Ciberseguridad · Evidencia · Agentes
Superficie que defendemoscon evidencia.
Los atacantes ya automatizan con agentes. Cada modelo conectado a herramientas, correo o APIs abre una puerta nueva. DL Tech identifica riesgos reales, los prueba con autorización y los convierte en controles corregidos y verificables para empresas reguladas de Chile y Latinoamérica.
Mapa de superficie
Seis capas donde empieza un incidente.
Elija una capa para ver los riesgos típicos, los controles de referencia y el servicio de DL Tech que la cubre. El interruptor Blue team / Red team cambia la lectura de la capa.
La exposición es una referencia cualitativa de dónde vemos más incidentes y brechas. La medición real sale del diagnóstico de cada cliente.
Defensa y ofensiva
Un equipo, dos mandatos.
Defendemos y atacamos con el mismo rigor. Lo que separa una prueba ofensiva de un ataque es la autorización, el alcance y la persona que firma el resultado.
Cerrar brechas y demostrarlo
- Diagnóstico de madurez y brechas de controlNIST CSF · GV
- Escaneo de vulnerabilidades y priorizaciónCIS 7
- Hardening de servidores, endpoints, red e identidadISO 27002 · 8.9
- Endurecimiento de Microsoft 365 y dominio de correoSPF · DKIM · DMARC
- Revisión de agentes y servidores MCPOWASP LLM
Probar lo propio, con permiso
- Ethical hacking de web, API, infraestructura y red internaRoE firmada
- Simulación de phishing y USB Drop con consentimientoFactor humano
- Pruebas adversariales sobre agentes y modelosOWASP LLM01
- Validación de controles tras remediaciónRetest
Contrato y carta del dueño del activo antes de cualquier actividad técnica.
Activos, ventanas horarias y reglas de prueba declarados. Sin denegación de servicio ni exfiltración real por defecto.
Cada prueba corre en un ambiente creado para ella en infraestructura propia, tras identidad propia, que se elimina al terminar.
En etapas ofensivas autorizadas usamos modelos abiertos locales sin filtros de contenido. Nunca modelos por API.
Servicios
Seis servicios, alcance y límites claros.
Cada servicio define activos, entregables y lo que no se declara por defecto. Recibe informe ejecutivo, informe técnico con evidencia y plan de remediación priorizado.
Ethical Hacking / Pentesting
Pruebas controladas para descubrir vulnerabilidades explotables antes que un atacante. Black Box, Gray Box o White Box.
Diagnóstico técnicoEscaneo de Vulnerabilidades
Detectamos, clasificamos y priorizamos vulnerabilidades técnicas con CVSS y criticidad de negocio, sin falsos positivos en el informe.
Factor humanoIngeniería Social / USB Drop
Medimos exposición humana y efectividad de controles con simulaciones éticas, autorizadas y trazables.
Cierre de brechasHardening y Revalidación
Convertimos hallazgos en controles corregidos, documentados y verificables en servidores, endpoints, red, identidad y MFA.
M365 / ExchangeSeguridad de Correo / Anti-Phishing
Reducimos phishing y suplantación fortaleciendo Microsoft 365, Exchange Online, SPF, DKIM y DMARC.
Gobierno y riesgoGRC Ciberseguridad / ISO 27001 / NIST
Alineamos controles técnicos con riesgo, cumplimiento y decisiones de negocio: madurez, matrices de riesgo y tratamiento.
Vulnexus
Evaluación de seguridad de procesos de negocio basada en nuestra metodología BPSA v2.0.
CiberCumple Pyme
Madurez frente a la Ley 21.663 para pymes y proveedores de servicios esenciales.
DL Tech Academy
Laboratorio para practicar NIST, ISO y CIS en un entorno seguro.
Seguridad de IA
Un agente con herramientas es un usuario privilegiado.
Revisamos agentes, servidores MCP y aplicaciones con modelos de lenguaje usando el OWASP Top 10 para LLM como base. Aplicamos en clientes el mismo gobierno que operamos en casa.
LLM01Inyección de prompts+
Instrucciones ocultas en un correo, un documento o la respuesta de una herramienta cambian lo que hace el agente. Revisamos qué contenido externo llega al modelo y qué acciones puede disparar.
LLM02Divulgación de información sensible+
El modelo revela datos personales, secretos o contexto interno. Verificamos clasificación del dato, filtros de salida y qué modelo procesa cada categoría.
LLM03Cadena de suministro+
Modelos, plugins y servidores MCP de terceros sin evaluación. Revisamos origen, versión y permisos de cada componente.
LLM04Envenenamiento de datos y modelos+
Datos de entrenamiento o de RAG manipulados. Revisamos el control de cambios sobre las fuentes que alimentan al modelo.
LLM05Manejo inadecuado de la salida+
La respuesta del modelo se ejecuta o se muestra sin validar. Revisamos cómo los sistemas consumen esa salida.
LLM06Agencia excesiva+
El agente tiene más permisos, herramientas o autonomía de los que su tarea requiere. Es el riesgo central de los agentes con MCP.
LLM07Filtración del prompt de sistema+
El prompt de sistema expone reglas internas o credenciales. Verificamos que no contenga secretos ni controles que dependan de mantenerlo oculto.
LLM08Debilidades en vectores y embeddings+
Un RAG sin control de acceso entrega a un usuario documentos que no debería ver. Revisamos permisos por documento en el índice.
LLM09Desinformación+
Respuestas incorrectas presentadas con seguridad. Revisamos si cada respuesta cita fuente y fecha, y dónde interviene una persona.
LLM10Consumo no acotado+
Llamadas sin límite que elevan costos o degradan el servicio. Revisamos presupuestos, cuotas y cortes por agente.
Ninguna herramienta sin registro
Los agentes acceden a herramientas solo a través de un gateway. Cada herramienta queda registrada con cuatro atributos, y cada llamada se valida contra ellos.
Identidad, mandato y evidencia
Revisamos que cada agente tenga identidad propia, un responsable, un nivel de delegación declarado (L1 HITL, L2 HOTL o L3 autonomía acotada a un runbook) y una bitácora con evidencia verificable por SHA-256.
Qué modelo ve qué información
Nuestra política: modelos por API solo con información pública o no crítica. Lo crítico, personal o sensible se procesa en modelos locales sobre infraestructura propia. Los despliegues de ataque y defensa, el análisis y la correlación de gran volumen corren sobre NVIDIA Blackwell en modalidad cloud, en ambientes aislados por cliente. Recomendamos a cada cliente una política equivalente y escrita.
Ley 21.663 · Marco de Ciberseguridad
La ciberseguridad ya es una obligación legal.
La ley creó la Agencia Nacional de Ciberseguridad (ANCI) y definió dos grupos de obligados. Lo que exige a cada uno determina por dónde empezar.
Gestionar el riesgo y reportar
- Aplicar los protocolos y estándares que dicte la ANCIMedidas técnicas y organizacionales para prevenir, detectar y responder
- Reportar incidentes con efecto significativo al CSIRT NacionalPlazos escalonados desde que se toma conocimiento
- Gestionar los riesgos de forma continuaBase habitual: NIST CSF 2.0 o ISO/IEC 27001
Además, demostrar el sistema
- Sistema de gestión de seguridad de la información continuoCon evaluación de riesgos y controles documentados
- Planes de continuidad operacional y ciberseguridadRevisados y probados periódicamente
- Revisiones, ejercicios y simulacrosIncluye evaluación técnica de la superficie
- Delegado de ciberseguridad y capacitaciónResponsable designado ante la ANCI
Primer aviso al CSIRT Nacional tras conocer el incidente.
Actualización y evaluación inicial. 24 horas para un OIV con su servicio esencial afectado.
Descripción, causa probable, medidas aplicadas y efectos.
Resumen de referencia. Las obligaciones exactas dependen de la calificación de su organización y de la normativa técnica vigente de la ANCI.
¿No sabe si su empresa es OSE o proveedora de uno? CiberCumple Pyme es nuestro autodiagnóstico gratuito de madurez frente a la Ley 21.663, pensado para pymes y proveedores de servicios esenciales.
Ir a CiberCumple →Ciclo de trabajo
De la autorización al control verificado.
Así se ejecuta cada evaluación. Toque una etapa para ver qué produce. El hallazgo de ejemplo es ilustrativo y no corresponde a un cliente.
Diagnóstico inicial
Antes de probar, acordemos el alcance.
Cuéntenos qué necesita evaluar: exposición externa, aplicaciones y APIs, correo, factor humano, agentes y MCP o cumplimiento de la Ley 21.663. Definimos activos, ventanas y entregables antes de cualquier actividad técnica.