De alertas aisladas a una sola imagen del ataque
Un motor de correlación que une cuatro flujos de señales por entidad y tiempo en un único incidente con una cadena de ataque, en lugar de una avalancha de alertas. Escalado automático e informe SOC diario.
Honeytokens: detección de intrusiones con 100% de certeza
Un señuelo que un atacante toca = una intrusión verificada, cero falsas alarmas. 100% sin agente: un faro en la nube que detecta, enriquece y alerta, y luego devuelve un GIF inocente.
Detectar el movimiento lateral antes de que llegue a las joyas de la corona
Detección del movimiento este-oeste (un nuevo peer interno en SMB/RDP = T1021) y ADN de inicio de sesión para servidores (una cuenta nueva / un inicio de sesión de administrador desde una fuente desconocida = apropiación de cuenta).
Reparar con consentimiento: remediar sin cruzar la línea
Cada problema se convierte en un botón de aprobar/rechazar que dispara una acción nombrada, reversible y controlada sobre un canal de control firmado con TOFU, sin shell libre, con auditoría completa.
Atrapar el secreto antes del commit
Un único motor local-first que atrapa contraseñas y vulnerabilidades mientras escribes: en el editor, en el agente de IA y en git, sin que el código salga de la máquina. También los agentes de IA quedan bloqueados antes de escribir un secreto.
Atacarte a ti mismo para probar que la defensa funciona
Campañas de ataque controladas (objetivo×método) con una puerta de autorización firmada, y cada detección mapeada a MITRE ATT&CK, para probar que la alerta realmente se dispara, en segundos.
Enmienda 13 — Una lista de verificación práctica para empresas
Qué exige la ley y cómo cerrar cada requisito en la práctica: mapeo, controles, gestión de acceso, rastro de auditoría, backup, notificación de incidentes y un informe de cumplimiento con un clic.
UEBA: aprende lo normal, atrapa lo extraño
Cómo el motor aprende el comportamiento habitual de cada dispositivo y alerta sobre la desviación: un nuevo peer, C2, un proceso sin firmar, un inicio de sesión fuera de horario, con etiquetado MITRE.
Monitorizar la nube sin robar claves
Por qué otras herramientas piden tus claves de nube, y cómo escaneamos AWS/Azure/GCP/M365/Google en solo lectura: las claves se quedan contigo.
Propiedad, uso compartido de dispositivos y API por inquilino
Cada usuario es un inquilino independiente con sus propios dispositivos. Uso compartido explícito por dispositivo, borrado solo para propietarios, API y MCP por inquilino, y un mapa de conexiones 3D.
Lo que hemos construido hasta ahora — y por qué así
Una plataforma que unifica control remoto, seguridad del endpoint, backup y una bóveda. La filosofía: un agente, un panel, las claves con el cliente y márgenes de ~95%.
Backup a prueba de ransomware: por qué elegimos Kopia y Backblaze B2
Un backup que un atacante puede borrar no vale nada. Comparamos 11 motores de código abierto y 4 proveedores de almacenamiento, y llegamos a una conclusión inequívoca sobre el verdadero Object-Lock.
El cerebro defensivo: por qué Claude + Foundation-Sec-8B + RAG
Elegimos los modelos por benchmarks reales, no por bombo. Y aprendimos una idea contraintuitiva: el razonamiento caro no mejora el análisis de ciberseguridad.
Un canal de control infalsificable: TOFU + firma asimétrica
Por qué una «contraseña interna rotativa» no basta, y por qué la firma asimétrica + el anclaje de claves es más fuerte, incluso si nuestra nube es vulnerada.
Este blog está vivo: añadiremos artículos sobre cada nueva capacidad (UEBA, cumplimiento de la Enmienda 13, purple-team, la «cárcel»/cuarentena y más). Cada artículo revela el razonamiento y la comparación, pero nunca secretos, claves ni detalles que ayuden a un atacante.