El notario de la era de la IA.
La actividad en identidad, SaaS, nube, desarrollo e IA se guarda automáticamente como registros inalterables que cualquiera puede verificar de forma independiente.
Connections
Sources → one tamper-evident record → outputs.
Sources
One tamper-evident record
Read-only, independently verifiable
Outputs
Cuando llega a las noticias, ya es un evento financiero.
Qué les pasó a las empresas que postergaron la seguridad. Cada caso es un hecho documentado, no una advertencia hipotética.
Casos reales de brechas de seguridad
Continuidad
12h hasta el cierre
12 horas del ataque a la quiebra total
La cuenta raíz de AWS no tenía MFA, bastando credenciales robadas para acceder. Tras rechazar el rescate, el atacante eliminó todas las instancias, buckets y snapshots. Sin posibilidad de recuperación, la empresa cerró ese mismo día. Ignorar el MFA al configurar la nube destruyó todo el negocio.
Continuidad
12h hasta el cierre
Causa
Sin MFA en la consola de administración cloud
Cuentas afectadas
3.000M+
El hashing débil borró ~350M$ de valor
Dos intrusiones en 2013 y 2014 no se divulgaron hasta 2016. Las contraseñas con MD5 eran fácilmente vulnerables, permitiendo explotación continua. Los 3.000 millones de cuentas resultaron afectadas. El precio de adquisición de Verizon se redujo 350M$ por el incidente ocultado.
Cuentas afectadas
3.000M+
Causa
Hash MD5 obsoleto y divulgación tardía
Clientes afectados
~500K
22 líneas de código que sacudieron una marca global
Magecart insertó 22 líneas de código espía en un JavaScript de terceros en la página de pago. Los datos de tarjeta se enviaron a los atacantes en tiempo real durante casi dos semanas. ~500.000 clientes afectados; la multa inicial del GDPR alcanzó £183M.
Clientes afectados
~500K
Causa
Inyección de JavaScript malicioso (Magecart)
Registros expuestos
148M
Un parche sin aplicar expuso a 148M de personas
Un parche crítico de Apache Struts quedó sin aplicar dos meses. Los atacantes lo explotaron, permanecieron sin ser detectados 76 días y exfiltraron 148M de registros con números de seguridad social. Los costos totales superaron los 575M$. El CEO fue convocado al Congreso.
Registros expuestos
148M
Causa
CVE-2017-5638 sin parchear durante 2 meses
Tarjetas robadas
40M
Las credenciales de un proveedor HVAC expusieron 40M de tarjetas
Credenciales robadas a un proveedor de climatización dieron acceso a la red corporativa. La falta de segmentación permitió propagar malware a más de 4.000 terminales POS en plena temporada navideña. Se robaron 40M de tarjetas de pago y 70M de datos personales.
Tarjetas robadas
40M
Causa
Red de proveedores sin aislamiento de los sistemas POS
Organizaciones afectadas
18.000+
Una actualización legítima se convirtió en arma de estado
Los atacantes insertaron la puerta trasera SUNBURST en una actualización legítima de software de monitoreo. Más de 18.000 organizaciones la instalaron, incluidos el Tesoro y el Departamento de Estado de EE. UU. La intrusión pasó desapercibida ~9 meses, redefiniendo los ataques a la cadena de suministro.
Organizaciones afectadas
18.000+
Causa
Compromiso del sistema de compilación e inyección de código
Pérdidas totales
~3.000M$+
Un MFA faltante paralizó la sanidad de EE. UU. durante semanas
Una cuenta interna carecía de MFA en un sistema crítico. Una sola contraseña robada bastó para que operadores de ransomware accedieran al núcleo. Farmacias y hospitales de EE. UU. no pudieron procesar recetas ni pagos durante semanas. Las pérdidas de UnitedHealth superaron los 3.000M$.
Pérdidas totales
~3.000M$+
Causa
MFA ausente en cuenta de acceso crítico
Máquinas caídas
8,5M
La actualización de un proveedor de seguridad causó el mayor apagón IT
Una actualización de contenido defectuosa —no malware— dejó sin funcionar 8,5M de equipos Windows en todo el mundo. Aeropuertos, bancos, hospitales y medios se detuvieron simultáneamente. Solo las empresas Fortune 500 perdieron más de 5.400M$.
Máquinas caídas
8,5M
Causa
Actualización sin pruebas suficientes desplegada en producción
Total robado
~1.400M$
El phishing tomó el control de las claves de una cartera multifirma
El phishing y la explotación de accesos permitieron a los atacantes controlar el entorno de firma de una billetera multifirma. El protocolo multisig funcionaba correctamente, pero la capa humana de gestión de claves fue comprometida. Se robaron ~1.400M$ en Ethereum, el mayor robo cripto individual de la historia.
Total robado
~1.400M$
Causa
Phishing sobre gestores de claves multifirma
Todo lo que ocurre, en un registro que nadie puede reescribir.
Los eventos de cada fuente conectada se añaden a un único libro, cada uno con su huella: abre cualquier registro y verifícalo de forma independiente.
- Un registro inalterable
- Solo se añade y sellado
- Verificable sin confiar en nosotros
Recorder
Sellados este mes 1,439Última captura 3mAncla públicapendiente
Inicio desde un dispositivo nuevo
Identity · 2m
Procedencia
Integridad
Cadena consistente · 0
Verificación
Las áreas de auditoría que cubre SPHIOR, conservadas como hechos inalterables.
Los resultados de tus análisis de seguridad, los cambios en tu infraestructura, la actividad de tu propia IA: todo lo que llega a SPHIOR se conserva como un registro que no se puede reescribir. Ni siquiera SPHIOR, que lo creó, puede modificarlo después.
Vulnerabilidades y configuraciones erróneas encontradas
CC7 · Gestión de vulnerabilidades
Cada mes analizamos realmente tu sitio y tu entorno en la nube y registramos las debilidades y configuraciones erróneas que encontramos, con su gravedad e impacto. Qué se encontró, cuándo y cómo se corrigió queda en una forma que no puede reescribirse después.
Diferencias de cambios en la configuración de la nube
CC8 · Gestión de cambios
Registramos cuándo y cómo cambiaron los ajustes de tu nube e infraestructura, como diferencias. El contenido en sí permanece contigo; solo el hecho de que algo cambió se convierte en el registro.
Cifrado TLS y superficies de inicio de sesión expuestas
CC6 · Acceso lógico (técnico)
Registramos si el tráfico está correctamente cifrado (TLS, certificados) y cómo lucen tus superficies de autenticación e inicio de sesión expuestas al exterior. Tus sistemas de identidad internos y el MFA de toda la empresa quedan fuera del alcance.
Ejecuciones de tu IA y agentes
ISO 42001 / EU AI Act
Registramos qué hicieron tu IA interna y tus agentes de IA: qué modelo, cuándo y qué decisión. Los prompts y las respuestas en sí permanecen contigo; solo el hecho de que hubo una ejecución se conserva como un registro inalterable.
Registros de cualquier herramienta o SaaS
Conectado por webhook
Incluso en áreas que SPHIOR no analiza, envía eventos desde cualquier herramienta interna o SaaS y se convierten en los mismos registros inalterables. Altas y bajas de personal, evaluaciones de proveedores, revisiones de acceso: conserva la evidencia que te importa en un solo lugar.
Vulnerabilidades y configuraciones erróneas encontradas
CC7 · Gestión de vulnerabilidades
Cada mes analizamos realmente tu sitio y tu entorno en la nube y registramos las debilidades y configuraciones erróneas que encontramos, con su gravedad e impacto. Qué se encontró, cuándo y cómo se corrigió queda en una forma que no puede reescribirse después.
Diferencias de cambios en la configuración de la nube
CC8 · Gestión de cambios
Registramos cuándo y cómo cambiaron los ajustes de tu nube e infraestructura, como diferencias. El contenido en sí permanece contigo; solo el hecho de que algo cambió se convierte en el registro.
Cifrado TLS y superficies de inicio de sesión expuestas
CC6 · Acceso lógico (técnico)
Registramos si el tráfico está correctamente cifrado (TLS, certificados) y cómo lucen tus superficies de autenticación e inicio de sesión expuestas al exterior. Tus sistemas de identidad internos y el MFA de toda la empresa quedan fuera del alcance.
Ejecuciones de tu IA y agentes
ISO 42001 / EU AI Act
Registramos qué hicieron tu IA interna y tus agentes de IA: qué modelo, cuándo y qué decisión. Los prompts y las respuestas en sí permanecen contigo; solo el hecho de que hubo una ejecución se conserva como un registro inalterable.
Registros de cualquier herramienta o SaaS
Conectado por webhook
Incluso en áreas que SPHIOR no analiza, envía eventos desde cualquier herramienta interna o SaaS y se convierten en los mismos registros inalterables. Altas y bajas de personal, evaluaciones de proveedores, revisiones de acceso: conserva la evidencia que te importa en un solo lugar.
Deja un mes completo de operaciones de seguridad en manos de SPHIOR.
Evaluaciones externas continuas, hallazgos priorizados e informes adaptados a cada rol. El trabajo que normalmente requiere un equipo de seguridad — entregado como servicio, cada mes.
Observamos desde el exterior, continuamente
No es un análisis puntual. Una postura externa continua — mes tras mes, desde el mismo punto de vista que un atacante.
Solo los hallazgos que importan
Separamos la señal del ruido para que lo que llegue a ti sea el trabajo realmente importante este mes.
Adaptado para cada lector
Ingeniería recibe la solución. Liderazgo recibe el riesgo. Auditoría recibe la evidencia. Misma fuente — tres entregables optimizados.
Entregado puntualmente, cada mes
Los informes llegan el mismo día cada mes, para que '¿cómo estamos en seguridad?' siempre tenga una respuesta actualizada.
Ref · SPHIOR-RECORDER
Registro de evidencia sellado
- Cadena de hash inalterable
- Sello de tiempo público/cualificado
- Verificable de forma independiente
Ref · SPHIOR-AIGOV
Registro de ejecución de IA
- Alineado con ISO 42001 / EU AI Act
- Solo hash — sin prompts ni salidas
- Inalterable y verificable
Ref · SPHIOR-AUDIT
Evidencia de seguridad mensual
- Evaluación externa realizada
- Hallazgos priorizados y rastreados
- Sellado para referencia del auditor
Una vez registrada, tu evidencia no puede reescribirse, ni siquiera por SPHIOR.
SPHIOR no solo informa su postura de seguridad: la sella. Hallazgos, cambios de infraestructura como código y ejecuciones de IA se registran de forma inalterable y verificable de manera independiente, para que usted y su auditor prueben exactamente qué pasó y cuándo — sin tener que confiar en nosotros.
Inalterable y verificable de forma independiente
Cada registro se sella con sellos de tiempo públicos y cualificados. Su auditor lo verifica con herramientas abiertas, sin necesidad de confiar en SPHIOR.
Evidencia de gobernanza de IA — ISO 42001 / EU AI Act
Registre las ejecuciones de su IA y agentes como evidencia inalterable para ISO 42001, EU AI Act y SOC 2. Solo se guardan hashes y metadatos, nunca sus prompts ni salidas.
Evidencia de apoyo para SOC 2 / ISO 27001
Registros mensuales de evaluación externa, alcance y remediación — sellados y listos para referencia del auditor.
Precios
Tu base de evidencia a prueba de manipulaciones. Añade diagnóstico cuando lo necesites.
Free
Empieza a registrar, gratis para siempre
Conecta tus servicios y registra evidencia de auditoría a prueba de manipulaciones. Demuestra lo que ocurrió, incluso antes de una auditoría.
$0 facturado al año
- Grabadora a prueba de manipulaciones — conecta y registra
- 2 conexiones · 1 proyecto
- Retención de 90 días
- Descarga manual del paquete de verificación
- Verificación autoservicio
Team
La base para superar una auditoría real
Todo para entregar evidencia verificable a un auditor: un año de retención, paquetes de verificación, mapeo de controles y acceso de solo lectura.
$990 facturado al año
- Retención de 1 año (cubre periodos Type II)
- 10 conexiones · 3 proyectos · fuentes avanzadas
- Paquetes de verificación (API + lote)
- Mapeo de controles (SOC 2 / ISO)
- Compartir con auditor en solo lectura
Business
Supera auditorías cada año
El estándar para equipos en auditoría continua: retención plurianual, mapeo completo, GRC push y portal de auditor.
$4,990 facturado al año
- Retención de 3 años
- Conexiones ilimitadas · 20 proyectos
- Mapeo completo + tendencias de cumplimiento
- GRC push (Vanta / Drata / Secureframe)
- Portal de auditor y exportación completa
Enterprise
Escala, retención larga, garantía
Para grandes organizaciones: retención de 7 años, múltiples firmas de auditoría, SLA y soporte prioritario — autoservicio.
- Retención de 7 años
- Proyectos y conexiones ilimitados
- Múltiples firmas de auditoría
- Gobernanza de IA incluida (ilimitada)
- SLA y soporte prioritario
- Todo lo de Business
¿Listo para proteger tu futuro digital?
✓ Sin tarjeta de crédito
