Ir al contenido

HERMETIC RISK ENGINE

Threat modeling que mide, no que etiqueta.

CVSS v3.1. Probabilidad Bayesiana. Efectividad de controles medida.

Todo encadenado en un número — visible, defendible, tuyo.

Solicitar una demo
Score de exposición
6/100
Exposición Baja

QUÉ ES SCVLTORI

Scvltori es una plataforma de threat modeling.

Describes tu arquitectura —sus componentes y los datos que fluyen entre ellos— y siete frameworks la analizan en paralelo.

Cada amenaza vuelve con un score de riesgo que puedes rastrear hasta sus insumos: CVSS v3.1, probabilidad ajustada por evidencia, y la efectividad medida de los controles que ya tienes.

  • CVSS V3.1estándar abierto de la industria para severidad técnica
  • PROBABILIDAD AJUSTADA POR EVIDENCIAuna línea base por categoría que se mueve con lo que es cierto en tu entorno
  • EFECTIVIDAD DE CONTROLES MEDIDAlo que de verdad reducen las salvaguardas que ya operas

Y como a nadie lo comprometen por una sola falla, encadena esas amenazas en escenarios de abuso: la secuencia concreta por la que tu sistema termina comprometido, con su propio impacto y prioridad.

Tres hallazgos medios que por separado nadie prioriza pueden ser, juntos, tu brecha.

EL PROBLEMA

Checklists que no conocen tu arquitectura.

IA que alucina amenazas sin nada que mostrar detrás.

Scores sin fórmula — Alto, Medio, Bajo, y ya.

Eso no es un score de riesgo. Es un semáforo.

EL PIPELINE

  1. ACTIVOS Y DATAFLOWS

    Tu arquitectura real. No una plantilla genérica.

  2. SIETE FRAMEWORKS, EN PARALELO

    STRIDE. MITRE ATT&CK. LINDDUN. PASTA. NIST AI RMF. OWASP Top 10. SBOM.

  3. CONVERGENCIA

    Las amenazas que confirma más de un framework colapsan en un solo hallazgo canónico — confirmado, no duplicado.

  4. EL SCORE

    CVSS v3.1. Probabilidad Bayesiana. Efectividad de controles medida.

    Un número continuo, no tres colores — para que sepas exactamente qué arreglar primero.

  5. ESCENARIOS DE ABUSO

    A nadie lo comprometen por una sola falla. Las amenazas ya puntuadas se encadenan en las secuencias que de verdad terminan en brecha — cada una con su propio impacto, probabilidad y prioridad.

  6. CONTROLES RECOMENDADOS

    Cada debilidad sin control recibe los del catálogo que encajan.

    Aceptar lo agrega a tu plan — el score se mueve cuando el control existe.

LA CADENA

Una amenaza, sola, es una línea más en una lista. Encadenada con las correctas, es como realmente te comprometen.

COMPROMISO DEL PORTAL DE SOPORTE → FUGA DE DATOS ENTRE TENANTS

  1. 01

    Un token de sesión reutilizado da acceso al portal interno de soporte.

  2. 02

    Una validación de tenant faltante en una API interna expone registros de otros clientes.

  3. 03

    Campos de PII y de pago sin cifrar quedan expuestos masivamente.

IMPACTO9.4
PROBABILIDAD7.8
PRIORIDAD8.7Crítica

Tres hallazgos que un checklist listaría por separado — y se perdería la historia que los conecta.

IMPACTO × PROBABILIDAD8.7
0–22–44–66–88–10

EL PRODUCTO

Una herramienta de análisis, no un tablero.

ESCENARIOS DE ABUSOESCENARIOS DE ABUSO
VISTA DEL PROYECTOVISTA DEL PROYECTO
ACTIVOSACTIVOS
CONTROLESCONTROLES
CONTROLES SUGERIDOSCONTROLES SUGERIDOS
ESCENARIOS DE ABUSOCada escenario ubicado en impacto × probabilidad, y después ordenado por prioridad.

01 / 05

LOS MARCOS

El modelado de amenazas no es una sola metodología — son varias, cada una diseñada para un tipo distinto de sistema. Corremos las siete, para que nada caiga en el hueco entre ellas.

DOCUMENTACIÓN, A LA VISTA

Cada pantalla, cada flujo, cada framework — documentado y público, sin login de por medio. Léela antes de pedir una demo, no después.

LA DEMO

Velo sobre tu propia arquitectura, no la nuestra.

Trae un proyecto real — un puñado de activos, un par de dataflows. Lo corremos por el motor en vivo, no un demo con guion armado.

Scvltori

STRIDE · MITRE ATT&CK · LINDDUN · PASTA · NIST AI RMF · OWASP Top 10 · SBOM