Ir al contenido

Metodología

CÓMO CALCULAMOS EL RIESGO

Cada amenaza recibe un score construido en cuatro capas. Esta es la forma que tiene — no las constantes exactas, porque esa calibración es lo que hace que el motor valga algo.

  1. Paso 1: SEVERIDAD TÉCNICA

    CVSS v3.1, el estándar abierto de la industria. No una escala privada que inventamos.

  2. Paso 2: PROBABILIDAD, AJUSTADA POR EVIDENCIA

    una base por categoría que se ajusta con lo que es real en tu entorno: exposición, criticidad del activo, lo que ya tienes implementado. La evidencia mueve el número. No se queda fijo.

  3. Paso 3: EFECTIVIDAD DE CONTROLES

    cada control ligado a una amenaza reduce su score residual, pero los controles no se suman de forma lineal. Cada uno adicional cierra un hueco más pequeño que el anterior — así se comporta la defensa en profundidad real, no como finge un checklist.

  4. Paso 4: SCORE A NIVEL PROYECTO

    los scores individuales suben a un número ponderado por proyecto, para que la exposición sea algo que puedas seguir en el tiempo, no solo leer amenaza por amenaza.

Cada constante detrás de estas cuatro capas está documentada internamente y calibrada contra evaluaciones reales. Esa calibración se ganó a pulso — es la única parte del motor que nos guardamos.

CÓMO FUNCIONA LA EFECTIVIDAD DE CONTROLES

Un control no solo existe — reduce el riesgo de forma medible, o no cuenta. Así se decide cuál es cuál.

TIPO
qué hace realmente el control: prevenirlo, detectarlo después del hecho, recuperarse de él, o disuadir que se intente. Cada tipo jala una palanca distinta dentro del score.
ESTADO
un control solo reduce tu score cuando está desplegado y verificado. Los controles planificados aparecen en tu inventario como intención, no como protección — el score no te va a mentir sobre algo que todavía no está corriendo.
ACUMULACIÓN
agregar un segundo control a la misma amenaza ayuda, pero menos de lo que ayudó el primero. Un tercero ayuda todavía menos. No es una limitación del modelo — así se comporta la defensa en profundidad real: rendimientos decrecientes, no una suma.
HUÉRFANOS
un control que no está ligado a ninguna amenaza no aporta absolutamente nada a tu score, sin importar qué tan bueno sea en el papel. La plataforma los marca para que nada quede en tu inventario sin hacer trabajo.

El peso exacto entre prevención, detección y velocidad de respuesta — y los valores de calibración detrás de cada tipo de control — están documentados internamente y se usan en vivo en tu workspace. Misma razón que el risk engine: esa calibración se ganó a pulso, y es la única parte que nos guardamos.