Consulte las siguientes secciones para encontrar rápidamente respuestas a las preguntas habituales de los proveedores sobre la función de Monitorización en Ciberseguridad, el funcionamiento de BlueVoyant y lo que esto supone para su organización.
¿No encuentra lo que necesita? Su equipo local de asistencia a proveedores está aquí para ayudarle: https://hellios.com/contact-and-locations.
01 Preguntas Frecuentes
¿Qué es BlueVoyant? ¿Qué es la supervisión en ciberseguridad (cyber monitoring)?
BlueVoyant es una organización independiente de supervisión de riesgos cibernéticos. Su plataforma analiza de forma continua información públicamente visible sobre organizaciones en internet y genera una puntuación de riesgo a partir de sus hallazgos. Esto debe entenderse como una evaluación continua de cómo la presencia digital externa de una organización aparece ante terceros. No es un examen de sistemas o infraestructura internos.
Hellios ha integrado los datos de BlueVoyant directamente en sus plataformas comunitarias para ofrecer a los compradores una visión independiente y aplicada de forma coherente del riesgo cibernético en toda su cadena de suministro, y para garantizar que los proveedores tengan plena visibilidad de la información a la que sus compradores pueden acceder, permitiéndoles identificar y abordar cualquier problema de forma proactiva.
¿Por qué introduce Hellios esta funcionalidad?
El riesgo cibernético en las cadenas de suministro es una preocupación significativa y creciente para organizaciones de todos los tamaños. Si bien la plataforma Hellios ofrece un marco sólido para la evaluación de proveedores mediante cuestionarios estructurados, BlueVoyant lo complementa aportando una visión generada de forma independiente y actualizada continuamente sobre la postura cibernética externa de cada proveedor, añadiendo una dimensión objetiva y observada externamente a la información de aseguramiento ya recopilada a través del proceso de evaluación de Hellios.
BlueVoyant proporciona una evaluación objetiva y generada externamente que se aplica de forma coherente en toda una comunidad de proveedores. Hellios está integrando esta capacidad para ofrecer a los compradores una imagen más fiable y completa del riesgo cibernético de la cadena de suministro, y para garantizar que los proveedores tengan plena visibilidad de la información a la que sus compradores pueden acceder.
¿Cómo se genera la puntuación de nuestra organización?
El análisis automatizado de BlueVoyant examina las señales asociadas a la huella digital externa de una organización, principalmente sus dominios registrados y los servicios, subdominios y direcciones IP vinculados a ellos. La evaluación tiene en cuenta factores como servicios expuestos o mal configurados, software con vulnerabilidades conocidas y sin parchear visibles desde internet, problemas con certificados SSL/TLS, configuraciones incorrectas de seguridad del correo electrónico, y si el dominio de la organización o las direcciones de correo electrónico asociadas aparecen en conjuntos de datos conocidos de filtraciones de datos o en la dark web.
A cada hallazgo se le asigna una clasificación de gravedad, y estas se agregan para generar una puntuación de riesgo global. La misma metodología se aplica a todas las organizaciones que supervisa BlueVoyant, lo que garantiza que las puntuaciones sean directamente comparables dentro de una misma comunidad.
¿Tendrá algún coste para nosotros como proveedores la supervisión de BlueVoyant?
El acceso a la supervisión en ciberseguridad de BlueVoyant está incluido en su suscripción anual como proveedor registrado en la plataforma Hellios. No supone ningún coste adicional para usted como proveedor. Podrá acceder a su puntuación y hallazgos a través de la plataforma como parte de su membresía actual.
¿Cómo puede utilizarlo nuestra organización?
Puede utilizar la información proporcionada por BlueVoyant para identificar las vulnerabilidades externamente visibles de su organización, priorizar las actividades de remediación, y facilitar conversaciones transparentes con sus clientes. La plataforma ofrece detalles claros de cada hallazgo junto con orientación específica de remediación para ayudarle a resolver los problemas identificados.
¿Qué beneficios aporta a nuestra organización?
La supervisión en ciberseguridad ofrece visibilidad de riesgos cibernéticos externamente visibles que normalmente requerirían una inversión considerable para identificarlos de forma independiente. Al ayudar a su organización a identificar y abordar estos riesgos, puede fortalecer su resiliencia cibernética y favorecer una mayor confianza entre usted y sus clientes.
¿Qué veré al iniciar sesión?
Desde la pestaña Cyber de su cuenta de Hellios, podrá consultar una puntuación general de perfil cibernético, un desglose de los hallazgos por categoría de riesgo, hallazgos clasificados por prioridad con detalles claros, y orientación de remediación para ayudarle a abordar los problemas identificados.
¿Pueden nuestros compradores ver nuestros datos de BlueVoyant?
Sí. Los compradores que forman parte de su misma comunidad Hellios tienen acceso a las puntuaciones y hallazgos de BlueVoyant de todos los proveedores publicados dentro de esa comunidad.
El acceso de los proveedores a sus propios datos garantiza la transparencia: tradicionalmente, los compradores podían supervisar a los proveedores sin que estos fueran conscientes de ello hasta que se les señalaba un problema. Usted puede consultar la misma información a la que acceden sus compradores y tomar las medidas oportunas para resolver cualquier problema antes de que pueda convertirse en un motivo de preocupación dentro de la relación comercial.
¿A quién debemos contactar si tenemos más preguntas?
El equipo de Atención a Proveedores de Hellios es el punto de contacto adecuado para cuestiones relacionadas con la plataforma, el acceso a los datos, las disputas sobre falsos positivos o los escalamientos a BlueVoyant. Para preguntas sobre cómo utilizan sus compradores estos datos o sobre expectativas específicas que puedan tener, le recomendamos ponerse en contacto directamente con sus interlocutores compradores correspondientes.
02 Cómo funciona BlueVoyant
¿Utiliza BlueVoyant inteligencia artificial?
Sí. BlueVoyant utiliza analítica basada en IA para impulsar su supervisión continua, ingiriendo y analizando automáticamente en tiempo real grandes volúmenes de inteligencia de amenazas externas y datos de la cadena de suministro. Sus modelos de aprendizaje automático evalúan de forma continua las huellas digitales, detectan amenazas emergentes tanto en la web abierta como en la dark web, y priorizan los riesgos, reduciendo los falsos positivos y la fatiga por alertas, al tiempo que garantizan que la atención se centre en los problemas más críticos. En conjunto, la IA permite una identificación de amenazas más rápida y precisa, y mejores resultados de seguridad a gran escala.
¿Accede BlueVoyant a nuestros sistemas internos o a datos confidenciales?
No. BlueVoyant opera exclusivamente con información disponible públicamente. Su metodología de análisis examina datos que ya son visibles en internet de forma pública, la misma información a la que podría acceder cualquier tercero, incluido un actor malicioso, sin el conocimiento ni el consentimiento de la organización. No se establece ninguna conexión con redes internas, no se requiere la instalación de ningún software, y no se solicitan credenciales ni permisos de acceso al proveedor.
¿Cómo se compara BlueVoyant con un test de penetración?
La supervisión en ciberseguridad de BlueVoyant no es ni un test de penetración ni un análisis intrusivo de red. Es un servicio de supervisión de riesgos cibernéticos externos que analiza únicamente lo que es públicamente visible sobre una organización desde internet, la misma información a la que podría acceder un atacante desde el exterior.
No se realiza ningún sondeo activo, intento de explotación ni análisis agresivo. Toda la recopilación de datos es pasiva y está diseñada para no tener ningún impacto en los sistemas del proveedor. La descripción más precisa es la de supervisión continua y externa de riesgos cibernéticos, a veces denominada supervisión «outside-in» o supervisión de la superficie de ataque.
¿Qué dominios y activos supervisa BlueVoyant?
BlueVoyant supervisa los activos asociados a la huella digital externa conocida de una organización, principalmente sus dominios primarios registrados y las direcciones IP, servicios y subdominios vinculados a ellos. Cuando una organización opera múltiples entidades comerciales, filiales o empresas adquiridas con dominios independientes, la cobertura puede variar en consecuencia.
Si considera que se han omitido activos o que se han atribuido incorrectamente a su organización, esto debe comunicarse a través del portal de Hellios para su investigación.
¿Qué tipo de problemas identifica habitualmente BlueVoyant?
Entre los hallazgos habituales se incluyen: puertos y servicios abiertos o mal configurados que no deberían ser públicamente accesibles; certificados SSL/TLS caducados, no válidos o con un nivel de seguridad insuficiente; software o sistemas con vulnerabilidades conocidas y divulgadas públicamente que son detectables desde internet; configuraciones incorrectas de seguridad del correo electrónico, incluida la ausencia o incorrecta configuración de registros SPF, DKIM o DMARC; y referencias al dominio de la organización o a direcciones de correo electrónico de empleados identificadas en conjuntos de datos conocidos de filtraciones de datos o en la dark web.
Los hallazgos se clasifican por gravedad para facilitar su priorización.
Nuestra organización cuenta con la certificación ISO 27001, Cyber Essentials u otras equivalentes. ¿Por qué sigue siendo relevante una puntuación de BlueVoyant?
Las certificaciones de seguridad confirman que una organización cumplía un determinado estándar de controles y procesos internos en el momento de la evaluación. BlueVoyant supervisa de forma continua y permanente lo que es externamente detectable sobre la infraestructura de una organización. Se trata de formas de aseguramiento distintas, cada una de las cuales revela información que la otra no aporta.
Es perfectamente posible que una organización con una certificación vigente presente problemas externamente visibles, como un servicio expuesto que ha pasado desapercibido, un certificado caducado o un recurso en la nube mal configurado, que queden fuera del alcance o del momento de la auditoría más reciente. Mantener tanto certificaciones reconocidas como una buena puntuación de BlueVoyant representa la posición de aseguramiento más completa.
Nuestra organización es relativamente pequeña. ¿Nos afecta esta supervisión?
Sí. La supervisión de BlueVoyant se aplica a todos los proveedores dentro de una comunidad Hellios, independientemente del tamaño de la organización. Las organizaciones más pequeñas suelen tener una huella digital externa más limitada, lo que puede simplificar el proceso de identificación y resolución de hallazgos individuales. No se requiere ninguna función interna especializada en seguridad para revisar o actuar sobre los hallazgos. La información de BlueVoyant está diseñada para presentar los resultados en un lenguaje accesible.
¿Cómo gestiona BlueVoyant nuestras filiales o empresas del grupo?
La supervisión de BlueVoyant incorpora datos de jerarquía corporativa para representar con precisión las empresas matrices y sus filiales. El proceso de identificación de la huella digital utiliza técnicas avanzadas de atribución para identificar los activos pertenecientes a cada entidad, evitando errores de atribución entre organizaciones relacionadas. Esto garantiza que los hallazgos se vinculen a la entidad jurídica correcta.
Si considera que sus filiales o empresas del grupo se han atribuido incorrectamente u omitido, comuníquelo a través de su portal de Hellios.
03 Sus datos y su acceso
¿Qué datos relativos a nuestra organización son accesibles dentro de la plataforma?
Puede consultar la puntuación global actual de riesgo cibernético de su organización, los hallazgos individuales que contribuyen a ella, la clasificación de gravedad de cada hallazgo, y una descripción de lo detectado y de por qué se considera un riesgo. Como proveedor, no tiene acceso a los datos de otras organizaciones dentro de su comunidad, únicamente a los suyos propios.
¿Qué personas de nuestra organización tienen acceso a nuestros datos en Hellios?
El acceso viene determinado por los permisos de usuario que su organización ya tenga configurados en Hellios. Cualquier persona de su organización con acceso al portal comunitario podrá consultar los datos de BlueVoyant. Si existe incertidumbre sobre qué personas tienen actualmente acceso, esto debe confirmarse con el administrador de Hellios de su organización o con el equipo de Atención a Proveedores de Hellios.
¿Podemos ver los datos de BlueVoyant de otros proveedores de nuestra comunidad?
No. El acceso de los proveedores dentro de la plataforma se limita a los datos de su propia organización. El acceso a los datos de todos los proveedores de una comunidad está reservado exclusivamente a los compradores. Este límite de acceso está fijado en la arquitectura de la plataforma.
¿Con qué frecuencia se actualizan nuestros datos?
BlueVoyant realiza una supervisión continua. Las puntuaciones y los hallazgos se actualizan diariamente de forma constante y reflejan una visión casi en tiempo real de la postura cibernética externa de una organización. Los datos no son una instantánea estática. Los cambios realizados en la infraestructura externa, así como cualquier hallazgo que se resuelva, se identificarán y se reflejarán en consecuencia en la puntuación.
¿Se nos analiza automáticamente una vez registrados y publicados en la plataforma?
Una vez publicada en la plataforma Hellios, el nombre de su organización y su dominio principal se remitirán a BlueVoyant para determinar la huella digital e iniciar los procesos analíticos y de puntuación. Este proceso puede tardar un breve periodo de tiempo, normalmente de dos a tres días, dependiendo de si BlueVoyant ya está supervisando a su organización. No se requiere ninguna acción por su parte como proveedor.
¿Se vincula o valida la puntuación de BlueVoyant con nuestras respuestas al cuestionario?
Los datos de supervisión de BlueVoyant y las respuestas de su cuestionario de Hellios abordan dimensiones distintas pero complementarias de la ciberseguridad. Cuando sus respuestas al cuestionario indican que determinados controles están implantados, BlueVoyant realiza una comprobación independiente y continua de si esos controles se reflejan en la postura externa de su organización.
Por ejemplo, si ha confirmado que los controles de seguridad del correo electrónico, como SPF, DKIM y DMARC, están correctamente configurados, o que las vulnerabilidades conocidas se resuelven con prontitud, BlueVoyant verificará de forma independiente si esto es visible en sus sistemas externos, aportando una corroboración objetiva de su posición autodeclarada.
¿Se comparten nuestros datos con terceros más allá de los compradores de nuestra comunidad?
Sus datos de BlueVoyant dentro de Hellios son accesibles únicamente para usuarios autorizados: su propia organización (sujeto a los permisos correspondientes) y los compradores de su comunidad. No se comparten con otros proveedores, otras comunidades Hellios ni terceros externos, más allá de aquellos implicados en el funcionamiento y soporte de la plataforma. Puede consultar información detallada sobre el acceso y la conservación de datos en la documentación de tratamiento de datos de Hellios, o solicitarla al equipo de Atención a Proveedores de Hellios.
04 Actuar ante los hallazgos
¿Qué pasos debemos seguir para actuar ante los hallazgos y mejorar nuestra puntuación?
Un buen punto de partida es revisar sus hallazgos individuales en detalle, en lugar de centrarse únicamente en la puntuación general. Los hallazgos clasificados como críticos o de alta gravedad merecen especial atención, ya que representan los riesgos externos más importantes y son los que probablemente más preocupen a sus compradores.
Los hallazgos específicos pueden compartirse con su función de TI o con su proveedor externo de TI, solicitando que revisen y resuelvan cada elemento identificado. Cabe señalar que las puntuaciones se actualizan automáticamente a medida que BlueVoyant detecta cambios en la postura externa de su organización; no se ajustan manualmente. Una trayectoria de puntuación en mejora a lo largo del tiempo es un indicador reconocido de gestión activa del riesgo, y representa una posición considerablemente más sólida que una puntuación que permanece estática.
¿Qué orientación proporciona BlueVoyant dentro de cada hallazgo para ayudarnos a remediarlo?
Cada hallazgo identificado por BlueVoyant incluye una descripción del problema detectado, una explicación del riesgo de seguridad que supone, y orientación específica sobre los pasos necesarios para resolverlo. El nivel de detalle proporcionado está pensado para dar a su función de TI o proveedor la información necesaria para actuar directamente. Cuando se requiera asistencia adicional, BlueVoyant también ofrece un servicio de remediación gestionada, tal como se detalla a continuación.
¿Existe un servicio de remediación gestionada disponible, y cómo podríamos acceder a él?
BlueVoyant ofrece un servicio de remediación gestionada que queda fuera del alcance de los servicios de supervisión en ciberseguridad prestados a través de Hellios. Este servicio está disponible para que las organizaciones compradoras lo consulten directamente con BlueVoyant.
Nuestra organización no cuenta con una función dedicada de TI o seguridad. ¿Cómo deberíamos abordar esto?
No es necesario contar con un equipo interno dedicado a la seguridad para comprender y actuar ante los hallazgos de BlueVoyant. La información está diseñada para presentar los hallazgos en un lenguaje accesible, incluyendo una explicación de por qué cada problema se considera un riesgo.
El enfoque recomendado es comenzar por los hallazgos de mayor gravedad y facilitar las descripciones detalladas a quien sea responsable de la gestión de TI, ya se trate de un compañero interno, un proveedor externo de soporte de TI o un proveedor de hosting. La mayoría de los hallazgos son concretos y se pueden resolver de forma directa.
¿Con qué rapidez debemos esperar que nuestra puntuación refleje las actividades de remediación?
El plazo varía según la naturaleza del hallazgo. Los cambios que son inmediatamente detectables desde el exterior, como el cierre de un puerto abierto, la renovación de un certificado SSL o la actualización de software expuesto, suelen reflejarse en el siguiente ciclo de análisis de BlueVoyant. Los hallazgos relacionados con filtraciones de datos o exposición en la dark web pueden tardar más en resolverse, ya que dependen de los datos subyacentes y no de un cambio técnico directamente accionable.
Creemos que un hallazgo es incorrecto o se ha atribuido erróneamente a nuestra organización. ¿Cuál es el procedimiento?
Los datos de BlueVoyant son reconocidos por su alto nivel de precisión, y los falsos positivos son poco frecuentes.
Si considera que un hallazgo se ha atribuido incorrectamente, esto debe comunicarse a través del botón «Challenge» (Impugnar) en el portal, para que Hellios y BlueVoyant lo investiguen. Los hallazgos que se confirme que se han atribuido incorrectamente podrán eliminarse, y la puntuación se actualizará en consecuencia. Si BlueVoyant confirma que el hallazgo es correcto, no se realizará ningún cambio en la puntuación.
¿Y si tenemos puertos abiertos o servicios expuestos que son intencionados y legítimos? ¿Contarán siempre en contra de nuestra puntuación?
La puntuación de BlueVoyant está diseñada para tener en cuenta el contexto y la legitimidad, reconociendo que no todos los hallazgos representan un riesgo no gestionado. Cuando existan motivos empresariales o técnicos genuinos para una exposición (por ejemplo, una Honeypot intencionada), este contexto puede tenerse en cuenta a través del proceso «Challenge» (Impugnar). El objetivo es garantizar que su puntuación refleje el riesgo real y no simplemente la presencia de configuraciones observables, de modo que su organización no se vea penalizada injustamente por configuraciones aceptables, bien gestionadas o intencionadas.
Si considera que un hallazgo concreto corresponde a una configuración legítima e intencionada, comuníquelo utilizando el botón «Challenge» (Impugnar) en el portal, aportando una explicación justificativa.
Nuestra organización utiliza servicios gestionados de terceros o infraestructura en la nube. ¿Podría esto afectar a nuestra puntuación?
BlueVoyant supervisa los activos asociados al dominio y a la infraestructura externa conocida de una organización. En entornos de hosting compartido o gestionado, determinados hallazgos pueden estar relacionados con la infraestructura más amplia del proveedor, y no con el despliegue específico de la organización.
Si considera que este es el caso, el asunto debe comunicarse a través del botón «Challenge» (Impugnar) en el portal, para que Hellios y BlueVoyant lo investiguen.
Asimismo, cabe señalar que cuando los datos o servicios de una organización se alojan en un entorno con vulnerabilidades conocidas, incluso cuando la responsabilidad técnica recae en el proveedor, los compradores pueden razonablemente considerar que esto representa un riesgo para su cadena de suministro.
Por ello, se recomienda colaborar con el proveedor para resolver, en la medida de lo posible, los problemas de infraestructura compartida.
¿Debemos comunicarnos de forma proactiva con nuestros compradores respecto a nuestra puntuación o nuestros hallazgos?
Dado que los compradores tienen acceso directo a su puntuación y hallazgos dentro de la plataforma, no es necesario compartir los datos subyacentes. No obstante, la comunicación proactiva puede resultar beneficiosa, en particular cuando la puntuación es baja, cuando se están remediando hallazgos importantes, o cuando la información contextual pueda ayudar a la comprensión del comprador, como en el caso de hallazgos relacionados con infraestructura que está en proceso de retirada.
Es probable que una organización que comunica de forma proactiva su conocimiento de los problemas identificados y las medidas que está tomando para resolverlos sea valorada más favorablemente que una que no interactúa con los datos. Este enfoque refleja positivamente la cultura de seguridad de la organización y su compromiso con la transparencia.
¿Podría una puntuación baja afectar negativamente a nuestras relaciones comerciales con los compradores?
Las consecuencias de una puntuación baja las determina la propia política de gestión de riesgos y contratación de cada comprador, que Hellios no impone. Algunos compradores pueden aplicar umbrales formales o requisitos de remediación; otros pueden tratar los datos como un componente más dentro de una evaluación de riesgo más amplia, sin implicaciones comerciales automáticas.
La medida más eficaz es mantenerse al tanto de su puntuación, comprender los factores que contribuyen a ella, y estar en condiciones de demostrar una gestión activa de los problemas identificados. Una puntuación baja acompañada de un plan de remediación claro y en progreso representa una posición sustancialmente distinta a otra en la que no se ha tomado ninguna medida.
05 Privacidad, Consentimiento y gobernanza de datos
¿Ha dado nuestra organización su consentimiento para ser supervisada por BlueVoyant?
La supervisión de BlueVoyant se realiza exclusivamente a partir de información disponible públicamente. No existe un requisito legal de consentimiento para analizar datos que ya son públicamente accesibles en internet: se trata de la misma información a la que cualquier tercero podría acceder sin el conocimiento ni el permiso de una organización. No se requiere la instalación de ningún software, ni se solicitan credenciales o permisos de acceso.
La integración de los datos de BlueVoyant en la plataforma Hellios se rige por las condiciones de servicio de Hellios aplicables a los miembros de la comunidad.
¿Cumple el uso de los datos de BlueVoyant con el RGPD y la normativa de protección de datos del Reino Unido que resulte aplicable?
BlueVoyant supervisa datos organizativos y no personales, principalmente nombres de dominio, direcciones IP y servicios expuestos públicamente asociados a la organización. Por tanto, la mayor parte de los datos implicados no constituyen datos personales a efectos del RGPD. No obstante, los hallazgos relacionados con conjuntos de datos de la dark web pueden, en ocasiones, hacer referencia a direcciones de correo electrónico o credenciales individuales, que en determinadas circunstancias podrían constituir datos personales. Hellios y BlueVoyant operan de conformidad con la normativa de protección de datos aplicable.
¿Es posible excluirse de la supervisión de BlueVoyant o de la compartición de nuestros datos con los compradores?
Dado que BlueVoyant supervisa únicamente información disponible públicamente, no es posible impedir la propia supervisión: los mismos datos son accesibles para cualquier parte con acceso a internet. Lo que las organizaciones sí pueden controlar es su postura externa: identificando y resolviendo los hallazgos, se reduce la información visible externamente y la puntuación mejora en consecuencia.
Aunque comprendemos su preferencia de que se elimine la puntuación, nuestro sistema actual no permite una visibilidad selectiva.
¿Qué nivel de seguridad tendrá mi información?
Toda la información de los proveedores se almacena en centros de datos seguros de nivel 4, certificados SSAE18 SOC2 Tipo II, con datos alojados en el Reino Unido, la UE o Australia según la comunidad Hellios. Se emplea cifrado conforme a los últimos estándares del sector, junto con medidas de ciberseguridad como análisis periódicos de seguridad y pruebas de penetración. Hellios garantiza que la limitada cantidad de datos personales recopilados se gestiona de conformidad con la normativa de protección de datos aplicable. Hellios cuenta con la certificación ISO 27001 y Cyber Essentials Plus, lo que demuestra su compromiso con los estándares reconocidos de seguridad de la información y ciberseguridad.
06 Términos Técnicos Comunes
Autenticación de correo electrónico y anti-spoofing (SPF, DKIM, DMARC)
El nombre de dominio de su organización (por ejemplo, suempresa.com) se utiliza para enviar y recibir correo electrónico a través de uno o varios servidores de correo, conocidos como su «dominio MX». Junto a su dominio, las organizaciones publican registros DNS, pequeños fragmentos de texto almacenados de forma centralizada en internet que cualquier otro equipo puede consultar (el DNS suele compararse con una guía telefónica de internet).
SPF, DKIM y DMARC son tres registros DNS que funcionan conjuntamente para demostrar que un correo electrónico procede realmente de su organización, y para evitar el «spoofing», es decir, cuando un delincuente disfraza un correo electrónico para que parezca haber sido enviado por usted.
Gestión de vulnerabilidades y parches (CVE y puntuaciones CVSS)
El software, incluidos los sistemas operativos y las aplicaciones que se ejecutan en sus servidores, presenta con regularidad debilidades de seguridad. Cuando una de ellas se hace pública, se cataloga como CVE (Common Vulnerabilities and Exposures): un registro oficial y compartido de un fallo conocido, al que se asigna un número de referencia (por ejemplo, CVE-2024-12345) para poder rastrearlo y solucionarlo.
Los proveedores de software suelen publicar un «parche», una actualización, para cerrar la brecha una vez identificado un CVE. Dado que cada año se publican miles de CVE, el sector de la ciberseguridad clasifica la gravedad de cada uno mediante CVSS (Common Vulnerability Scoring System): una puntuación estandarizada de 0 a 10, agrupada en cuatro categorías de gravedad, que ayuda a las organizaciones a decidir qué priorizar.
Servicios de red expuestos
Todo servidor conectado a internet dispone de una serie de «puertos», imagínelos como puertas individuales de acceso al sistema, cada una utilizada para un fin específico (por ejemplo, el puerto 443 se emplea normalmente para el tráfico seguro de sitios web).
Un servicio está «expuesto» cuando su puerta está abierta y es accesible por cualquier persona en internet, en lugar de únicamente desde ubicaciones de confianza, como la red interna de su oficina.
Certificados de sitio web y servidor (SSL/TLS)
Cuando su navegador se conecta de forma segura a un sitio web (indicado por el icono de candado y «https://» en la barra de direcciones), esa conexión está cifrada mediante un certificado SSL/TLS.
Un certificado cumple dos funciones: cifra los datos que viajan entre el visitante y el servidor para que no puedan leerse si son interceptados, y, cuando lo emite una Certificate Authority reconocida e independiente, demuestra al visitante que realmente está hablando con su organización y no con un impostor.
Configuración DNS
El DNS (Domain Name System, o sistema de nombres de dominio) suele describirse como la guía telefónica de internet: traduce los nombres de dominio legibles por personas (como suempresa.com) a las direcciones técnicas, denominadas direcciones IP, que los equipos utilizan para encontrarse y conectarse entre sí.
Su organización publica «registros» DNS, entradas individuales de esa guía telefónica, para dirigir el tráfico al lugar correcto, como su sitio web o sus servidores de correo electrónico.
Señales de actividad dirigida (hallazgos de threat intelligence)
Además de comprobar su configuración, la supervisión de BlueVoyant puede detectar actividad real dirigida a los sistemas de su organización, obtenida a partir de fuentes de threat intelligence. A diferencia de los hallazgos anteriores, estos describen hechos que están ocurriendo realmente, y no un ajuste que deba modificarse.
07 Ayuda Adicional
¿Existe asistencia disponible para ayudar a nuestra organización a mejorar su puntuación?
Los hallazgos y la orientación de remediación que se presentan en su perfil dentro de la plataforma constituyen el punto de partida más directo. Identifican específicamente qué es externamente visible y qué medidas son necesarias para resolverlo. Su proveedor de TI o servicio gestionado actual debería estar en condiciones de actuar sobre los hallazgos concretos identificados.
Para una mejora más amplia de la ciberseguridad, existe una serie de recursos disponibles públicamente a través de:
• Reino Unido: National Cyber Security Centre (NCSC)
• Unión Europea: Agencia de la Unión Europea para la Ciberseguridad (ENISA)
• Estados Unidos: Cybersecurity and Infrastructure Security Agency (CISA)
• Canadá: Centro Canadiense para la Ciberseguridad (CCCS)
• Australia: Centro Australiano de Ciberseguridad (ACSC)
Si necesita asistencia especializada adicional, BlueVoyant también ofrece servicios de ciberseguridad de forma independiente, entre los que se incluyen:
• Remediación cibernética y consultoría de seguridad
• Pruebas de penetración y servicios de vulnerabilidades
• Servicios de seguridad gestionados
• Respuesta ante incidentes
Puede ponerse en contacto con BlueVoyant en hellios@bluevoyant.com para tratar sus necesidades.
Cualquier servicio adicional prestado por BlueVoyant sería independiente del servicio de Cyber Monitoring de BlueVoyant prestado a través de Hellios. Cualquier contratación, incluidos su alcance, condiciones y honorarios, se acordaría directamente entre su organización y BlueVoyant, sin que Hellios sea parte en dicha contratación.
