Z
CyberSOC agéntico · Validación experta · Pentesting continuo

El primer trabajador digital que piensa como un Analista SOC, investiga como un Threat Hunter y actúa como un Ethical Hacker.

Una flota de agentes de IA ejecuta el trabajo pesado y repetitivo. La supervisión y la resolución de incidentes críticos la sostiene nuestro equipo de expertos, 24/7.

ZENTRIS CYBERSOC — CENTRO DE MANDO
OPERATIVO
Consola Zentris CyberSOC: postura, detección, decisión agéntica y gobernanza
Centro de mando · entorno de demostración
20
Agentes especializados
24/7
Pentesting continuo
<5 min
Validación experta
24–48 h
Puesta en marcha
Diagnóstico operativo

Por qué el modelo SOC tradicional se queda corto.

Cuatro fallas estructurales que no se resuelven contratando más analistas ni comprando otra herramienta.

01

Saturación de telemetría

Un entorno enterprise genera miles de eventos por segundo desde fuentes desincronizadas: SIEM, EDR, cloud e identidad. Nadie los correlaciona a esa velocidad.

02

Ruido y latencia

Los motores de reglas estáticas generan un volumen de falsas alarmas que satura al equipo. Aislar una amenaza real toma en promedio entre 4 y 12 horas.

03

Automatización ciega

Los SOAR tradicionales ejecutan scripts que bloquean IPs de producción o tumban servidores críticos. El resultado es caída de servicio no planificada.

04

El pentest queda viejo

La auditoría externa se entrega en un informe que pierde vigencia con el primer despliegue. Entre una y otra hay meses sin supervisión ofensiva.

La solución

Un orquestador cognitivo, no otra herramienta más.

Zentris opera como dotación digital sobre la infraestructura que el cliente ya tiene, con un experto que valida en el punto de decisión.

Capa 01
Flota de agentes
Capa 02
Protocolo EITL
Capa 03
Ejecución de remediación

Flota de agentes

En lugar de un modelo monolítico, 20 agentes ligeros especializados recorren el ciclo OODA: normalización, grafo de topología, mapeo MITRE ATT&CK y simulación de explotación.

Protocolo EITL

Es el punto de control antes de producción. Cuando una remediación supera el umbral de impacto operativo, la IA detiene la ejecución y escala a un ingeniero L3 con todo el contexto ya armado.

Ejecución de remediación

Contención vía API sobre las plataformas del cliente: aislamiento de host, bloqueo de red, revocación de credenciales IAM y parcheo sin caída de servicio.

Arquitectura Nube híbrida · sin agentes en el endpoint · recolector containerizado. Si el cliente ya tiene EDR o SIEM, no se instala nada nuevo en los equipos.
Servicio destacado · Módulo ofensivo

Pentesting continuo, no una auditoría al año.

El módulo ofensivo de Zentris ejecuta reconocimiento y validación de explotabilidad de forma permanente sobre el perímetro del cliente. Cada despliegue, cada activo nuevo y cada vulnerabilidad publicada se prueban contra su infraestructura real, en el momento en que aparecen.

  • Descubrimiento permanente. Búsqueda pasiva y activa de subdominios, puertos expuestos, certificados vencidos y credenciales filtradas en la web oscura.
  • Prueba de explotabilidad real. Cada hallazgo se valida en un entorno aislado y no destructivo. No se reporta lo que “parece” vulnerable, sino lo que se pudo explotar.
  • Reacción a zero-days. Cuando aparece una vulnerabilidad crítica a nivel global, el motor genera firmas de prueba y verifica si el cliente es vulnerable antes de que la exploten en la industria.
  • Verificación de la corrección. El ciclo siguiente comprueba automáticamente que el arreglo realmente cerró el vector, sin pedir una nueva prueba manual.
3659
CVEs publicados (30 d)
1666
Explotación activa (KEV)
19
KEV nuevos (30 d)
Intel externa · catálogo CVE en vivo sobre el parque del cliente
FQDN
Dominios y subdominios
CIDR
Rangos públicos
CLOUD
AWS · Azure · GCP
Comparativo

Una revisión al año frente a supervisión permanente.

La superficie de ataque cambia con cada despliegue. El ciclo de auditoría no.

Pentest tradicional
CoberturaCerca del 20 % de la superficie de ataque por ciclo
FrecuenciaAnual o trimestral, con meses sin supervisión
EntregableInforme estático que pierde vigencia con el primer despliegue
Falsos positivosLos escáneres tradicionales rondan el 40–70 %
ReverificaciónPrueba manual, solicitada y cotizada aparte
Zentris · continuo
CoberturaSuperficie completa, incluidos los activos no declarados
FrecuenciaPermanente: cada cambio de infraestructura dispara reevaluación
EntregableConsola viva, con hallazgos priorizados por explotabilidad
Falsos positivosExigir prueba funcional los reduce a una fracción marginal
ReverificaciónAutomática en el ciclo siguiente, sin costo adicional
Los atacantes explotan una vulnerabilidad publicada en cuestión de días. Una auditoría anual deja 365 días de ventana abierta.
Gestión continua de exposición · CTEM

Primero se descubre lo que nadie sabía que estaba expuesto.

El inventario declarado casi nunca coincide con lo que realmente está conectado. Zentris levanta el parque completo por observación, marca los activos que nadie registró y prioriza por explotabilidad confirmada, no por severidad teórica.

ZENTRIS — PARQUE / INVENTARIO
EN VIVO
Vista de parque en Zentris: inventario observado, activos no declarados y criticidad
Parque · inventario observado y criticidad
  • Registrado frente a observado. La plataforma contrasta lo declarado contra lo que aparece en la telemetría y expone la diferencia.
  • Activos no declarados. Los equipos que nadie inventarió son justamente los que ninguna prueba programada alcanza a cubrir.
  • Prioridad por explotación activa. Se parchea primero lo que ya se está explotando en el mundo real, después el riesgo por criticidad de negocio.
  • Grafo de dependencias. El agente de topología entiende qué activos son producción crítica antes de proponer cualquier contención.
Secuencia operativa real

De la señal a la contención aprobada.

La máquina resuelve el análisis en milisegundos. La decisión con impacto en producción la firma una persona.

T = 12 MS
01

Normalización

El evento se ingiere desde EDR o cloud y se contextualiza IP, usuario y activo.

T = 45 MS
02

Mapeo MITRE

Inferencia bayesiana sobre eventos dispersos para identificar la técnica en curso.

T = 80 MS
03

Simulación segura

Se prueba el impacto de la contención en un entorno aislado antes de tocar nada.

T = 240 MS
04

Plan de acción

Aislar equipo, revocar token, bloquear IP. Se evalúa el impacto operativo.

T < 5 MIN
05

Aprobación experta

El ingeniero L3 revisa la evidencia y autoriza. Recién ahí se ejecuta el comando.

Umbral EITL Cuando el índice de impacto operativo es alto —aislar un nodo de un clúster de producción, por ejemplo— la IA no ejecuta: arma el árbol de decisión con los indicadores de compromiso y espera la firma del experto de turno.
La plataforma

Un centro de mando, no un tablero de alertas.

Postura, detección, decisión agéntica y gobernanza en una sola consola operativa.

CYBERSOC / DASHBOARD
OPERATIVO
Dashboard de Zentris con casos abiertos, aprobaciones, críticos y eventos
CYBERSOC / DETECCIÓN
OPERATIVO
Postura de detección: calidad del triaje, reglas más productivas y pipeline
CYBERSOC / APROBACIONES
OPERATIVO
Cola de aprobaciones con acción propuesta, estado y decisión del experto
CYBERSOC / CUMPLIMIENTO
OPERATIVO
Score por marco normativo y tendencia diaria de cumplimiento
CYBERSOC / REPORTERÍA
OPERATIVO
Informe del SOC exportable y enviable por correo

Dashboard

Postura del parque, aprobaciones pendientes, casos críticos y eventos procesados, en una sola vista.

01 / 05
Expert-in-the-loop · en producción

Así se ve el punto de control antes de producción.

Cada acción con impacto en producción queda registrada como una aprobación pendiente, con la acción propuesta explícita, el caso asociado y el experto que la resuelve. Nada se ejecuta en silencio.

CYBERSOC / APROBACIONES — 353 PENDIENTES
OPERATIVO
Cola de aprobaciones de Zentris con acciones de bloqueo y aislamiento pendientes de firma
Cola de aprobaciones · acción propuesta, estado y decisión

Acción legible

Se declara el comando exacto: bloquear esta IP, aislar este equipo. No hay caja negra.

Decisión con dueño

Aprobar o rechazar queda asociado a una persona y a una hora concreta.

Auditable

La cola completa es evidencia para auditoría y para revisión posterior al incidente.

Ciclo de aprendizaje

Cada decisión del experto entrena al sistema.

Aprobar, corregir o rechazar una recomendación no es solo resolver un caso: es dejar escrito el criterio operativo.

RESILITY ZENTRIS BRAIN — CICLO DE APRENDIZAJE
CONTINUO
Ciclo del Zentris Brain: casos, aprobaciones rechazadas y fuentes externas alimentan runbooks, reglas y conceptos
Zentris Brain · runbooks, decisiones, reglas y conceptos

Calibración inicial

Los primeros días la plataforma trabaja en modo observación: analiza y propone, pero no ejecuta nada sobre la red.

Contexto propio

Los expertos calibran los falsos positivos propios de la operación del cliente antes de habilitar la contención.

Mejora acumulada

El criterio queda en runbooks y reglas reutilizables, no en la cabeza del analista de turno.

Cumplimiento y reportería

La postura técnica traducida a marcos normativos.

La misma telemetría que alimenta la detección alimenta el cumplimiento. Cada hallazgo, cada activo y cada acción de contención queda cruzada contra los marcos que le aplican a su organización: score por marco, controles cubiertos, parciales y fuera de alcance, con tendencia en el tiempo. El monitoreo continuo deja de ser un gasto técnico y pasa a ser la evidencia que el regulador pide.

CUMPLIMIENTO
EN VIVO
Score por marco normativo, controles por estado y activos en riesgo
Score por marco y tendencia diaria
REPORTERÍA
EN VIVO
Informe del SOC generado sobre datos reales, exportable y enviable
Informe del SOC, exportable y enviable
Marcos evaluados en paralelo

No es un cuestionario que alguien responde una vez al año. Cada control se evalúa contra la operación real y se recalcula solo cuando la infraestructura cambia.

ISO/IEC 27001Sistema de gestión de seguridad
Controles del Anexo A verificados sobre evidencia técnica, no sobre declaración
Ley 21.663 · Ley Marco de CiberseguridadFiscaliza la ANCI
Gestión continua de riesgos, capacidad de respuesta y reporte de incidentes
Ley 21.719 · Datos personalesFiscaliza la Agencia de Protección de Datos
Medidas de seguridad apropiadas y notificación de vulneraciones
Norma Técnica N.º 7 · Ley 21.180Transformación Digital del Estado
Confidencialidad, integridad y disponibilidad de plataformas del Estado
ISO 27799Seguridad de la información en salud
Adaptación de ISO 27002 al dato clínico y al equipamiento médico
HIPAARegla de seguridad
Salvaguardas técnicas y administrativas sobre información de salud
Privacidad CENS 2024Interoperabilidad en salud
Requisitos de privacidad del estándar nacional de salud digital
Madurez IS4H · OPSSistemas de información para la salud
Nivel de madurez institucional según el modelo de la OPS
Madurez operativaLínea base propia
Cobertura de detección, tiempo de respuesta y calidad del triaje
Marcos sectorialesCMF · sector energía · salud
Se incorporan según la actividad regulada de cada cliente

Una misma vulneración puede activar dos relojes en paralelo, uno ante la ANCI y otro ante la Agencia de Protección de Datos, con organismos y plazos distintos. Los marcos evaluados y los plazos aplicables se configuran según el sector del cliente y su calificación regulatoria. Zentris entrega la evidencia técnica y la estructura del reporte; la presentación ante el regulador y su calificación jurídica siguen siendo responsabilidad de la organización y de sus asesores legales.

Integración y puesta en marcha

Se conecta a lo que ya tiene funcionando.

Integración de nube a nube por API cuando el cliente ya cuenta con EDR o SIEM; recolector containerizado cuando hay redes híbridas o plataformas antiguas.

CategoríaPlataformas soportadas
EDR / EndpointCrowdStrike, SentinelOne, Microsoft Defender, Trend Micro
SIEM / LoggingSplunk, QRadar, Microsoft Sentinel, Elastic, Datadog
CloudAWS, Microsoft Azure, Google Cloud Platform
Identidad / IAMOkta, Microsoft Entra ID, Ping Identity, Active Directory
Red y WAFPalo Alto, Fortinet, Cloudflare, AWS WAF
ITSM / EscalaciónServiceNow, Jira Service Management, PagerDuty, Slack, Teams
24–48 h

Tiempo total de puesta en marcha estándar enterprise, con cifrado mutuo de extremo a extremo.

01

Aprovisionamiento

Tenant aislado y generación de llaves de cifrado y credenciales de acceso.

02

Conexión de telemetría

Conectores por API con permisos de lectura, y permisos de ejecución acotados para la remediación.

03

Alcance ofensivo

Definición de dominios, rangos públicos y cuentas cloud, más el permiso perimetral para las sondas.

04

Modo observación

Primera semana sin ejecutar: se calibran los falsos positivos propios antes de habilitar la contención.

Z

No es contratar otro analista.
Es incorporar una fuerza digital con un experto detrás.

Una sesión técnica de 30 minutos basta para definir el alcance del piloto sobre su propia infraestructura.

Escribir por WhatsApp → Enviar un correo
Contacto comercial
✆
Ventas · WhatsApp
+56 9 9907 6409
◍
Founder & CEO
Patricio Campos
Plataforma y cobertura
⌖
Cobertura
Chile · Argentina · Perú · Colombia · México