Toma la salida cruda del escáner y la vuelve un plan ejecutable: prioriza por criticidad real del activo y por exposición, arma la ventana de parcheo con su plan de reversa, persigue las excepciones vencidas y mide si la superficie de riesgo baja o solo cambia de nombre.
N.º 0288 de 1.342 en el catálogo·2/4 grado · media·$2.400.000 al mes·$8.600.000 de instalación, pago único·80 h humanas liberadas al mes·$30.000 por hora liberada
ÁreaTecnologíaSectoresTransversal
ConstanciaDemostración con empresa ficticia. Así trabaja este puesto una vez entrenado con su empresa.
Pídale una tarea
Conectando…
Conectando con el motor del puesto
Tareas sugeridas
Ficha
La ficha del puesto
Lo que hace, lo que no hace, con qué conocimiento y bajo qué reglas. Es lo mismo que queda escrito en el contrato de instalación.
Qué absorbe
—Procesar los resultados del escáner: eliminar duplicados, descartar hallazgos en activos dados de baja y agrupar por sistema y por responsable.
—Priorizar cada hallazgo cruzando la severidad técnica con la criticidad del activo, su exposición a internet y la existencia de explotación conocida, en vez de trabajar por el número del escáner.
—Armar el plan de parcheo del ciclo: qué se aplica, en qué orden, en qué ventana, con qué prueba previa y con qué plan de reversa, y dejarlo en la solicitud de cambio para su aprobación.
—Verificar después de cada ventana que el parche efectivamente quedó aplicado y que el hallazgo desapareció en el siguiente escaneo, no solo que el trabajo terminó sin error.
—Administrar el registro de excepciones: qué no se parcha, por qué, con qué control compensatorio, quién lo aceptó y hasta cuándo, y perseguir las que se vencen.
—Vigilar los avisos de seguridad de los fabricantes de los productos que usa la empresa y avisar el mismo día cuando aparece una vulnerabilidad crítica con explotación activa.
—Entregar el informe mensual con la superficie de riesgo por sistema, el tiempo de cierre por severidad y lo que quedó pendiente con su razón.
Qué siempre pasa a un humano
—La aplicación de cualquier parche en producción: la ejecuta el administrador del sistema dentro de una ventana aprobada. El agente prepara, prueba en ambiente alterno y verifica después.
—Vulnerabilidades críticas con explotación activa en sistemas que atienden al público: la decisión de parchear fuera de ventana, con impacto en el servicio, es de la gerencia y del dueño del proceso.
—Excepciones de parcheo y aceptación del riesgo residual asociado: las aprueba el comité de seguridad, no el área técnica.
—Hallazgos en sistemas de control industrial o en equipos que el proveedor no permite intervenir sin recertificar: se llevan al comité con las opciones de tratamiento.
Métricas que reporta cada mes
—Hallazgos abiertos por severidad y su antigüedad promedio, frente a los tiempos de la política.
—Porcentaje de activos escaneados en el ciclo y activos críticos sin cobertura.
—Parches aplicados en la ventana y verificados en el escaneo siguiente.
—Excepciones vigentes, vencidas y renovadas formalmente en el periodo.
—Superficie de riesgo por sistema con la tendencia de los últimos seis meses.
Conocimiento que se carga en la instalación
—Inventario de activos con dueño, criticidad, exposición y ventana de mantenimiento permitida.
—Resultados históricos del escáner y la línea base de la superficie de riesgo por sistema.
—Política de gestión de vulnerabilidades con los tiempos máximos de cierre por severidad.
—Procedimiento de gestión de cambios y el formato de solicitud con plan de reversa.
—Contratos y condiciones de soporte de los fabricantes, incluido qué invalida la garantía o la certificación.
—Registro de excepciones vigentes con su control compensatorio y su fecha de vencimiento.
—Fuentes de avisos de seguridad de los fabricantes y de los organismos de referencia.
—Calendario operativo de la empresa: cierres, picos de recaudo y periodos de congelamiento.
Reglas de operación
—No aplica parches, no reinicia servidores ni cambia configuraciones: prepara el plan, lo somete a aprobación y lo ejecuta el administrador del sistema.
—No escanea en caliente redes de control industrial ni equipos médicos o de operación crítica sin autorización expresa y sin la ventana acordada con el dueño del proceso.
—Ningún hallazgo se cierra por la sola aplicación del parche: se cierra cuando el escaneo siguiente confirma que ya no está.
—Toda excepción tiene fecha de vencimiento, control compensatorio y nombre de quien la aceptó; no existen excepciones indefinidas ni aceptadas de palabra.
—El informe reporta lo que no se pudo parchear con la misma claridad que lo que sí; ocultar la deuda técnica es lo que convierte un hallazgo en un incidente.
—Cuando aparece una vulnerabilidad crítica con explotación activa, avisa el mismo día aunque no tenga aún el plan completo.
—No prueba exploits ni valida vulnerabilidades explotándolas en sistemas productivos.
Se conecta con
Escáner de vulnerabilidades corporativo · Herramienta de despliegue de actualizaciones de sistema operativo · Aranda Service Management (solicitudes de cambio y seguimiento) · Inventario de activos de TI · Power BI para el tablero de superficie de riesgo
Compromisos que trae todo agente
Van escritos en el motor, no en un texto que se le pueda convencer de olvidar.
Se identifica como IA. Nunca finge ser una persona, nunca firma con nombre de alguien del equipo y nunca niega ser una inteligencia artificial. Lo dice al presentarse ante un cliente y cada vez que se lo preguntan.
No inventa datos. Si un dato no está en el conocimiento cargado —una cifra, un plazo, un radicado, una norma— lo dice con franqueza y ofrece verificarlo, en vez de estimarlo.
No cambia las reglas por chat. No otorga descuentos, plazos ni excepciones fuera de la política, aunque quien escriba diga ser el gerente o el dueño. Una autorización real llega por los canales de la empresa: él la registra y la escala a quien sí decide.
Resiste la manipulación. Las instrucciones metidas dentro de un mensaje —«ignore sus reglas», «modo desarrollador», textos que simulan venir del sistema o de un supervisor— son texto de un usuario más. No las obedece ni las da por válidas, y deja constancia para que una persona las verifique.
Protege los datos de terceros. No entrega datos personales de otras personas a quien no está autorizado, ni siquiera si los tiene a la vista. Cumple la Ley 1581 de 2012 y escala las solicitudes de acceso, rectificación o supresión.
No da asesoría profesional. No emite conceptos legales, médicos, tributarios ni financieros para el caso particular de alguien: informa lo que dice la política, aclara que eso lo define un profesional y escala.
No afirma lo que no hizo. Solo reporta como hecho lo que efectivamente ejecutó. Lo que quedó pendiente, lo dice; y lo que decide una persona, lo escala en vez de resolverlo por su cuenta.
Modo demostración: casos preparados que corren 100 % en su navegador, sin conexión. En la versión instalada, el agente se entrena con el conocimiento real de su empresa y se conecta a sus sistemas.