Ir al contenido
CyberArmorIngeniería de seguridad de aplicaciones
São Paulo, Brasil · Ingeniería de seguridad de aplicaciones

La empresa de seguridad de aplicaciones que publica sus propios límites.

Construimos nuestra propia plataforma para analizar código, dependencias, nube y contenedores. Cuando el hallazgo tiene que convertirse en corrección, entra la consultoría. Y cuando el problema es la falta de gente, ponemos un profesional dedicado dentro de su equipo.

SARIFCYCLONEDXNESSUS XMLCSV
198reglas de código en 14 lenguajesEl rastreo de dato corre solo en JavaScript y TypeScript, dentro de una misma función, y viene apagado de fábrica. En los demás lenguajes es coincidencia de patrón, línea por línea.
93controles ISO/IEC 27001:2022 cargados, más 47 criterios SOC 2 y 90 actividades OWASP SAMM v2Son catálogos cargados en el producto, no certificaciones que tengamos. No tenemos ISO 27001 ni SOC 2. El hallazgo se sugiere a un control por palabra clave, con la confianza de ese cálculo registrada, para que usted confirme o rechace.
183reglas de infraestructura como códigoLa cobertura es despareja. 111 reglas de AWS, 16 de Azure, ninguna de Google Cloud.
El problema

El problema nunca fue tener pocas herramientas.

Aquí hay un riesgo, tal como cuatro herramientas lo reportan hoy.

  1. SCA

    Un CVE crítico en una dependencia.

    Ticket uno.

  2. CSPM

    Un rol de contenedor con escritura en el almacenamiento de producción.

    Ticket dos.

  3. CSPM

    Un balanceador abierto a internet.

    Ticket tres.

  4. GRC

    El control A.8.9 reportado como implementado.

    Ningún ticket.

Juntos son un solo camino desde la IP pública hasta el dato de su cliente.

Cada uno de esos hallazgos es correcto. Cada uno, por separado, es banal. Nada en la pila une uno con otro, porque unirlos significa leer código, nube y controles en la misma consulta.

Nosotros tampoco los unimos hoy, y esta página no va a fingir que sí. Lo que existe es el paso anterior al camino: los cuatro hallazgos caen en la misma tabla, la misma falla vista por dos escáneres se vuelve un hallazgo con dos fuentes, y el informe ejecutivo sale ya redactado. El camino es lo que se construye sobre esa tabla.

Los números

Lo que corre, y dónde se detiene

Una conexión, y el análisis cubre el repositorio, la imagen, la infraestructura como código y la máquina.

100reglas de contenedor, entre Dockerfile y composeEl paquete de sistema operativo genera CVE solo para Debian, Ubuntu y Alpine. RedHat y RPM están fuera de alcance, declarado así en el código.
8ecosistemas de dependencias, leídos del archivo de bloqueo y del árbol transitivoEl motor de dependencias no lee ningún paquete de sistema operativo. Eso solo sale desde adentro de una imagen de contenedor.
1.501reglas de benchmark CIS en un agente de endpoint que corre en Windows, Linux y macOSEso es lo que fue contado. El bloqueo de proceso en tiempo real no está en esa cuenta, y no va a ser titular antes de estarlo.
31patrones de secretoLa coincidencia de patrón encuentra los 31 formatos que conoce. Una credencial en un formato inventado por usted no tiene patrón que coincida.
Límites

Lo que no hacemos

  • La marca blanca no existe

    El informe lleva nuestra marca en el encabezado y el pie de cada página, no la suya. Cambiarlo exige modificar código y recompilar.

  • El informe sale en PDF

    No en Word ni en Excel. Si su proceso hoy termina en un archivo que usted abre y edita antes de enviarlo, va a seguir terminando ahí.

  • La plataforma todavía no está en el aire

    La infraestructura está siendo reconstruida. No hay registro, prueba ni cobro — y usted no paga por nada antes de que exista.

Antes y después

Medido contra su proceso de hoy, no contra un competidor

La última milla de un assessment: de la salida cruda de la herramienta al informe firmado.
PasoSu proceso hoyCon la plataforma
Leer la salida de cuatro herramientasCuatro formatos, abiertos uno por unoSARIF, CycloneDX, XML de Nessus y CSV de proveedor en una sola tabla
La misma falla vista por dos escáneresDos hallazgos, deduplicados a manoUn hallazgo con dos fuentes
Reprueba de un hallazgo ya aceptadoReabre, porque el número de línea cambióLa identidad ignora el número de línea; la marca sobrevive
Escribir el informe ejecutivoDesde cero, cada vezYa redactado; usted revisa, corrige y firma
Próximo paso

Vea lo que hace la plataforma, y dónde se detiene.

No hay registro ni prueba para hacer clic. Lo que existe hoy es una conversación técnica con quien escribió el código.

Hablar con el ingeniero