GRAFO
CAIG construye la verdad viva: activos, exposiciones, identidades y controles con sus relaciones. Todo lo demás razona sobre él.
El grafo de riesgo (CAIG) razona; el Policy Brain decide; el Response Strategist propone un menú de estrategias priorizadas; la acción es gobernada; y el mismo grafo verifica que el riesgo bajó. Un lazo cerrado que ningún Tier-1 reúne — autonomía bajo control, no a ciegas.
Demo con tus alertas reales (read-only sobre tu SIEM) · Sin instalar nada · Sin compromiso
0
Etapas del lazo · un solo grafo
0
Alucinaciones LLM (critic gate determinista)
<0s
Correlación de caso narrado
≤0
Saltos NL→SQL sobre el grafo
0
no 403 · aislamiento cross-tenant fail-closed
0%
Decisiones con cita auditable
Cinco etapas que razonan sobre el MISMO grafo de riesgo: el que decide también responde y verifica. El moat que ningún Tier-1 reúne.
CAIG construye la verdad viva: activos, exposiciones, identidades y controles con sus relaciones. Todo lo demás razona sobre él.
Policy Brain correlaciona incidentes en Campañas, plantea hipótesis, las critica (gate determinista) y mide el riesgo sobre el grafo.
Response Strategist propone un MENU de estrategias priorizadas por la postura del tenant (eficacia × blast radius × disrupción × reversibilidad × costo). Razona, no improvisa.
Ejecución gobernada: human-in-the-loop, controles por flag, rollback. La acción real la habilita tu equipo — autonomía bajo control, no a ciegas.
El MISMO grafo confirma si la acción contrajo el riesgo. Verdicto auditable; lo simulado NUNCA se reporta como confirmado.
Mira lo que pasa cuando entran 14 alertas de firewall relacionadas. Un Tier-1 te entrega 14 incidentes. Nosotros, 1 Caso narrado, atribuido y con acción consolidada.
Tu analista Tier-1 recibe esto a las 03:42 UTC:
Tu analista tarda 15 min en reconocer mentalmente que las 14 alertas son la misma campaña. Luego escribe el caso a mano. Repite x200 alertas/día.
“Atacante externo desde 175.45.0.0/16 (Hetzner DE) ejecuto scan SMB sobre 7 endpoints internos [inc-1] [inc-3]. La cadena evoluciono a lateral movement via SMB (T1021.002) sobre WLAPCOCOM01 [inc-9].”
8 segundos de proceso end-to-end. Tu analista revisa y confirma con un click — o discrepa con “Split campaign” en otro click.
El SOAR ejecuta UN playbook pre-cableado. Nosotros proponemos un menú de estrategias priorizadas por la postura de tu organización — y verificamos el resultado sobre el grafo.
Modulos integrados que cubren el lazo completo — cada uno marcado 🟢 vivo / 🟡 activable-gobernado según su estado real.
🟢 El grafo de inteligencia de riesgo: activos, exposiciones, identidades y controles con sus relaciones. Combinaciones toxicas, exploitability/reachability, choke points y privilegio transitivo — paridad Wiz/BloodHound sobre PostgreSQL.
🟢 Un menú de MÚLTIPLES estrategias de respuesta priorizadas por eficacia, blast radius, disrupción, reversibilidad y costo — según la postura del tenant. Propone; la ejecución es gobernada (human-in-the-loop).
🟢 Pregúntale al grafo en lenguaje natural. El LLM produce un spec estructurado (nunca SQL crudo) y un builder determinista genera la consulta segura, multi-salto. Sin riesgo de inyección.
🟢 Correlación multi-incidente en Campañas + narrativa LLM con citas + critic gate determinista (cero alucinaciones) + atribución probable a actor, siempre con disclaimer.
🟢 Gestión de exposiciones con validacion explotable-vs-teorico, blast radius y choke points. Prioriza lo que es realmente alcanzable, no la lista cruda de CVEs.
🟡 Re-check post-acción sobre el mismo grafo: ¿la acción contrajo el riesgo? Verdicto auditable. Activable; la ejecución real espera un actuador configurado por Ops.
🟢 Aislamiento fail-closed verificado por tests de invariantes: acceso cross-tenant a un recurso → 404 (no 403). RBAC por roles, audit trail inmutable por tenant.
🟢 Memoria institucional persistente: cada decisión, calibracion, atribución y outcome se versiona y queda disponible para busqueda y reaprendizaje.
🟡 Protocolo abierto para conectar agentes IA (Claude/Gemini/Copilot) sobre tu telemetría. En preview (non-prod): se enciende por tenant, no es un automatismo en produccion todavia.
🟢 Plantillas por audiencia (CISO/Director/Técnico), programacion y archivado. Cada decisión queda con cita auditable — clave para DORA y GDPR Art. 22.
Capacidades unicas que no encontraras en ninguna otra plataforma del mercado.
Grafo → decisión → respuesta → acción → verificación, todo sobre UN solo grafo de riesgo. Wiz ve exposición. BloodHound ve rutas. CrowdStrike ve endpoints. Splunk/Sentinel/Chronicle correlacionan eventos. Ninguno cierra el lazo completo sobre el mismo grafo. Ese ciclo es el moat.
El SOAR ejecuta un playbook fijo, pre-cableado. Nosotros proponemos un MENU de estrategias priorizadas por la postura de tu organización y verificamos el resultado. Es la capa de razonamiento de respuesta que deja obsoleto el playbook estatico — con la acción siempre gobernada.
Cada capacidad se marca 🟢 viva / 🟡 activable-gobernada / 🔴 roadmap. Lo simulado nunca se reporta como confirmado; cada narrativa cita su evidencia; el critic gate determinista bloquea alucinaciones. La autonomía es GOBERNADA (human-in-the-loop, flags de control) — gobernanza, no automatismo a ciegas.
Lenguaje natural → spec estructurado → SQL parametrizado con listas blancas. El LLM nunca emite SQL crudo: cero riesgo de inyección. Consultas multi-salto sobre el grafo relacional, hoy — sin esperar un motor de grafos propietario.
El 100% de las decisiones quedan con cita auditable — clave para DORA y GDPR Art. 22. Aislamiento cross-tenant fail-closed (404, no 403), RBAC por niveles y audit trail inmutable por tenant. Un moat regulatorio NIS2 / DORA / ENS que un proveedor con sede en EE. UU. no replica de forma autentica.
Cumplimiento y Frameworks Soportados
Los Tier-1 correlacionan EVENTOS (logs en una regla SPL/KQL). Nosotros correlacionamos INCIDENTES en Campañas con narrativa LLM citada y atribución a actor. Splunk te factura por GB ingestado: $200K-$2M/año. Sentinel cobra $4 por SCU + premium tiers. Nosotros: $15-30 por endpoint/mes, fijo. Y somos el único SOC con MCP nativo para tus agentes IA.
Cada incidente nuevo se fingerprintea en 7 ejes (WHO, WHERE, WHAT, HOW, CHAIN, TEMPORAL, CTI) y se compara con campañas activas dentro de una ventana de 6h. Match >= 0.6 se une; si no, crea Campaña nueva. A partir de 3 miembros dispara el LLM Narrator (gemini-2.5-flash) que redacta el caso citando cada incidente. Un critic determinista bloquea narrativas con citas insuficientes — cero alucinaciones llegan al analista.
Combinamos signature MITRE TTPs + IOC overlap (Jaccard >= 0.34) + threshold de confidence 0.6 + perfiles curados (4 actores built-in: APT29, Lazarus, FIN7, scanner_noise + integración OpenCTI opcional). SIEMPRE con disclaimer obligatorio: 'Atribución probable, no confirmada — requiere validacion humana.' Conservador por diseño: una falsa atribución APT es peor que ninguna.
No tienes que. CybeRisk OS funciona sobre tu SIEM existente como capa de IA — connector read-only en 2 horas. Si después quieres consolidar, te ayudamos a migrar en 90 días con plan estructurado. Cliente bancario LATAM 2026 Q1: bajó de Splunk Enterprise + 8 analistas Tier-1 a CybeRisk OS + 3 analistas senior de hunting, ROI positivo en 4 meses.
No. Despliegue single-tenant en tu GCP / AWS / Azure, o multi-tenant en nuestro cloud SOC2/ISO. Los embeddings de la IA viven en VPC privada — no enviamos contexto a OpenAI público sin tu consentimiento explícito. La narrativa LLM corre en gemini-2.5-flash con prompt sandboxed via Vertex AI en tu proyecto.
Tres niveles de protección: (1) cada afirmacion de la narrativa cita un incidente concreto [inc-XYZ] que el analista puede clickear, (2) un critic gate determinista (zero LLM cost) bloquea narrativas con citas insuficientes y las marca como 'pending review', (3) el analista puede hacer 'Split campaign' en un click si discrepa con el clustering — feedback que reentrena el correlador.
En vez de un playbook fijo del SOAR, el Response Strategist propone un MENU de estrategias de respuesta para cada incidente o campaña, priorizadas por eficacia, blast radius, disrupción al negocio, reversibilidad y costo — según la postura de tu organización (conservadora, balanceada, agresiva o intel). Es read-only: propone, no ejecuta a ciegas. La ejecución real es gobernada (human-in-the-loop) y la habilita tu equipo. Luego el lazo verifica sobre el grafo si la acción contrajo el riesgo.
La autonomía es GOBERNADA, no automatismo a ciegas. El sistema razona y PROPONE; las acciones quedan tras controles (flags por capacidad, human-in-the-loop, rollback). La ejecución real contra actuadores (EDR/Firewall/Identidad) se habilita por tu equipo de Operaciones cuando esten conectados. Lo simulado nunca se reporta como confirmado — el verdicto de cada acción es auditable. Para nosotros eso es una fortaleza de control, no una carencia.
Si — con NL a SQL. Escribes la pregunta en tu idioma; un LLM la traduce a un spec estructurado y un builder determinista genera SQL parametrizado con listas blancas, multi-salto sobre el grafo relacional. El LLM nunca emite SQL crudo, así que no hay riesgo de inyección. Funciona hoy sobre tu grafo, sin esperar un motor de grafos propietario.
Si, con un MCP (Model Context Protocol) server para conectar Claude, Gemini o Copilot sobre tu telemetría, con auditoría por agente y por usuario. Hoy está en preview (non-prod): se enciende por tenant y no es un automatismo en produccion todavia — lo comunicamos así por transparencia, no lo vendemos como certificado.
Si, MSSP-native. Aislamiento fail-closed verificado por una batería de tests de invariantes cross-tenant: todo store tenant-scoped exige tenant_id, toda query lleva WHERE tenant_id, y el acceso cross-tenant a un recurso devuelve 404 (no 403, para no filtrar existencia). RBAC por roles (super_admin, mssp_operator, tenant_admin, analyst, viewer), aprovisionamiento de tenants y audit trail inmutable por tenant.
NIST CSF 2.0, SOC 2 Type II, ISO 27001, PCI-DSS 4.0, DORA, NIS2, ENS, HIPAA, GDPR, CIS Benchmarks y MITRE ATT&CK. El sistema mapea controles a frameworks automáticamente y genera reportes de cumplimiento. Las decisiones autonomas quedan registradas con cita auditable — clave para DORA y GDPR Art. 22.
Nuestro equipo te mostrará, en menos de 30 minutos, cómo CybeRisk OS puede transformar tus operaciones de seguridad.
Demo personalizada con datos de tu industria
Sesión técnica de 30 minutos con un ingeniero de seguridad
Análisis de ROI y plan de implementacion gratuito