SPHIOR Logo
SPHIOR
Base de evidencia verificable

El notario de la era de la IA.

La actividad en identidad, SaaS, nube, desarrollo e IA se guarda automáticamente como registros inalterables que cualquiera puede verificar de forma independiente.

Acme/Todos los proyectos

Connections

Sources → one tamper-evident record → outputs.

Sources

Domain diagnosticsAutomatic monthly vulnerability diagnostics for your domains3 connectedManage
IdentityRecords logins and access-permission changes4 connectedManage
SaaS & business toolsRecords actions and sharing in business tools6 connectedManage
Development & deploymentRecords code changes and deploymentsNot connectedConnect
Cloud & IaCDiagnoses and records cloud settings and infrastructure changes5 connectedManage
Cloud audit logsRecords cloud management operation logs3 connectedManage
Databases & DWHRecords database access and privileged operationsNot connectedConnect
Security & devicesRecords device posture and threat detectionsNot connectedConnect
NetworkRecords network access and block logsNot connectedConnect
AI execution recordsSeal agent and model runs as tamper-evident evidence — supporting ISO 42001 / EU AI Act1 connectedManage
Your app & SDKsRecords your own app's activity via SDK or inbound URL1 connectedManage

One tamper-evident record

Read-only, independently verifiable

1,439Sealed this monthOpen Recorder

Outputs

GRC integrationsAutomatically send evidence to Vanta, Drata and Secureframe2 connectedManage
Verification packs & auditor sharingShare evidence packs your auditor can verify independentlyActiveOpen
El costo de la inacción

Cuando llega a las noticias, ya es un evento financiero.

Qué les pasó a las empresas que postergaron la seguridad. Cada caso es un hecho documentado, no una advertencia hipotética.

Casos reales de brechas de seguridad

Code Spaces2014

Continuidad

12h hasta el cierre

12 horas del ataque a la quiebra total

La cuenta raíz de AWS no tenía MFA, bastando credenciales robadas para acceder. Tras rechazar el rescate, el atacante eliminó todas las instancias, buckets y snapshots. Sin posibilidad de recuperación, la empresa cerró ese mismo día. Ignorar el MFA al configurar la nube destruyó todo el negocio.

Causa

Sin MFA en la consola de administración cloud

Yahoo! (US)2013–2014

Cuentas afectadas

3.000M+

El hashing débil borró ~350M$ de valor

Dos intrusiones en 2013 y 2014 no se divulgaron hasta 2016. Las contraseñas con MD5 eran fácilmente vulnerables, permitiendo explotación continua. Los 3.000 millones de cuentas resultaron afectadas. El precio de adquisición de Verizon se redujo 350M$ por el incidente ocultado.

Causa

Hash MD5 obsoleto y divulgación tardía

British Airways2018

Clientes afectados

~500K

22 líneas de código que sacudieron una marca global

Magecart insertó 22 líneas de código espía en un JavaScript de terceros en la página de pago. Los datos de tarjeta se enviaron a los atacantes en tiempo real durante casi dos semanas. ~500.000 clientes afectados; la multa inicial del GDPR alcanzó £183M.

Causa

Inyección de JavaScript malicioso (Magecart)

Equifax2017

Registros expuestos

148M

Un parche sin aplicar expuso a 148M de personas

Un parche crítico de Apache Struts quedó sin aplicar dos meses. Los atacantes lo explotaron, permanecieron sin ser detectados 76 días y exfiltraron 148M de registros con números de seguridad social. Los costos totales superaron los 575M$. El CEO fue convocado al Congreso.

Causa

CVE-2017-5638 sin parchear durante 2 meses

Target2013

Tarjetas robadas

40M

Las credenciales de un proveedor HVAC expusieron 40M de tarjetas

Credenciales robadas a un proveedor de climatización dieron acceso a la red corporativa. La falta de segmentación permitió propagar malware a más de 4.000 terminales POS en plena temporada navideña. Se robaron 40M de tarjetas de pago y 70M de datos personales.

Causa

Red de proveedores sin aislamiento de los sistemas POS

SolarWinds2020

Organizaciones afectadas

18.000+

Una actualización legítima se convirtió en arma de estado

Los atacantes insertaron la puerta trasera SUNBURST en una actualización legítima de software de monitoreo. Más de 18.000 organizaciones la instalaron, incluidos el Tesoro y el Departamento de Estado de EE. UU. La intrusión pasó desapercibida ~9 meses, redefiniendo los ataques a la cadena de suministro.

Causa

Compromiso del sistema de compilación e inyección de código

Change Healthcare2024

Pérdidas totales

~3.000M$+

Un MFA faltante paralizó la sanidad de EE. UU. durante semanas

Una cuenta interna carecía de MFA en un sistema crítico. Una sola contraseña robada bastó para que operadores de ransomware accedieran al núcleo. Farmacias y hospitales de EE. UU. no pudieron procesar recetas ni pagos durante semanas. Las pérdidas de UnitedHealth superaron los 3.000M$.

Causa

MFA ausente en cuenta de acceso crítico

CrowdStrike2024

Máquinas caídas

8,5M

La actualización de un proveedor de seguridad causó el mayor apagón IT

Una actualización de contenido defectuosa —no malware— dejó sin funcionar 8,5M de equipos Windows en todo el mundo. Aeropuertos, bancos, hospitales y medios se detuvieron simultáneamente. Solo las empresas Fortune 500 perdieron más de 5.400M$.

Causa

Actualización sin pruebas suficientes desplegada en producción

Bybit2025

Total robado

~1.400M$

El phishing tomó el control de las claves de una cartera multifirma

El phishing y la explotación de accesos permitieron a los atacantes controlar el entorno de firma de una billetera multifirma. El protocolo multisig funcionaba correctamente, pero la capa humana de gestión de claves fue comprometida. Se robaron ~1.400M$ en Ethereum, el mayor robo cripto individual de la historia.

Causa

Phishing sobre gestores de claves multifirma

Recorder

Todo lo que ocurre, en un registro que nadie puede reescribir.

Los eventos de cada fuente conectada se añaden a un único libro, cada uno con su huella: abre cualquier registro y verifícalo de forma independiente.

  • Un registro inalterable
  • Solo se añade y sellado
  • Verificable sin confiar en nosotros

Recorder

Sellados este mes 1,439Última captura 3mAncla públicapendiente

Buscar por objetivo o referenciaTipo: TodoTodoEstado: TodoVistas guardadasCSV
HoraTipoRegistroEstado
ahoraAIGeneró un resumenPendiente
hace 1 minIdentityEnabled MFA
hace 2 minCloudRecorded a config change
hace 3 minSaaSCreated a share link
hace 4 minAIEl agente aprobó una tarea
hace 5 minCode activityMerged a PR
hace 6 minIdentityGranted access
hace 7 minDiagnosticsMissing security header
hace 8 minIaCRan a deploy
hace 9 minAIGeneró un resumen
hace 10 minIdentityEnabled MFA
hace 11 minCloudRecorded a config change
hace 12 minSaaSCreated a share link
hace 13 minAIEl agente aprobó una tarea
hace 14 minCode activityMerged a PR
hace 15 minIdentityGranted access

Inicio desde un dispositivo nuevo

Identity · 2m

Sellado

Procedencia

FuenteIdentity
Actorj.rivera@acme.com
Capturado2026-08-15 04:12:38Z

Integridad

4e9a…1c2f
a7f3…9b0d
c015…77e4

Cadena consistente · 0

Verificación

Recalcular huellaCoincide
Forma canónica (JCS)Coincide
Inclusión en épocaCoincide
Enlace al registro contiguoCoincide
SPHIOR Recorder

Las áreas de auditoría que cubre SPHIOR, conservadas como hechos inalterables.

Los resultados de tus análisis de seguridad, los cambios en tu infraestructura, la actividad de tu propia IA: todo lo que llega a SPHIOR se conserva como un registro que no se puede reescribir. Ni siquiera SPHIOR, que lo creó, puede modificarlo después.

SPHIOR

Vulnerabilidades y configuraciones erróneas encontradas

CC7 · Gestión de vulnerabilidades

Cada mes analizamos realmente tu sitio y tu entorno en la nube y registramos las debilidades y configuraciones erróneas que encontramos, con su gravedad e impacto. Qué se encontró, cuándo y cómo se corrigió queda en una forma que no puede reescribirse después.

Diferencias de cambios en la configuración de la nube

CC8 · Gestión de cambios

Registramos cuándo y cómo cambiaron los ajustes de tu nube e infraestructura, como diferencias. El contenido en sí permanece contigo; solo el hecho de que algo cambió se convierte en el registro.

Cifrado TLS y superficies de inicio de sesión expuestas

CC6 · Acceso lógico (técnico)

Registramos si el tráfico está correctamente cifrado (TLS, certificados) y cómo lucen tus superficies de autenticación e inicio de sesión expuestas al exterior. Tus sistemas de identidad internos y el MFA de toda la empresa quedan fuera del alcance.

Ejecuciones de tu IA y agentes

ISO 42001 / EU AI Act

Registramos qué hicieron tu IA interna y tus agentes de IA: qué modelo, cuándo y qué decisión. Los prompts y las respuestas en sí permanecen contigo; solo el hecho de que hubo una ejecución se conserva como un registro inalterable.

Registros de cualquier herramienta o SaaS

Conectado por webhook

Incluso en áreas que SPHIOR no analiza, envía eventos desde cualquier herramienta interna o SaaS y se convierten en los mismos registros inalterables. Altas y bajas de personal, evaluaciones de proveedores, revisiones de acceso: conserva la evidencia que te importa en un solo lugar.

Operaciones de seguridad como servicio

Deja un mes completo de operaciones de seguridad en manos de SPHIOR.

Evaluaciones externas continuas, hallazgos priorizados e informes adaptados a cada rol. El trabajo que normalmente requiere un equipo de seguridad — entregado como servicio, cada mes.

STL 01

Observamos desde el exterior, continuamente

No es un análisis puntual. Una postura externa continua — mes tras mes, desde el mismo punto de vista que un atacante.

STL 02

Solo los hallazgos que importan

Separamos la señal del ruido para que lo que llegue a ti sea el trabajo realmente importante este mes.

STL 03

Adaptado para cada lector

Ingeniería recibe la solución. Liderazgo recibe el riesgo. Auditoría recibe la evidencia. Misma fuente — tres entregables optimizados.

STL 04

Entregado puntualmente, cada mes

Los informes llegan el mismo día cada mes, para que '¿cómo estamos en seguridad?' siempre tenga una respuesta actualizada.

Ref · SPHIOR-RECORDER

Registro de evidencia sellado

SPHIOR Recorder
  • Cadena de hash inalterable
  • Sello de tiempo público/cualificado
  • Verificable de forma independiente
ContinuoAnclado

Ref · SPHIOR-AIGOV

Registro de ejecución de IA

Gobernanza de IA
  • Alineado con ISO 42001 / EU AI Act
  • Solo hash — sin prompts ni salidas
  • Inalterable y verificable
Por ejecuciónInalterable

Ref · SPHIOR-AUDIT

Evidencia de seguridad mensual

SOC 2 / ISO 27001
  • Evaluación externa realizada
  • Hallazgos priorizados y rastreados
  • Sellado para referencia del auditor
MensualApoyo a auditoría
Gobernanza y evidencia

Una vez registrada, tu evidencia no puede reescribirse, ni siquiera por SPHIOR.

SPHIOR no solo informa su postura de seguridad: la sella. Hallazgos, cambios de infraestructura como código y ejecuciones de IA se registran de forma inalterable y verificable de manera independiente, para que usted y su auditor prueben exactamente qué pasó y cuándo — sin tener que confiar en nosotros.

  • Inalterable y verificable de forma independiente

    Cada registro se sella con sellos de tiempo públicos y cualificados. Su auditor lo verifica con herramientas abiertas, sin necesidad de confiar en SPHIOR.

  • Evidencia de gobernanza de IA — ISO 42001 / EU AI Act

    Registre las ejecuciones de su IA y agentes como evidencia inalterable para ISO 42001, EU AI Act y SOC 2. Solo se guardan hashes y metadatos, nunca sus prompts ni salidas.

  • Evidencia de apoyo para SOC 2 / ISO 27001

    Registros mensuales de evaluación externa, alcance y remediación — sellados y listos para referencia del auditor.

Precios

Tu base de evidencia a prueba de manipulaciones. Añade diagnóstico cuando lo necesites.

2 meses gratis

Free

Empieza a registrar, gratis para siempre

Conecta tus servicios y registra evidencia de auditoría a prueba de manipulaciones. Demuestra lo que ocurrió, incluso antes de una auditoría.

$0

$0 facturado al año

  • Grabadora a prueba de manipulaciones — conecta y registra
  • 2 conexiones · 1 proyecto
  • Retención de 90 días
  • Descarga manual del paquete de verificación
  • Verificación autoservicio

Team

La base para superar una auditoría real

Todo para entregar evidencia verificable a un auditor: un año de retención, paquetes de verificación, mapeo de controles y acceso de solo lectura.

$99/mes

$990 facturado al año

  • Retención de 1 año (cubre periodos Type II)
  • 10 conexiones · 3 proyectos · fuentes avanzadas
  • Paquetes de verificación (API + lote)
  • Mapeo de controles (SOC 2 / ISO)
  • Compartir con auditor en solo lectura

Business

Supera auditorías cada año

El estándar para equipos en auditoría continua: retención plurianual, mapeo completo, GRC push y portal de auditor.

$499/mes

$4,990 facturado al año

  • Retención de 3 años
  • Conexiones ilimitadas · 20 proyectos
  • Mapeo completo + tendencias de cumplimiento
  • GRC push (Vanta / Drata / Secureframe)
  • Portal de auditor y exportación completa

Enterprise

Escala, retención larga, garantía

Para grandes organizaciones: retención de 7 años, múltiples firmas de auditoría, SLA y soporte prioritario — autoservicio.

Contáctanos
  • Retención de 7 años
  • Proyectos y conexiones ilimitados
  • Múltiples firmas de auditoría
  • Gobernanza de IA incluida (ilimitada)
  • SLA y soporte prioritario
  • Todo lo de Business

¿Listo para proteger tu futuro digital?

Comenzar Gratis

✓ Sin tarjeta de crédito