Servicios 5 y 6 · seguridad activa

No mirar ataques.Responder, probar y cerrar.

Cuando IA Orgánica Cyber trabaja conectada a los servidores de seguridad, el salto no consiste en generar más alertas. Consiste en convertir señales reales en decisiones, acciones verificadas y evidencia operativa a escala.

IA ORGÁNICA · CYBER OPERATIONS● PRODUCCIÓN
Evento correlacionado · acceso VPN + comportamiento anómaloANALIZADO
Política validada · respuesta permitidaGOBERNADO
Acción distribuida · bloqueo temporal en perímetroEJECUTADO
Sensor interno confirma cese del flujoVERIFICADO
Expediente actualizado · evidencia + resultadoDOCUMENTADO
+500.000eventos diarios procesados en entornos de producción de la plataforma.
+50.000acciones diarias distribuidas entre múltiples servidores en entornos reportados.
EVIDENCIAacciones e incidentes quedan asociados a trazabilidad, resultado e informe operativo.
24/7ciclo continuo de detección, respuesta, prueba y verificación.
El volumen por sí solo no es inteligencia. Lo extraordinario es actuar sobre ese volumen sin perder gobierno, contexto ni trazabilidad. Cada acción debe saber por qué se ejecutó, sobre qué servidor, bajo qué política, con qué resultado y qué ocurrió después.
Para una organización que ya invierte cientos de miles de euros al año en ciberseguridad, el valor de N5/N6 no se debe comunicar como “otro software barato”. Se debe comparar con la capacidad operativa que absorbe: vigilancia distribuida, respuesta, pentesting recurrente, evidencia e intervención técnica. El dimensionamiento depende de la escala y del SLA, no de una única licencia.
El salto operativo

Del SOC que observa al sistema que interviene.

Los niveles anteriores construyen protección, topología, trazabilidad, telemetría y contexto. Los Servicios 5 y 6 utilizan esa base para comprobar continuamente la infraestructura y convertir los hallazgos en un ciclo de mejora real.

01DetectarPerímetro, red interna, correo, DMARC, sistemas.
02CorrelacionarUnir eventos que aislados parecen irrelevantes.
03GobernarComprobar política, alcance y autorización.
04ActuarEjecutar acciones sobre el servidor adecuado.
05VerificarConfirmar que la medida tuvo efecto.
06AtacarReprobar de forma controlada y autorizada.
07DocumentarDejar evidencia de todo el recorrido.
Servicio 05 vs Servicio 06

Uno encuentra y demuestra. El otro además lo resuelve.

La diferencia no es una función más. Es cerrar o no cerrar el ciclo operativo.

05

S4 + Servidor de Ataque + PMG dedicado

La infraestructura defensiva deja de asumir que sus reglas funcionan y empieza a comprobarlo de forma recurrente sobre activos expresamente autorizados.

  • IA Orgánica correlaciona telemetría de todas las capas.
  • El servidor de pentesting ejecuta pruebas controladas y programadas.
  • Las vulnerabilidades se convierten en hallazgos priorizados.
  • La defensa se vuelve a probar después de cada corrección.
  • Cada incidente o acción queda asociado a evidencia y resultado.
  • Los informes dejan de ser una fotografía anual: forman un histórico vivo.
06

S5 + Equipo técnico de remediación

El hallazgo ya no termina en un PDF enviado al cliente. Entra en una cola técnica de resolución, seguimiento, verificación y cierre.

  • Todo el Servicio 5 permanece activo.
  • Personal especializado analiza causa, riesgo y dependencia.
  • Se ejecutan correcciones autorizadas sobre sistemas y configuraciones.
  • IA Orgánica mantiene contexto, prioridad, trazabilidad y seguimiento.
  • El pentesting vuelve a ejecutar la prueba que originó el hallazgo.
  • La vulnerabilidad solo se considera cerrada cuando la corrección queda verificada.
Arquitectura física

La diferencia también está en las máquinas.

En S5 la infraestructura defensiva y la ofensiva están separadas. S6 no necesita “otra caja”: añade personas y responsabilidad operativa sobre lo que S5 descubre.

05

Infraestructura S5

  • Servidor de Seguridad Perimetral.
  • Servidor de Seguridad Interno.
  • Servidor / servicio IA Orgánica del cliente.
  • Servidor de correo dedicado cuando forma parte de la implantación.
  • Servidor PMG dedicado.
  • Servidor independiente de Ataque / Pentesting.
  • Vertical Cyber para correlación, acciones, informes y revalidación.
06

Infraestructura S6

  • Toda la infraestructura del Servicio 5.
  • Equipo especializado de remediación.
  • Hardening y cambios autorizados.
  • Seguimiento técnico de vulnerabilidades.
  • Reprueba desde el servidor de ataque.
  • Cierre solo después de verificar la corrección.
Escala real

¿Qué significa operar con cientos de miles de eventos?

Significa que el problema deja de ser “ver logs”. Ninguna operación humana puede revisar individualmente ese volumen manteniendo contexto transversal entre decenas de servicios.

La IA no sustituye los servidores.
Los coordina.

El servidor perimetral sabe de sesiones y tráfico. El sensor interno sabe de comportamiento dentro de la red. El gateway de correo conoce mensajes y adjuntos. DMARC conoce la identidad del dominio. El pentesting conoce la exposición. IA Orgánica une esas perspectivas y decide qué información necesita, qué política aplica y dónde debe actuar.

En una operación distribuida, una única decisión puede exigir consultar varias fuentes, ejecutar en distintos servidores y verificar el resultado en otro punto distinto.

PERÍMETROBloqueo / VPN / ACLControla acceso y frontera.
INTERNOSensor / IDS / flujosConfirma comportamiento.
CORREOGateway / cuarentenaInterviene antes del backend.
DMARCIdentidad del dominioDetecta abuso externo.
PENTESTPrueba controladaComprueba exposición.
IA ORGÁNICACorrelación + gobiernoOrquesta sin perder trazabilidad.
Informe por acción

Actuar sin evidencia sería automatizar a ciegas.

Por eso cada intervención debe producir un rastro entendible tanto por un técnico como por dirección, auditoría o un responsable de cumplimiento.

ANTES

Contexto y evidencia

Evento origen, usuario o activo, topología, correlaciones, criticidad y política que permite o limita la respuesta.

DURANTE

Acción ejecutada

Servidor afectado, operación realizada, instante, identidad ejecutora, parámetros y resultado devuelto por el sistema.

DESPUÉS

Verificación y cierre

Comprobación independiente, nuevos eventos relacionados, estado resultante, medidas correctivas y evidencia asociada al expediente.

Las pruebas de pentesting se realizan únicamente sobre activos propios o expresamente autorizados. Las métricas de producción mostradas son las cifras operativas facilitadas para despliegues de la plataforma; no representan un benchmark universal ni una capacidad garantizada para cualquier infraestructura.

El Servicio 5 encuentra y demuestra.
El Servicio 6 corrige y cierra.

Ahí está la diferencia entre comprar herramientas de ciberseguridad y operar un ciclo continuo de defensa, validación y mejora.

Ver los 6 servicios y precios →