Organizaciones en crecimiento con operación digital real.
Diagnóstico OC2G Express
Orden, evidencia y prioridades en 6 a 14 días.
Identifica qué existe, quién accede, qué está expuesto y qué debes atender primero sin sobredimensionar tu programa de seguridad.
Para quién es
Para equipos que ya necesitan orden y evidencia.
Equipos compactos de TI que necesitan ordenar prioridades.
Empresas con Microsoft 365, Google Workspace, servidores, nube o infraestructura mixta.
Organizaciones que no tienen SOC maduro, pero necesitan orden, evidencia y dirección.
Qué revisamos
Una lectura rápida de las capacidades mínimas para operar seguridad.
La revisión usa OC2G para evitar listas genéricas. Cada hallazgo se conecta con un dominio, un responsable probable y una decisión de prioridad.
Activos e inventario
Qué existe, qué importa, quién lo administra y qué dependencias sostienen la operación.
Identidad y accesos
Usuarios, privilegios, cuentas compartidas, MFA, offboarding y accesos críticos.
Exposición externa
Servicios publicados, dominios, superficie visible, vulnerabilidades y shadow IT.
Configuración segura
Hardening básico, configuraciones débiles, cuentas locales, políticas y desviaciones evidentes.
Respaldos
Existencia, frecuencia, responsables, recuperación mínima esperada y puntos de falla operativos.
Logs y evidencia
Qué eventos se registran, dónde viven, quién los revisa y qué evidencia puede sostener una decisión.
Gobierno mínimo
Responsables, políticas vivas, riesgos aceptados, métricas iniciales y decisiones pendientes.
Cómo se interpreta
No medimos intención. Medimos estado operativo.
OC2G trabaja con tres estados prácticos por dominio. El diagnóstico ubica dónde estás, qué evidencia existe y qué falta para pasar de control parcial a capacidad sostenible.
No hay fuente verificable. Los activos, accesos, hallazgos o políticas viven de memoria, en archivos sueltos o en decisiones informales.
Hay controles parciales, pero no son continuos, tienen atributos incompletos o no cuentan con responsable, fecha y evidencia suficiente.
Existe registro vivo, responsable asignado, criterio de revisión y evidencia que permite auditar el avance sin depender de suposiciones.
Evidencia OC2G
La revisión busca señales concretas, no respuestas bonitas.
El criterio operativo viene de los outputs esperados por dominio: inventario vivo, identidades gobernables, exposición con evidencia y gobierno capaz de sostener decisiones.
D1 Observa
Activos con contexto
- Inventario con responsable, clasificación, ubicación y dependencias.
- Matriz de activos críticos entendible para dirección.
- Superficie externa y shadow IT documentados como riesgo activo.
D2 Controla
Identidad verificable
- Identidades atribuibles, auditables y revocables.
- Privilegios justificados, MFA donde corresponde y cuentas huérfanas identificadas.
- Bajas y accesos temporales con ventana de revocación definida.
D3 Caza
Exposición accionable
- Hallazgos con evidencia técnica, impacto y responsable.
- Servicios expuestos, vulnerabilidades y rutas probables de explotación.
- Priorización por riesgo compuesto, no solo por severidad genérica.
D4 Gobierna
Decisión con seguimiento
- Políticas vivas con versión, responsable y evidencia de cumplimiento.
- Riesgos con decisión tomada, fecha de revisión y dueño claro.
- Métricas conectadas a telemetría real de activos, accesos y exposición.
Cómo funciona
Se revisa lo suficiente para decidir el siguiente movimiento.
Sesión inicial
Aterrizamos contexto, alcance, sistemas críticos, urgencias y restricciones reales del entorno.
Cuestionario OC2G
Levantamos información por dominio para ubicar estados: inexistente, degradado u operativo.
Revisión técnica/documental
Revisamos evidencia disponible: inventarios, accesos, configuraciones, respaldos, logs y exposición.
Matriz de madurez
Mapeamos D1, D2, D3 y D4 con brechas, dependencias y riesgos compuestos.
Reporte y roadmap
Entregamos hallazgos priorizados, evidencia resumida y roadmap 30/60/90.
Siguiente sprint
Proponemos un sprint posterior para cerrar brechas críticas sin sobredimensionar el programa.
Entregables
Documentos claros para dirección, TI y ejecución.
El cierre no es una lista interminable de hallazgos. Es lectura priorizada, decides qué se corrige primero y qué se convierte en sprint.
Reporte ejecutivo.
Matriz de madurez OC2G.
Lista priorizada de hallazgos.
Evidencia técnica resumida.
Roadmap 30/60/90.
Propuesta de sprint posterior.
Precios
Tres niveles para ajustar profundidad y alcance.
La diferencia entre paquetes no es “más documentos”. Es el nivel de revisión, cruce de evidencia y detalle operativo necesario para decidir el siguiente sprint.
Starter
$6,000 MXN
Primer mapa para un entorno pequeño o una unidad concreta.
- Sesión inicial.
- Cuestionario OC2G.
- Revisión documental acotada.
- Revisión básica de superficie externa.
- Matriz de madurez inicial.
- Hasta 5 hallazgos priorizados.
- Roadmap 30/60/90 resumido.
- Sesión de cierre.
Aplicable al primer sprint posterior bajo alcance aprobado.
Ideal para ubicar el punto de partida y separar urgencias reales de ruido operativo.
Elegir StarterStandard
Recomendado$11,000 MXN
Equipos compactos con infraestructura mixta.
- Todo lo de Starter.
- Revisión técnica y documental por dominio.
- Revisión de identidad y accesos principales.
- Superficie externa con evidencia resumida.
- Evidencia resumida por hallazgo.
- Hasta 10 hallazgos priorizados.
- Sesión de lectura ejecutiva.
- Propuesta de sprint posterior.
Aplicable al primer sprint posterior bajo alcance aprobado.
La opción más equilibrada para convertir hallazgos, evidencia y prioridades en un plan ejecutable.
Elegir StandardPro
$20,000 MXN
Entornos con más sistemas, sedes o presión operativa.
- Todo lo de Standard.
- Cruce de riesgo compuesto D1-D2-D3.
- Mayor profundidad en exposición y gobierno mínimo.
- Revisión de varias fuentes de evidencia.
- Más sesiones con responsables clave.
- Hasta 15 hallazgos priorizados.
- Roadmap 30/60/90 con dependencias.
- Propuesta de sprint posterior más detallada.
Aplicable al primer sprint posterior bajo alcance aprobado.
Útil cuando hay más dependencias, exposición o necesidad de explicar prioridades a varias áreas.
Elegir ProFAQ
Preguntas frecuentes.
¿Es un pentest?
No. El diagnóstico puede identificar exposición y vulnerabilidades visibles, pero su objetivo principal es ordenar capacidades, brechas y prioridades por dominio OC2G.
¿Necesito tener un SOC o herramientas avanzadas?
No. Está pensado para organizaciones que necesitan evidencia y dirección antes de invertir en una operación más compleja.
¿Qué necesito preparar?
Acceso a responsables técnicos, inventarios existentes, documentación disponible, lista de sistemas críticos y cualquier hallazgo previo que ya tengan.
¿El diagnóstico incluye implementación?
No como parte del diagnóstico. Al cierre se propone un sprint posterior para ejecutar las acciones más importantes.
¿Cuánto tarda?
Normalmente de 6 a 12 días hábiles, según disponibilidad de información, alcance y tamaño del entorno.
Siguiente paso
Empieza con evidencia, no con suposiciones.
Escríbenos con el contexto de tu organización y te respondemos para confirmar alcance, paquete recomendado y disponibilidad.