La brújula de decisión en ciberseguridad
El equipo de ciberseguridad usa Sentrio todos los días para saber qué escenarios importan, qué controles los protegen y dónde quedan caminos abiertos, qué merece atención, y para construir un número que el CISO pueda explicar y defender cuando hay que tomar una decisión.
Sentrio sugiere; el cliente decide. Nunca impone un orden ni un número.
Un escenario nace por una de cuatro puertas.
Una preocupación
Del CISO o del negocio, en lenguaje no técnico: «que hackeen a mis proveedores y a través de ellos me afecten».
Una pregunta sobre controles
Qué tenemos, qué falta, dónde falla.
Modelado de amenazas
De un proceso o entorno crítico, que termina en escenarios.
Inteligencia externa
Una campaña, una noticia, una amenaza, que Sentrio contrasta con los activos y los controles de la organización. Si faltan datos para saber si aplica, dice qué datos confirmar.
Una preocupación puede convertirse en varios riesgos y escenarios, y desde la preocupación se ve todo lo que generó. Las cuatro puertas crean el mismo objeto. Si dos entradas describen la misma pérdida, se reconcilian; un escenario nunca se duplica para sumar riesgo.
En la primera versión, la puerta de inteligencia funciona con casos publicados por Sentrio; los clientes traen sus propias fuentes después.
Uno o varios caminos hacia la misma pérdida, hechos de segmentos.
Un escenario cuelga de un riesgo, declara para qué comunidad de amenaza y para qué población de la organización se analiza, y existe aunque todavía no tenga número. Su topología dice cómo puede ocurrir: uno o varios caminos hacia el mismo evento de pérdida, hechos de segmentos. Cada segmento tiene una descripción en lenguaje claro, las técnicas ATT&CK que lo identifican y una base declarada: observada, derivada o candidata.
Un escenario general con un solo camino vale tanto como uno detallado con cinco. La profundidad es selectiva, y el cliente profundiza donde una decisión lo merece. Los caminos pueden mezclar TI y OT: un camino desde un correo de phishing hasta un PLC es un camino.
Agregar caminos o telemetría nunca es un castigo. Si el número sube cuando se mira con más detalle, Sentrio explica que cambió el conocimiento, no la gestión.
El cliente no parte de una página en blanco. Sentrio mantiene una biblioteca de patrones de escenario, construida a partir de campañas y amenazas observadas, que el cliente adopta y ajusta como propia.
Cuánto de lo que le preocupa está cubierto.
El cliente carga su catálogo de controles una vez. Al analizar un escenario, Sentrio recorre cada segmento, busca en su conocimiento de referencia (ATT&CK, NIST 800-53, NIST CSF 2.0) qué controles podrían actuar ahí y los cruza contra el catálogo. Para cada candidato, una persona decide si aplica en este escenario y por qué. El estado queda a la vista: declarado, bloqueado por dependencia, evidenciado sin crédito, alcance parcial o cubierto.
Existir no da crédito
Un control que existe en el inventario no recibe crédito por existir.
Detectar habilita la respuesta
Detectar nunca reduce el riesgo por sí solo; habilita la respuesta.
El contrafactual siempre se muestra
Este tratamiento alcanza estos caminos, estos otros quedan igual, aquí falta evidencia.
Donde un segmento queda sin control, Sentrio sugiere: de NIST 800-53 el control implementable, de CSF 2.0 el resultado esperado. Si el control sugerido no está en el catálogo, se abre una iniciativa, integrada con el ticketing del cliente. Si no tiene nada que sugerir, Sentrio no inventa.
Un número que el CISO puede explicar y defender.
Cuando un escenario tiene sus insumos mínimos, se calibra: una frecuencia y una magnitud aceptadas para todo el escenario. El motor, basado en Open FAIR, produce una distribución de pérdida anual con su incertidumbre, antes de seguros o transferencias. No solo una media: percentiles, probabilidad de pérdida cero, curva de excedencia.
Sellado
Todo resultado queda sellado: método, insumos, procedencia de cada dato, versiones del conocimiento usado y qué cambió desde el anterior. Nada modifica un resultado sellado; un cambio produce uno nuevo, con su explicación.
La calidad junto al número
Qué tan sostenido está lo declarado y lo medido, y de dónde viene cada insumo. La calidad describe el ancho del rango y su procedencia; nunca oculta un número.
Lo que falta nunca es cero
La falta de datos ensancha la estimación; no la bloquea. Un dato que falta es «falta», nunca cero. Una estimación aceptada es una «estimación declarada», nunca una medición.
Un mapa con rangos amplios el primer día es honesto. Uno vacío es una decisión.
Los controles acotan la distribución; nunca dan un número preciso. Todo lo que dice Sentrio muestra de dónde viene. Sin cajas negras.
El mapa que usted presenta, y el día a día.
Riesgo estratégico
El mapa que se presenta al directorio. Cambia poco, y solo por un acto trazable: un nuevo resultado sellado. Lo que llega al directorio es lo que está completo: definido, calibrado con un sustento aceptado, validado por quien lo construyó, mostrado con su rango.
Riesgo dinámico
Lo que está empeorando, lo que podría afectar el mapa si no se hace nada. Existe desde el primer día y sin telemetría: una iniciativa que venció y nadie actualizó, evidencia vencida, un control que dejó de reportar, ya son señales. La telemetría amplía las señales; no las habilita. Una señal nunca mueve un resultado sellado; propone una revisión, y la revisión, si corresponde, produce uno nuevo.
La IA propone. Una persona acepta.
La IA es lo que evita que el cliente empiece de cero. Convierte una preocupación en un escenario propuesto. Contrasta una noticia con los activos conocidos y propone escenarios o pide los datos que faltan. Propone segmentos y técnicas a partir de un patrón, y controles candidatos del catálogo.
- Cada propuesta guarda quién la generó y quién la aceptó.
- La IA no produce números de riesgo. La frecuencia, la magnitud y el crédito de un control vienen de calibraciones aceptadas, nunca de una inferencia de lenguaje.
- Todo lo que puede ser determinista es determinista: un análisis hecho una vez se guarda y se reutiliza.
- Los datos de ninguna organización alimentan propuestas para otra.
Funciona sobre lo que usted ya tiene.
Sentrio se integra con lo que la organización ya tiene: CMDB, SIEM, identidades, tickets. No los reemplaza. El mapa de datos muestra qué datos usa Sentrio para calcular cada escenario, cuáles faltan y qué desbloquea completarlos, para que el cliente decida qué completar primero para los escenarios que más le importan.
En la primera versión, los datos entran a mano o por un importador de lo que la organización ya tiene (hojas de cálculo, exportaciones nativas); los conectores a sus sistemas vienen después.
Lo que Sentrio no hace.
- No acredita un control por estar inventariado.
- No trata la evidencia faltante como cero.
- No usa un detector como reducción; detectar habilita la respuesta.
- No prioriza por el cliente; sugiere y muestra.
- No deja que una señal dinámica mueva un resultado sellado.
- No lleva al directorio un escenario que no está completo.
- No reemplaza los sistemas del cliente ni crea un gestor de tickets.
- No mezcla datos entre organizaciones.
- No castiga al cliente por aprender más.
- No usa FAIR-CAM ni contenido derivado.
Todos le ponen un dólar al riesgo. Nadie puede demostrar el suyo.
| Capacidad | Sentrio | SAFE | KPMG | Axio | Kovrr | X-Analytics | Squalify | CyberSaint |
|---|---|---|---|---|---|---|---|---|
| El riesgo expresado en dineroLo mínimo. Todos lo hacen. | Documentado | Documentado | Documentado | Documentado | Declarado o parcial | Declarado o parcial | Declarado o parcial | Declarado o parcial |
| Cada supuesto explicadoCasi todos. La profundidad varía. | Documentado | Documentado | Documentado | Documentado | Declarado o parcial | Declarado o parcial | Declarado o parcial | Declarado o parcial |
| La incertidumbre a la vista, con qué verificar despuésTres de siete. Ninguno de extremo a extremo. | Documentado | No encontrado | Documentado | Declarado o parcial | Declarado o parcial | No encontrado | No encontrado | No encontrado |
| Corridas selladas y reproducibles: insumos, versiones, huellaNo confirmado en ninguno de los siete. | Documentado | No encontrado | Declarado o parcial | Declarado o parcial | No encontrado | No encontrado | No encontrado | No encontrado |
| La señal nueva separada del resultado aceptadoRecalcular al cambiar, sí. Aprobación, sin verificar. | Documentado | No encontrado | Declarado o parcial | No encontrado | Declarado o parcial | No encontrado | No encontrado | No encontrado |
Comparación de capacidades, Sentrio frente a siete proveedores de cuantificación de riesgo cibernético
El riesgo expresado en dinero
Lo mínimo. Todos lo hacen.
Cada supuesto explicado
Casi todos. La profundidad varía.
La incertidumbre a la vista, con qué verificar después
Tres de siete. Ninguno de extremo a extremo.
Corridas selladas y reproducibles: insumos, versiones, huella
No confirmado en ninguno de los siete.
La señal nueva separada del resultado aceptado
Recalcular al cambiar, sí. Aprobación, sin verificar.
Las suites de GRC, los ratings y los escáneres son adyacentes, no rivales. Nos apoyamos en su salida y la hacemos valer más.
No está solo la primera semana.
La oferta empieza con un starter kit en el que un especialista deja al menos un escenario vivo de extremo a extremo, con sus controles.
Hable con el equipoVea su estado como un mapa antes del próximo ciclo de presupuesto.
Treinta minutos con el equipo alcanzan para recorrer una ruta de punta a punta.
Hable con el equipo