Orden, evidencia y prioridades en 6 a 14 días.

Identifica qué existe, quién accede, qué está expuesto y qué debes atender primero sin sobredimensionar tu programa de seguridad.

Para equipos que ya necesitan orden y evidencia.

Organizaciones en crecimiento con operación digital real.

Equipos compactos de TI que necesitan ordenar prioridades.

Empresas con Microsoft 365, Google Workspace, servidores, nube o infraestructura mixta.

Organizaciones que no tienen SOC maduro, pero necesitan orden, evidencia y dirección.

Una lectura rápida de las capacidades mínimas para operar seguridad.

La revisión usa OC2G para evitar listas genéricas. Cada hallazgo se conecta con un dominio, un responsable probable y una decisión de prioridad.

D1

Activos e inventario

Qué existe, qué importa, quién lo administra y qué dependencias sostienen la operación.

D2

Identidad y accesos

Usuarios, privilegios, cuentas compartidas, MFA, offboarding y accesos críticos.

D3

Exposición externa

Servicios publicados, dominios, superficie visible, vulnerabilidades y shadow IT.

D2

Configuración segura

Hardening básico, configuraciones débiles, cuentas locales, políticas y desviaciones evidentes.

D1

Respaldos

Existencia, frecuencia, responsables, recuperación mínima esperada y puntos de falla operativos.

D3

Logs y evidencia

Qué eventos se registran, dónde viven, quién los revisa y qué evidencia puede sostener una decisión.

D4

Gobierno mínimo

Responsables, políticas vivas, riesgos aceptados, métricas iniciales y decisiones pendientes.

No medimos intención. Medimos estado operativo.

OC2G trabaja con tres estados prácticos por dominio. El diagnóstico ubica dónde estás, qué evidencia existe y qué falta para pasar de control parcial a capacidad sostenible.

Inexistente

No hay fuente verificable. Los activos, accesos, hallazgos o políticas viven de memoria, en archivos sueltos o en decisiones informales.

Degradado

Hay controles parciales, pero no son continuos, tienen atributos incompletos o no cuentan con responsable, fecha y evidencia suficiente.

Operativo

Existe registro vivo, responsable asignado, criterio de revisión y evidencia que permite auditar el avance sin depender de suposiciones.

La revisión busca señales concretas, no respuestas bonitas.

El criterio operativo viene de los outputs esperados por dominio: inventario vivo, identidades gobernables, exposición con evidencia y gobierno capaz de sostener decisiones.

D1 Observa

Activos con contexto

  • Inventario con responsable, clasificación, ubicación y dependencias.
  • Matriz de activos críticos entendible para dirección.
  • Superficie externa y shadow IT documentados como riesgo activo.

D2 Controla

Identidad verificable

  • Identidades atribuibles, auditables y revocables.
  • Privilegios justificados, MFA donde corresponde y cuentas huérfanas identificadas.
  • Bajas y accesos temporales con ventana de revocación definida.

D3 Caza

Exposición accionable

  • Hallazgos con evidencia técnica, impacto y responsable.
  • Servicios expuestos, vulnerabilidades y rutas probables de explotación.
  • Priorización por riesgo compuesto, no solo por severidad genérica.

D4 Gobierna

Decisión con seguimiento

  • Políticas vivas con versión, responsable y evidencia de cumplimiento.
  • Riesgos con decisión tomada, fecha de revisión y dueño claro.
  • Métricas conectadas a telemetría real de activos, accesos y exposición.

Se revisa lo suficiente para decidir el siguiente movimiento.

01

Sesión inicial

Aterrizamos contexto, alcance, sistemas críticos, urgencias y restricciones reales del entorno.

02

Cuestionario OC2G

Levantamos información por dominio para ubicar estados: inexistente, degradado u operativo.

03

Revisión técnica/documental

Revisamos evidencia disponible: inventarios, accesos, configuraciones, respaldos, logs y exposición.

04

Matriz de madurez

Mapeamos D1, D2, D3 y D4 con brechas, dependencias y riesgos compuestos.

05

Reporte y roadmap

Entregamos hallazgos priorizados, evidencia resumida y roadmap 30/60/90.

06

Siguiente sprint

Proponemos un sprint posterior para cerrar brechas críticas sin sobredimensionar el programa.

Documentos claros para dirección, TI y ejecución.

El cierre no es una lista interminable de hallazgos. Es lectura priorizada, decides qué se corrige primero y qué se convierte en sprint.

Reporte ejecutivo.

Matriz de madurez OC2G.

Lista priorizada de hallazgos.

Evidencia técnica resumida.

Roadmap 30/60/90.

Propuesta de sprint posterior.

Tres niveles para ajustar profundidad y alcance.

La diferencia entre paquetes no es “más documentos”. Es el nivel de revisión, cruce de evidencia y detalle operativo necesario para decidir el siguiente sprint.

Starter

$6,000 MXN

Primer mapa para un entorno pequeño o una unidad concreta.

Profundidad acotada Un entorno principal Ventana típica: 6 días hábiles
  • Sesión inicial.
  • Cuestionario OC2G.
  • Revisión documental acotada.
  • Revisión básica de superficie externa.
  • Matriz de madurez inicial.
  • Hasta 5 hallazgos priorizados.
  • Roadmap 30/60/90 resumido.
  • Sesión de cierre.
Crédito de continuidad $2,000 MXN

Aplicable al primer sprint posterior bajo alcance aprobado.

Ideal para ubicar el punto de partida y separar urgencias reales de ruido operativo.

Elegir Starter

Pro

$20,000 MXN

Entornos con más sistemas, sedes o presión operativa.

Profundidad extendida Varios sistemas, sedes o áreas Ventana típica: 14 días hábiles
  • Todo lo de Standard.
  • Cruce de riesgo compuesto D1-D2-D3.
  • Mayor profundidad en exposición y gobierno mínimo.
  • Revisión de varias fuentes de evidencia.
  • Más sesiones con responsables clave.
  • Hasta 15 hallazgos priorizados.
  • Roadmap 30/60/90 con dependencias.
  • Propuesta de sprint posterior más detallada.
Crédito de continuidad $7,000 MXN

Aplicable al primer sprint posterior bajo alcance aprobado.

Útil cuando hay más dependencias, exposición o necesidad de explicar prioridades a varias áreas.

Elegir Pro

Preguntas frecuentes.

¿Es un pentest?

No. El diagnóstico puede identificar exposición y vulnerabilidades visibles, pero su objetivo principal es ordenar capacidades, brechas y prioridades por dominio OC2G.

¿Necesito tener un SOC o herramientas avanzadas?

No. Está pensado para organizaciones que necesitan evidencia y dirección antes de invertir en una operación más compleja.

¿Qué necesito preparar?

Acceso a responsables técnicos, inventarios existentes, documentación disponible, lista de sistemas críticos y cualquier hallazgo previo que ya tengan.

¿El diagnóstico incluye implementación?

No como parte del diagnóstico. Al cierre se propone un sprint posterior para ejecutar las acciones más importantes.

¿Cuánto tarda?

Normalmente de 6 a 12 días hábiles, según disponibilidad de información, alcance y tamaño del entorno.

Empieza con evidencia, no con suposiciones.

Escríbenos con el contexto de tu organización y te respondemos para confirmar alcance, paquete recomendado y disponibilidad.

engage@milpasec.com