Ir al contenido
CyberArmorIngeniería de seguridad de aplicaciones
São Paulo, Brasil · La plataforma

Una plataforma para todo el assessment, de la salida cruda del escáner al informe firmado.

Lee cinco formatos de salida de herramienta, le da al hallazgo una identidad que un reformateo no rompe, sugiere cada hallazgo a un control en tres catálogos cargados, y redacta el informe ejecutivo. Cada conteo de esta página fue leído en el código del motor, y cada uno llega con su límite.

SARIFCYCLONEDXNESSUS XMLCSV

Cinco motores, y el borde de cada uno

198reglas de código en 14 lenguajesRastreo de dato solo en JavaScript y TypeScript, dentro de una misma función, apagado por defecto. En el resto es coincidencia de patrón, línea por línea, y una línea no ve la anterior.
8ecosistemas de dependencias, 9 manifiestos y 12 archivos de bloqueo, con árbol transitivoAquí no se lee ningún paquete de sistema operativo. Eso solo sale desde adentro de una imagen de contenedor.
31patrones de secreto, más 183 reglas de IaC y 100 de contenedorLa cobertura de IaC es despareja: 111 reglas de AWS, 16 de Azure, ninguna de Google Cloud.

Leído ítem por ítem en el código del motor. Ningún conteo de aquí fue redondeado.

Lo que lee

Sus herramientas se quedan. La plataforma las lee.

Cinco lectores, y todo lo que producen cae en la misma tabla de hallazgos donde cayó lo que encontraron nuestros motores.

  • SARIF 2.1.0

    CodeQL, Semgrep, SonarQube, Fortify y cualquier cosa que emita SARIF. De vuelta, exporta SARIF.

  • CycloneDX

    Trivy de forma nativa, y Grype.

  • XML de Nessus

    Nessus y OpenVAS.

  • Salida de DAST

    ZAP, Burp y Nuclei.

  • CSV de proveedor

    Qualys, Rapid7 y Tenable.

La importación está detrás de una bandera de función que viene apagada. Mientras no se encienda en el ambiente, esos endpoints responden 404. Está en la lista de configuración, y es el tipo de cosa que usted descubriría el primer día.

Lo que pasa después de que llega el hallazgo

Un hallazgo que usted aceptó sigue aceptado

Es esta parte la que decide si una reprueba cuesta una tarde o una semana.

  • La identidad ignora el número de línea

    Es la regla, la ruta relativa, el fragmento normalizado y un índice. Reformatear un archivo no inventa un hallazgo nuevo.

  • La misma falla vista por dos escáneres es un hallazgo

    Una huella independiente del proveedor las une, y usted recibe un hallazgo con dos fuentes en vez de dos hallazgos para conciliar a mano.

  • La marcación masiva se niega a cerrar un crítico

    El triaje en lote no cierra hallazgo crítico ni alto. La única acción que escondería en silencio justamente lo que a usted le pagan por encontrar está bloqueada en código.

Cumplimiento

Tres catálogos cargados — que no es lo mismo que tres certificaciones

La distinción importa más que el número, y es lo primero que pregunta un auditor. Son catálogos dentro del producto. Nosotros no tenemos ninguna certificación.

93controles de ISO/IEC 27001:2022, contados uno por unoUn catálogo en el producto. No es un certificado que tengamos.
47criterios de SOC 2Un catálogo en el producto. No hay informe de auditor para adjuntar.
90actividades de OWASP SAMM v2Evaluación de madurez incorporada.
  • Ella sugiere. Quien clasifica es usted.

    El hallazgo se une a un control por palabra clave, y la confianza de ese cálculo queda registrada en el propio registro. Usted confirma o rechaza. La plataforma no certifica nada.

  • La evidencia vence

    La evidencia tiene fecha. La evidencia vencida deja de sostener el control, en vez de seguir en la planilla como si todavía valiera.

  • Conforme y evaluado son dos números

    La pantalla los mantiene separados. Mezclarlos es como miente un número de cobertura, y esta casa ya pagó por esa lección.

El informe

La última milla, que es lo que usted realmente vende

Encontrar la falla nunca fue el cuello de botella. Escribir el documento sí.

  1. El cuestionario cambia según el perfil del cliente

    Un perfil distinto recibe un conjunto de preguntas distinto, así usted no anda borrando secciones irrelevantes a mano.

  2. El score se calcula en código

    No se arma en una planilla, y no cambia según quién lo llenó.

  3. El informe ejecutivo sale ya redactado

    Seis secciones fijas: resumen, riesgos por impacto, lo que está bien y plan de 90 días. Usted revisa, corrige y firma.

  4. Exporta en PDF

    Y solo en PDF. No en Word, no en Excel.

  5. Un registro por empresa atendida, con su historial

    Cada cliente guarda sus propios assessments, scores e informes, dentro de su cuenta.

Lee / se detiene en

Dónde termina cada motor

La misma tabla que yo tendría que mostrarle en la semana dos.
MotorLeeSe detiene en
Código198 reglas en 14 lenguajesTaint solo en JS y TS, dentro de una función, apagado por defecto
Dependencias8 ecosistemas, archivo de bloqueo, árbol transitivoNingún paquete de sistema operativo
Contenedores100 reglas, paquetes dpkg y apkRPM y RedHat fuera de alcance, declarado en el código
Infraestructura como código183 reglas111 de AWS, 16 de Azure, ninguna de Google Cloud
Escaneo webLa superficie anónimaSin login, sin inspección de certificado, cifrado o versión de TLS
Cumplimiento93 ISO/IEC 27001:2022, 47 SOC 2, 90 OWASP SAMM v2Sugerencia por palabra clave con confianza registrada, no clasificación
Límites

Lo que no hacemos

Un proveedor de seguridad que dice hacer todo está vendiendo, no evaluando. Cada límite de abajo fue leído en el código antes de escribirse aquí, y está por escrito antes de la propuesta, no después.

  • El rastreo del dato es estrecho

    De la entrada al punto peligroso, existe solo en JavaScript y TypeScript, dentro de una misma función, y viene apagado. En los otros lenguajes es coincidencia de patrón, línea por línea, y una línea no ve la anterior.

  • El escáner web ve la superficie anónima

    No hace login en el sistema de su cliente, y no inspecciona certificado, cifrado ni versión de TLS. Cuando confirma una falla, se detiene ahí: no escala privilegio, no ejecuta comandos y no extrae datos.

  • Paquete de SO y cobertura de nube son desparejos

    El paquete RedHat o RPM no genera CVE. Debian, Ubuntu y Alpine sí, y solo desde adentro de una imagen de contenedor. En infraestructura como código: 111 reglas de AWS, 16 de Azure, ninguna de Google Cloud.

  • Tres proveedores de repositorio, en la nube

    GitHub, GitLab y Azure DevOps. Bitbucket no, GitLab instalado en la casa del cliente no, GitHub Enterprise Server no. No existe Action de pipeline ni programa de línea de comando: conectarlo es una llamada HTTP que usted escribe.

  • La marca blanca no existe

    El informe lleva nuestra marca en el encabezado y el pie de cada página. No hay campo de logo, color ni nombre en la cuenta: cambiarlo exige modificar código y recompilar. Es lo primero de la fila.

  • Solo PDF, y sin portal para su cliente

    No sale en Word ni en Excel. Y la empresa que usted evalúa no hace login para ver su propio riesgo: lo que recibe es el documento que usted envía.

  • La plataforma todavía no está en el aire

    La infraestructura está siendo reconstruida. No hay registro, prueba ni cobro, y usted no paga por nada antes de que exista.

Próximo paso

Dígame qué escáneres corre y le digo qué cae en la tabla.

Una conversación técnica con quien escribió el código. Sin presentación de diapositivas, y sin propuesta adjunta.

Hablar con el ingeniero