios, y desde la preocupación se ve todo lo que generó. Las cuatro puertas crean el mismo objeto. Si dos entradas describen la misma pérdida, se reconcilian; un escenario nunca se duplica para sumar riesgo.

En la primera versión, la puerta de inteligencia funciona con casos publicados por Sentrio; los clientes traen sus propias fuentes después.

Uno o varios caminos hacia la misma pérdida, hechos de segmentos.

Un escenario cuelga de un riesgo, declara para qué comunidad de amenaza y para qué población de la organización se analiza, y existe aunque todavía no tenga número. Su topología dice cómo puede ocurrir: uno o varios caminos hacia el mismo evento de pérdida, hechos de segmentos. Cada segmento tiene una descripción en lenguaje claro, las técnicas ATT&CK que lo identifican y una base declarada: observada, derivada o candidata.

Un escenario general con un solo camino vale tanto como uno detallado con cinco. La profundidad es selectiva, y el cliente profundiza donde una decisión lo merece. Los caminos pueden mezclar TI y OT: un camino desde un correo de phishing hasta un PLC es un camino.

Agregar caminos o telemetría nunca es un castigo. Si el número sube cuando se mira con más detalle, Sentrio explica que cambió el conocimiento, no la gestión.

El cliente no parte de una página en blanco. Sentrio mantiene una biblioteca de patrones de escenario, construida a partir de campañas y amenazas observadas, que el cliente adopta y ajusta como propia.

Cuánto de lo que le preocupa está cubierto.

El cliente carga su catálogo de controles una vez. Al analizar un escenario, Sentrio recorre cada segmento, busca en su conocimiento de referencia (ATT&CK, NIST 800-53, NIST CSF 2.0) qué controles podrían actuar ahí y los cruza contra el catálogo. Para cada candidato, una persona decide si aplica en este escenario y por qué. El estado queda a la vista: declarado, bloqueado por dependencia, evidenciado sin crédito, alcance parcial o cubierto.

  • Existir no da crédito

    Un control que existe en el inventario no recibe crédito por existir.

  • Detectar habilita la respuesta

    Detectar nunca reduce el riesgo por sí solo; habilita la respuesta.

  • El contrafactual siempre se muestra

    Este tratamiento alcanza estos caminos, estos otros quedan igual, aquí falta evidencia.

Donde un segmento queda sin control, Sentrio sugiere: de NIST 800-53 el control implementable, de CSF 2.0 el resultado esperado. Si el control sugerido no está en el catálogo, se abre una iniciativa, integrada con el ticketing del cliente. Si no tiene nada que sugerir, Sentrio no inventa.

Un número que el CISO puede explicar y defender.

Cuando un escenario tiene sus insumos mínimos, se calibra: una frecuencia y una magnitud aceptadas para todo el escenario. El motor, basado en Open FAIR, produce una distribución de pérdida anual con su incertidumbre, antes de seguros o transferencias. No solo una media: percentiles, probabilidad de pérdida cero, curva de excedencia.

  • Sellado

    Todo resultado queda sellado: método, insumos, procedencia de cada dato, versiones del conocimiento usado y qué cambió desde el anterior. Nada modifica un resultado sellado; un cambio produce uno nuevo, con su explicación.

  • La calidad junto al número

    Qué tan sostenido está lo declarado y lo medido, y de dónde viene cada insumo. La calidad describe el ancho del rango y su procedencia; nunca oculta un número.

  • Lo que falta nunca es cero

    La falta de datos ensancha la estimación; no la bloquea. Un dato que falta es «falta», nunca cero. Una estimación aceptada es una «estimación declarada», nunca una medición.

Un mapa con rangos amplios el primer día es honesto. Uno vacío es una decisión.

Los controles acotan la distribución; nunca dan un número preciso. Todo lo que dice Sentrio muestra de dónde viene. Sin cajas negras.

El mapa que usted presenta, y el día a día.

  • Riesgo estratégico

    El mapa que se presenta al directorio. Cambia poco, y solo por un acto trazable: un nuevo resultado sellado. Lo que llega al directorio es lo que está completo: definido, calibrado con un sustento aceptado, validado por quien lo construyó, mostrado con su rango.

  • Riesgo dinámico

    Lo que está empeorando, lo que podría afectar el mapa si no se hace nada. Existe desde el primer día y sin telemetría: una iniciativa que venció y nadie actualizó, evidencia vencida, un control que dejó de reportar, ya son señales. La telemetría amplía las señales; no las habilita. Una señal nunca mueve un resultado sellado; propone una revisión, y la revisión, si corresponde, produce uno nuevo.

La IA propone. Una persona acepta.

La IA es lo que evita que el cliente empiece de cero. Convierte una preocupación en un escenario propuesto. Contrasta una noticia con los activos conocidos y propone escenarios o pide los datos que faltan. Propone segmentos y técnicas a partir de un patrón, y controles candidatos del catálogo.

  • Cada propuesta guarda quién la generó y quién la aceptó.
  • La IA no produce números de riesgo. La frecuencia, la magnitud y el crédito de un control vienen de calibraciones aceptadas, nunca de una inferencia de lenguaje.
  • Todo lo que puede ser determinista es determinista: un análisis hecho una vez se guarda y se reutiliza.
  • Los datos de ninguna organización alimentan propuestas para otra.

Funciona sobre lo que usted ya tiene.

Sentrio se integra con lo que la organización ya tiene: CMDB, SIEM, identidades, tickets. No los reemplaza. El mapa de datos muestra qué datos usa Sentrio para calcular cada escenario, cuáles faltan y qué desbloquea completarlos, para que el cliente decida qué completar primero para los escenarios que más le importan.

En la primera versión, los datos entran a mano o por un importador de lo que la organización ya tiene (hojas de cálculo, exportaciones nativas); los conectores a sus sistemas vienen después.

Lo que Sentrio no hace.

  • No acredita un control por estar inventariado.
  • No trata la evidencia faltante como cero.
  • No usa un detector como reducción; detectar habilita la respuesta.
  • No prioriza por el cliente; sugiere y muestra.
  • No deja que una señal dinámica mueva un resultado sellado.
  • No lleva al directorio un escenario que no está completo.
  • No reemplaza los sistemas del cliente ni crea un gestor de tickets.
  • No mezcla datos entre organizaciones.
  • No castiga al cliente por aprender más.
  • No usa FAIR-CAM ni contenido derivado.

Todos le ponen un dólar al riesgo. Nadie puede demostrar el suyo.

Comparación de capacidades, Sentrio frente a siete proveedores de cuantificación de riesgo cibernético

El riesgo expresado en dinero

Lo mínimo. Todos lo hacen.

SentrioDocumentado
SAFEDocumentado
KPMGDocumentado
AxioDocumentado
KovrrDeclarado o parcial
X-AnalyticsDeclarado o parcial
SqualifyDeclarado o parcial
CyberSaintDeclarado o parcial

Cada supuesto explicado

Casi todos. La profundidad varía.

SentrioDocumentado
SAFEDocumentado
KPMGDocumentado
AxioDocumentado
KovrrDeclarado o parcial
X-AnalyticsDeclarado o parcial
SqualifyDeclarado o parcial
CyberSaintDeclarado o parcial

La incertidumbre a la vista, con qué verificar después

Tres de siete. Ninguno de extremo a extremo.

SentrioDocumentado
SAFENo encontrado
KPMGDocumentado
AxioDeclarado o parcial
KovrrDeclarado o parcial
X-AnalyticsNo encontrado
SqualifyNo encontrado
CyberSaintNo encontrado

Corridas selladas y reproducibles: insumos, versiones, huella

No confirmado en ninguno de los siete.

SentrioDocumentado
SAFENo encontrado
KPMGDeclarado o parcial
AxioDeclarado o parcial
KovrrNo encontrado
X-AnalyticsNo encontrado
SqualifyNo encontrado
CyberSaintNo encontrado

La señal nueva separada del resultado aceptado

Recalcular al cambiar, sí. Aprobación, sin verificar.

SentrioDocumentado
SAFENo encontrado
KPMGDeclarado o parcial
AxioNo encontrado
KovrrDeclarado o parcial
X-AnalyticsNo encontrado
SqualifyNo encontrado
CyberSaintNo encontrado
DocumentadoDeclarado o parcialNo encontrado

Las suites de GRC, los ratings y los escáneres son adyacentes, no rivales. Nos apoyamos en su salida y la hacemos valer más.

No está solo la primera semana.

La oferta empieza con un starter kit en el que un especialista deja al menos un escenario vivo de extremo a extremo, con sus controles.

Hable con el equipo

Vea su estado como un mapa antes del próximo ciclo de presupuesto.

Treinta minutos con el equipo alcanzan para recorrer una ruta de punta a punta.

Hable con el equipo