Casi todas las preguntas durante un incidente o una auditoría son preguntas de inventario, y casi todas las organizaciones las responden con una hoja de cálculo. Una interfaz SQL sobre el estado vivo de los equipos las responde en segundos, y la programación es donde se tuerce.
Un escáner dice que un equipo es probablemente vulnerable. La explotación controlada en un proyecto autorizado convierte el "probablemente" en "esto es lo que se lleva un atacante", que es la diferencia entre un hallazgo que la gente arregla y uno que archiva.
Todo escaneo contra un estándar de Kubernetes produce cientos de hallazgos y siempre importan los mismos pocos. Cuáles son, por qué las comprobaciones del plano de control casi no aplican en clústeres gestionados, y cómo evitar que el informe se ignore.
El escaneo de imágenes encuentra vulnerabilidades conocidas antes de desplegar. La detección en tiempo de ejecución caza la shell que se abrió dentro de un pod en marcha a las tres de la madrugada. Las reglas por defecto son ruidosas y ajustarlas es el proyecto entero.
Sigma es un formato neutral de proveedor para lógica de detección que compila al lenguaje de consulta de tu plataforma. El formato es la parte fácil. El control de versiones, las pruebas y un ciclo de vida para las reglas son lo que hace que la detección funcione.
Una regla que no se ha disparado nunca o es excelente o está rota, y no puedes distinguirlo desde fuera. La emulación de adversario ejecuta la técnica a propósito, de forma controlada, para que la respuesta deje de ser una conjetura.
Una revisión de postura vale lo que vale su cobertura. Estos son los escáneres, analizadores de IAM y comprobadores de infraestructura como código que ejecutamos en AWS, Google Cloud y Azure, en qué destaca cada uno y dónde engaña.
Un SIEM de código abierto es una opción real cuando la alternativa es pagar por gigabyte, pero solo si aceptas el coste operativo. Qué te da Wazuh de serie, qué tienes que construir tú y cuándo parar y comprar.
La escalada ocurre en la identidad, y los grafos son la forma de verla. Qué revela BloodHound sobre Active Directory y Entra ID, cómo leer las rutas y qué aristas conviene cortar primero.
El escaneo de dependencias es maduro; lo que ha cambiado es que clientes y reguladores piden ahora el inventario en sí. Cómo generar SBOM útiles y no ceremoniales, y cómo responder a "¿nos afecta?" en una hora.
Encontrar una credencial en el historial de git es lo fácil. Lo difícil es verificar que sigue viva, rotarla sin provocar un corte y evitar la siguiente, en ese orden y normalmente dentro de la misma hora.
Todo escaneo de imagen devuelve cientos de CVE y casi ninguno es alcanzable. Cómo recortamos la lista a lo explotable, dónde es más fuerte cada herramienta y por qué la imagen base lo es todo.
Casi todo el análisis estático muere de ruido. La forma de mantener vivo el SAST es empezar con un conjunto minúsculo de reglas de alta precisión, escribir reglas para los errores de tu propio código y escanear el diff, no el repositorio.
El escaneo dinámico en un pipeline falla por motivos predecibles: sin autenticación, sin datos sembrados, un escaneo de cuarenta minutos y un umbral que rompe la build por alertas informativas. Cómo configurar ZAP para que el resultado se crea.
Nuclei es lo bastante rápido como para pasarlo cada noche por toda tu superficie externa. El valor está en la selección de plantillas, en la lista de objetivos y en el diff entre ejecuciones, no en el número bruto de hallazgos.
El escáner es la parte menos interesante de Burp. Así configuramos alcance, autenticación y gestión de sesión para una auditoría de aplicación web, qué extensiones se ganan su sitio y cómo distinguir un hallazgo de un falso positivo.
Nmap sigue encontrando lo que importa en un perímetro cloud, pero solo si escaneas el espacio de direcciones correcto con las opciones correctas. Cómo construimos la lista de objetivos, qué tipos de escaneo compensan y cómo leer la salida sin perder una semana.