Vigilancia activa · 24/7

Anticipar. Reaccionar. Sostener.

Trabajamos todos los días para que la amenaza no se materialice. Si alguna lo logra, encuentra enfrente a alguien que ya conocía el terreno.

OSINT · SOCMINT · DARKINT · GEOINT · CTI · FININT DFIR · Forense en nube · Peritaje de IA Derecho digital y evidencia electrónica
Desplácese
Entidades y empresas que han confiado en nuestro equipo
Fuerzas Militares de Colombia Ministerio de Defensa Nacional Indra Group Sactrom HD Data Recovery

Experiencia acumulada del equipo en respuesta a incidentes, peritaje y formación para entidades del sector defensa, universidades y empresas de tecnología. Las marcas pertenecen a sus titulares.

La diferencia

Quien responde
ya conoce el terreno.

La firma que atiende su incidente a las tres de la mañana llega en frío: no conoce su arquitectura ni sabe qué grupos atacan a su sector. Gasta las primeras seis horas —las que más importan— entendiendo el terreno. Nosotros llevamos meses mirándolo.

Qué le ahorra eso a la respuesta
  • Actores del sector ya perfilados: hay hipótesis desde la primera hora.
  • Técnicas conocidas de esos actores: sabemos dónde buscar y qué artefactos esperar.
  • Filtraciones previas documentadas: vector de entrada probable identificado de entrada.
  • Superficie inventariada: el alcance del compromiso se acota más rápido.
  • Preparación forense ya hecha: existe lo que hay que preservar, con la retención adecuada.
  • Matriz de notificación construida: el reloj legal arranca resuelto, no improvisado.
La inteligencia le dice qué va a pasar. El forense prueba qué pasó. El jurídico define qué hacer con eso, y en qué plazo.

Cuando algo ocurre corren tres relojes a la vez. Casi ninguna organización tiene proveedor para los tres.

El reloj de la amenaza

Se pierde la ventana de anticipación: el ataque se detecta cuando ya está adentro.

Inteligencia

El reloj técnico

Se pierde la evidencia volátil: memoria, logs que rotan, huellas que el atacante borra.

Forense

El reloj legal

Se vencen los plazos de reporte, la denuncia y la reclamación de la póliza.

Jurídico
Capacidad 01 · Anticipación

Inteligencia

Un solo objetivo: que la amenaza no se materialice. Todo lo demás existe para reducir la probabilidad de que usted tenga que llamarnos a las tres de la mañana.

01
FOCO 1

Análisis de amenazas

Quién ataca a su sector, con qué motivación y con qué técnicas, traducido a riesgo concreto.

FOCO 2

Análisis y protección de marca

Dominios similares, perfiles falsos, suplantación de ejecutivos y kits de phishing. Con soporte al retiro.

FOCO 3

Escucha de mercado y usuarios

Qué se dice de usted, qué hace su competencia y qué dicen sus usuarios. Señales tempranas de crisis.

FOCO 4

Inteligencia para el SOC (CTI)

Indicadores contextualizados e integrados a sus herramientas de detección. Filtrados por relevancia, no por volumen.

FOCO 5

Cacería de amenazas

Buscar al adversario antes de que la alerta suene, con hipótesis derivadas de la inteligencia del sector.

FOCO 6

Refuerzo de su SOC

No competimos con su centro de operaciones: lo fortalecemos. Puntos ciegos, casos de uso y preparación forense.

El método

Lo que separa la inteligencia de una búsqueda en internet es el ciclo.

Operamos las siete fases. Todo producto distingue hecho, inferencia y opinión, y declara su grado de confianza.

  1. 01Requerimientos

    ¿Qué necesita saber, y para decidir qué?

  2. 02Planeación

    Qué disciplina responde cada pregunta, con qué límite legal.

  3. 03Recolección

    Captura con registro de fuente, fecha, hora y método.

  4. 04Procesamiento

    Normalización y correlación. Aquí la IA multiplica la escala.

  5. 05Análisis

    Hipótesis y contraste. Aquí trabaja el humano.

  6. 06Difusión

    La junta no lee lo mismo que el SOC.

  7. 07Retroalimentación

    Qué sirvió y qué falló. El ciclo vuelve a empezar.

Cómo lo obtenemos

Los focos son qué entregamos. Las disciplinas son cómo.

Cada disciplina tiene fuentes propias y límites legales propios. Toque una para ver el detalle.

OSINT

Inteligencia de fuentes abiertas

Exposición pública de la organización y sus activos: registros, prensa, dominios y certificados, documentos y sus metadatos, repositorios de código, filtraciones ya divulgadas. Es la base sobre la que se construye todo lo demás.

Límite que respetamosSolo fuentes lícitamente accesibles. Sin elusión de controles de acceso.
Tablero ejecutivo

Lo que entregamos
cada mes.

Un solo panel con lo que la dirección necesita saber: qué se detectó, cuánto se neutralizó y de dónde viene. Cambie entre mapa plano y globo.

Amenazas detectadas0↑ 14 % vs. trimestre anterior
Retiros conseguidos0Dominios y perfiles falsos
Tasa de retiro efectivo0Media del sector: 61 %
Tiempo medio de detección0Objetivo del servicio: < 8 h
Detección y neutralización · 90 días
Suplantación de marca412 · 96 % retirado
Credenciales filtradas268 · 84 % mitigado
Phishing dirigido197 · 89 % bloqueado
Perfiles falsos de ejecutivos134 · 71 % retirado
Acceso inicial en venta86 · 63 % neutralizado
Exposición en repositorios112 · 94 % corregido
Fraude por voz sintética41 · 100 % contenido
Tendencia 12 mesesagodicabrago
Origen de la actividad · destino: su organización
Monitoreo continuo 0 eventos
Alta Media Baja Su organización
Arrastre para desplazar
Vista 3D no disponible en este navegador.
    Registro de actividad--:--:--

    NotaEl tablero reproduce el formato y las métricas que entregamos; las cifras son de demostración. Los informes reales se entregan de forma reservada y nominada, con su marcado de distribución.

    Capacidad 02 · Reacción

    DFIR y forense digital

    La mayoría de la evidencia que un juez rechaza no se perdió en el laboratorio: se perdió durante la contención.

    02
    Ventana forense crítica
    T0Compromiso

    El atacante entra. Nadie lo sabe.

    T+dDetección

    Alerta del EDR o aviso de un tercero.

    T+mTriage

    ¿Es real? ¿Cuál es el alcance? Se abre el caso.

    T+hContención

    Aislar. Aquí se destruye evidencia.

    T+díasErradicar

    Reimagen, parches, rotación de credenciales.

    T+semPeritaje

    Meses después: ¿sobrevivió la prueba?

    La regla que gobierna todo Preservar primero, analizar después, remediar al final.

    Ante la duda: se captura memoria, se toma el snapshot y luego se contiene. Diez minutos en un equipo, menos de cinco en la nube. Ese es todo el precio de tener un caso judicializable.

    Respuesta a incidentes

    Triage, aislamiento sin destrucción, captura por orden de volatilidad y contención. Con bitácora desde el minuto cero: cada acción, hora, autor y motivo.

    • Activación 24/7
    • Bitácora y actas
    • Coordinación de crisis

    Forense y cadena de custodia

    Hash en origen antes de tocar nada, dos copias, verificación documentada y custodia sin un solo hueco. El producto final es un dictamen que se sostiene en contrainterrogatorio.

    • ISO/IEC 27037 y familia
    • NIST SP 800-86
    • Dictamen y sustentación
    Especialidad

    Forense en la nube

    El disco duro ya no existe: la escena es una API, vive en otro país y desaparece si nadie la congela a tiempo. Nuestra respuesta es la Bóveda de Evidencia.

    • Runbook de congelamiento
    • Auditoría de capacidad forense
    • Multi-nube
    Especialidad

    Inteligencia artificial

    Tres puertas y atendemos las tres: aliada bajo protocolo estricto, amenaza al peritar audio y video sintéticos, y objeto de peritaje —prompts, trazas de agentes, versión del modelo—. La instrumentación se diseña antes del despliegue.

    • Autenticidad audiovisual
    • Forense de agentes
    • Protocolo declarado en el dictamen

    Bóveda de Evidencia

    Un repositorio donde lo preservado es físicamente imborrable —ni siquiera por un administrador— y matemáticamente verificable. Responde la pregunta que gobierna toda custodia: quién lo tuvo, desde cuándo, y quién pudo haberlo alterado.

    • Cuenta forense aislada
    • Retención inmutable real
    • Doble verificación de integridad
    • Clave dedicada por caso
    • Se levanta solo por orden expresa
    Capacidad 03 · Respaldo

    Jurídico digital

    Casi ningún incidente es solo técnico: en paralelo corren deberes de reporte con plazos propios.

    03
    Una sola pregunta define todo el procedimiento técnico: ¿esto va a un juzgado penal, a un proceso laboral o civil, a la autoridad de datos, o solo a un comité interno?

    Esa pregunta la responde un abogado, no un ingeniero — y hay que responderla en los primeros minutos. Por eso el aviso al jurídico va en el minuto diez y el triage se hace a cuatro manos.

    Laboratorios e innovación

    Lo que estamos
    construyendo.

    Capacidades propias con componentes de código abierto: un centro con laboratorio, no una consultoría que subcontrata herramientas.

    Servicio · en desarrollo

    Comunicación reservada

    Comunicación cifrada de extremo a extremo sobre componentes de código abierto, desplegada en infraestructura controlada. Sin dependencia de un proveedor único y con soberanía sobre dónde viven los datos.

    Si el atacante está dentro, ¿por qué seguir coordinando la respuesta por el correo corporativo?

    Qué incluye
    • Mensajería, voz y video cifrados
    • Salas por caso con membresía auditada
    • Mensajes con expiración configurable
    • Gestión de dispositivos y revocación remota
    • Retención selectiva para cumplimiento
    • Autohospedado, en la jurisdicción que usted decida
    Alcance jurídicoProtege frente a terceros hostiles. No es un mecanismo para eludir deberes legales de conservación, exhibición o reporte: por eso el diseño incluye retención selectiva y capacidad de preservación.
    Laboratorio · en desarrollo

    Laboratorio forense con IA local

    Análisis forense asistido por IA que corre enteramente dentro del perímetro del cliente, con modelos de código abierto en local y sin ninguna salida hacia servicios de terceros.

    Por qué y cómo

    Es la respuesta de ingeniería a una regla que no admite excepción: nunca se sube evidencia bajo custodia a un servicio de IA público. Hacerlo es a la vez una transferencia de datos no autorizada y una ruptura de la cadena de custodia. El laboratorio local elimina el dilema — se obtiene la escala de la IA sin que un solo byte salga del perímetro.

    • Modelos abiertos en hardware controlado
    • Sin telemetría ni conexión externa
    • Registro de versión y hash del modelo
    • Triage y clasificación por relevancia
    • Transcripción y traducción a escala
    • Búsqueda semántica sobre acervos
    ProtocoloLa IA reduce el universo; nunca produce la conclusión. Se verifica manualmente el 100 % de lo que se cita como hallazgo, y todo uso se declara en el dictamen.
    Laboratorio · en desarrollo

    Aislamiento en nube: microservicios sobre CSPM e IA

    Cuarentena forense en la nube del propio cliente: cuenta aislada donde se analizan snapshots y volcados de memoria sin tocar producción, con triage asistido por IA sobre lo preservado.

    El argumentoUsted ya detecta. Nosotros hacemos que esa detección preserve.
    Cómo funciona

    La ingeniería propia está en los microservicios: se integran con la gestión de postura de seguridad de cada nube, de modo que cuando el CSPM emite un hallazgo crítico se dispara automáticamente la secuencia forense — aislar sin apagar, deshabilitar la terminación automática, capturar memoria, etiquetar el snapshot como elemento probatorio, calcular el hash y copiarlo a la bóveda con retención inmutable.

    • Detección → preservación en segundos
    • Aislar sin apagar
    • Protección contra terminación
    • Etiquetado como EMP
    • Adaptadores multi-nube
    Alianza de investigación

    Centro de Investigación Cibercomando

    Operamos en alianza con el Centro de Investigación Cibercomando, con reconocimiento del Ministerio de Ciencia, Tecnología e Innovación. El beneficio menos obvio es el más valioso: la validación científica del método y de las herramientas. La idoneidad del método es lo primero que ataca una contraparte.

    Seguridad espacial y satelital Criptografía post-cuántica Genómica y biodefensa Nanotecnología Neurotecnología Sistemas autónomos · UAV

    Todas comparten una pregunta: cómo se perita un artefacto que aún no tiene método aceptado.

    Equipo

    Quién responde
    cuando llama.

    Johnatan Mazo Ramírez

    Johnatan Mazo Ramírez

    Director general y científico · Perito jefe
    Mirar lo técnico desde lo jurídico, y lo jurídico desde lo técnico.

    Líder y director de inteligencia e investigación digital. Arquitecto en ciberseguridad, ciberdefensa y ciberinteligencia, con quince años de escena del crimen digital y experiencia en tres terrenos que rara vez coinciden: banca digital, donde diseñó arquitectura de seguridad y capacidad forense en la nube; defensa, formando comandos de ciberdefensa y ciberinteligencia; y peritaje judicial, sosteniendo dictámenes en estrado. Docente de posgrado en Colombia y España e investigador reconocido por MinCiencias.

    Hoja de vida · abra la sección que le interese
    Angie Zapata

    Angie Zapata

    Directora jurídica · Derecho digital y LegalTech
    Los plazos que nadie ve correr hasta que ya se vencieron.

    Abogada en la frontera donde el derecho se encuentra con la tecnología. Responde por el respaldo jurídico de la reacción —define la vía procesal, cumple los plazos de notificación y sostiene el dictamen ante la contraparte— y por la prevención contractual: acuerdos de tratamiento, contratos de nube e IA y cláusulas de acceso forense. Su formación en LegalTech y FinTech aporta el terreno donde el fraude financiero se cruza con el peritaje.

    Hoja de vida · abra la sección que le interese
    Límites

    Lo que no hacemos.

    Va aquí y no en la letra pequeña.

    × No prestamos servicios de vigilancia y seguridad privada.
    × No ejercemos actividades de inteligencia o contrainteligencia reservadas al Estado.
    × No interceptamos comunicaciones.
    × No accedemos a sistemas de información sin autorización expresa y escrita de su titular, o sin orden de autoridad competente.
    × No adquirimos ni comerciamos datos obtenidos ilícitamente.
    × No suplantamos identidades reales ni provocamos la comisión de delitos en operaciones de fuente humana digital.
    Contacto

    Empecemos por
    lo que ya está expuesto.

    Un diagnóstico corto y sin costo: qué se ve de su organización desde afuera, qué grupos están activos en su sector y qué pasaría hoy si tuviera que probar un incidente.

    Incidente en curso

    Si está atendiendo un incidente ahora mismo: no apague los equipos, no reinicie y no inicie sesión en la máquina afectada. Aísle de la red y llámenos. Cada minuto de manipulación cuesta evidencia.