Escáner externo · Previene
Auditoría de seguridad para empresas, vista desde fuera.
Axyom recorre lo que tu empresa expone a internet y lo clasifica en hallazgos priorizados por riesgo. El mismo trabajo que haría un atacante, con el informe en tu bandeja en lugar de en la suya.
Sin instalar nada y sin tarjeta. Primer resultado en minutos.
Qué es
Un escáner de superficie externa.
Es el inventario de todo lo que tu empresa expone a internet, sin querer y con querer: dominios, subdominios, puertos abiertos, certificados, versiones de software, cabeceras y configuración de correo. Se hace desde fuera, con las mismas fuentes públicas que usaría cualquiera, sin instalar nada dentro.
El problema que resuelve es que esa superficie crece cada semana y nadie la mira entera. Cada landing de campaña, cada entorno de staging, cada subdominio que alguien levantó para una demo y cada certificado renovado a mano son piezas visibles. Tu equipo las conoce de una en una; nadie tiene la lista completa en un solo sitio.
El coste de no mirarlo no aparece en la factura de IT. Aparece cuando un cliente grande te manda su cuestionario de seguridad, cuando la aseguradora pide la foto técnica antes de cotizar, o cuando alguien entra por un panel de administración que llevaba dos años abierto porque nadie recordaba que existía.
45
días de vigencia en el modelo de puntuación
- Qué es
- El sensor de entrada de la plataforma: inventaría y clasifica tu superficie pública. Cada análisis reúne dominios, subdominios y servicios expuestos en el mismo expediente.
- Para quién
- Empresas de 10 a 250 empleados que publican en internet más de lo que controlan. Si tu presencia digital crece más rápido que tu equipo de seguridad, este es tu punto de partida.
- Dónde entra
- En todos los planes, empezando por el gratuito, y nunca se vende suelto. Es la base sobre la que se apoyan el resto de módulos de la plataforma.
- Qué necesitamos
- Solo tu dominio para empezar a rastrear tu superficie pública. Para el paquete completo, verificarlo con un registro TXT en el DNS o un correo del propio dominio.
- Cadencia
- Consulta la fecha del último análisis y el calendario disponible en tu cuenta. Puedes solicitar una nueva revisión cuando publiques algo nuevo o cambies tu infraestructura.
Qué mira cada pasada
Todas las superficies que un tercero puede ver de ti.
Todo el trabajo es no intrusivo y ninguna prueba necesita un engagement de pentest firmado para correr.
- Puertos y servicios
- Qué escucha desde internet y con qué versión, sobre los puertos que concentran los servicios reales.
- Certificados y TLS
- La postura completa del cifrado: certificado, protocolos, cifrados y HSTS.
- Perímetro web
- Vulnerabilidades y CVE conocidos, configuración insegura y exposición en lo que publicas.
- Tecnología y cabeceras
- Qué corre tu sitio web y qué cabeceras de seguridad faltan, CSP y anti-clickjacking incluidos.
- Correo
- La autenticación completa del dominio: SPF, DKIM y DMARC.
- WAF y CDN
- Si hay protección delante de tu sitio web y de qué fabricante.
- WordPress
- Versión del núcleo, plugins y temas cuando tu sitio web corre sobre él.
- Brechas públicas
- Filtraciones conocidas asociadas a las direcciones de correo de tu dominio.
- Subdominios y titularidad
- La superficie que nadie recuerda haber levantado, y de quién es cada activo.
Parte de la pasada es descubrimiento puro: subdominios, hosts y titularidad existen para encontrar objetivos para el resto de las pruebas. No los contamos como detección, porque contarlos así sería inflar la cifra.
Prioridad
Por qué la lista no se llena de ruido.
Tres mecanismos deciden qué sube y qué se agrupa, y los tres están abiertos en el catálogo para que cualquiera pueda auditarlos.
Orden
OWASP Risk Rating
Cada hallazgo se puntúa con la metodología abierta de OWASP, que pondera la probabilidad de que alguien lo explote y el impacto técnico si lo consigue. Al ser un estándar público, el orden de tu lista se puede auditar y discutir.
Contexto
Tu sector pesa un 25%
Una empresa regulada puntúa 7 sobre 9 en incumplimiento y en violación de privacidad, frente al 2 y el 3 del perfil genérico. El mismo hallazgo pesa distinto según a quién le pase.
Agrupación
Ocho tipos con tope de severidad
SPF, cabeceras, HSTS y la familia de baseline TLS nunca suben de media, y cada tipo se agrupa por dominio en un único hallazgo. El mismo problema repetido en veinte subdominios no inunda tu lista.
Techos duros y caducidad
Con un crítico abierto la nota no pasa de 65, y con tres o más se queda en 55. Un escaneo mantiene su cobertura como fresca durante 45 días; después, la nota deja de dar por buena la foto vieja. Y manda lo que ve el escáner sobre lo que la empresa declara: si el cuestionario dice que el RDP está cerrado y el escáner lo encuentra abierto, gana el escáner.
Qué deja cada pasada
Tres cosas que puedes usar el mismo día.
El informe
Resumen ejecutivo, Axyom Risk Score sobre 100, nivel de riesgo y los hallazgos ordenados por severidad. Cada uno con tres bloques fijos: qué es, por qué te afecta y qué hacer ya. En HTML y en PDF con marca.
El plan de acciones
Cada hallazgo se acompaña de caminos de cierre. Cada acción trae esfuerzo estimado, rango de coste, propietario por defecto, evidencia requerida y caducidad.
La postura viva
Tu dominio, subdominios y hallazgos dibujados como un mapa de caminos, con un modelo económico FAIR-lite que pone euros a cada escenario. La nota tiene histórico diario y se mueve cuando cierras.
Encaje en la plataforma
Cada hallazgo llega con el control al que responde.
La recomendación se escribe para quien la lee: la versión para un CEO sin experiencia en seguridad y la del responsable de IT son dos textos distintos, no el mismo párrafo con más o menos jerga. Los hallazgos se relacionan con los controles de ISO 27001, NIS2 y ENS que corresponden a su alcance.
Cumplimiento continuo
Dónde acaban estos hallazgos convertidos en estado de control, con su evidencia y su atestación.
Ver móduloPentesting
La capa que sí prueba si un hallazgo es explotable, bajo autorización expresa y con informe revisado.
Ver móduloCiberseguro
Tu postura aporta el contexto técnico para preparar una solicitud de cotización.
Ver móduloLímites
Lo que este escáner no hace.
Consulta el alcance antes de activar el módulo y coordina con tu equipo las actuaciones que le corresponden.
No explota nada
Observa y clasifica exposición. Probar si un hallazgo es realmente explotable es trabajo del módulo de pentesting, bajo engagement activo y dentro de ventana.
No intrusivo no significa invisible
Parte de la pasada solo lee fuentes de terceros; el resto sí envía peticiones a tus servidores, y por eso el paquete completo espera a que verifiques el dominio.
El escaneo de puertos va en perfil ligero
Cubre los puertos más habituales con detección de versión, no el rango completo. Revisa el alcance de puertos junto al resultado de cada ejecución.
La batería web prueba tu perímetro HTTPS
Busca configuración insegura, exposición y CVE conocidos en lo que publicas. No pretende ser una batería completa.
Solo mira lo que es público
No ve tus portátiles por dentro (eso es EDR), ni la configuración de Microsoft 365 o Google Workspace, ni las apps de IA con permisos OAuth (eso es Riesgo de IA).
No toca tu infraestructura para arreglarla
Genera el hallazgo, la acción y la recomendación. Ejecuta tu equipo o tu proveedor, y la evidencia se sube al portal.
La fecha del análisis importa
Los resultados describen la última ejecución. Consulta cuándo se revisó la superficie y solicita una nueva pasada cuando cambie.
DORA y SOC 2 están fuera del alcance auditable
Declarados así en el catálogo. No los presentamos como disponibles hasta que lo estén.
Planes
El escáner va incluido en todos los planes.
No se vende suelto: lo que compras es la plataforma completa. Empieza en el plan gratuito y sigue igual en Base, Pro y Max.
Free
Para ver tu riesgo real antes de decidir nada.
Sin coste · Sin tarjeta.
Todo para empezar a mirar:
- Escaneo continuo Superficie externa, 24/7
- Postura y mapa de riesgo CyberScore en tiempo real
- Credenciales filtradas Contadas, sin detalle
Base
Para empresas que quieren la plataforma entera sin equipo de seguridad propio.
Self-serve · Sin permanencia.
Todo lo de Free, más:
- Integraciones Microsoft 365, Google Workspace y cloud
- Riesgo de IA Apps con permisos sobre tus datos
- Backlog priorizado Remediación mensual
- 1 dominio Con escaneo continuo
Pro
Para equipos que necesitan todos los sensores activos y un experto detrás.
Asesor por escalación · Sin permanencia.
Todo lo de Base, más:
- Asesor de seguridad Por escalación, con SLA
- Threat Intelligence Credenciales expuestas, en vigilancia
- Pentesting recurrente Autenticado, informe revisado por Axyom
- MDR 24/7 Hasta 20 dispositivos gestionados
- Hasta 5 dominios Todos con escaneo continuo
Max
Para alta exposición o exigencia de cumplimiento.
Asesor dedicado · Sin permanencia.
Todo lo de Pro, más:
- Asesor de seguridad dedicado Persona fija, sesión mensual
- Respuesta prioritaria Incidentes
- Cumplimiento por marco Evidencia y attestation descargable
- Acompañamiento en auditorías Cuestionarios de clientes y due diligence
FAQs.
¿El escaneo toca mis sistemas?
Parte de la pasada solo lee fuentes públicas de terceros y no envía una sola petición a tus servidores. El resto sí manda tráfico a tu perímetro, y por eso espera a que demuestres que el dominio es tuyo. No intrusivo no significa invisible: aparecerá tráfico nuestro en tus logs.
¿Hace falta instalar algo o firmar un contrato?
No se instala nada y no hay engagement de pentest que firmar para el primer análisis. Para el paquete completo solo verificas que el dominio es tuyo con un TXT en el DNS o un correo del propio dominio.
¿Cada cuánto se ejecuta?
Consulta la programación y la fecha de la última ejecución en tu cuenta. Puedes solicitar una nueva revisión cuando publiques algo nuevo. Los resultados describen el alcance y el momento de cada análisis.
¿Por qué mi nota no sube aunque cierre cosas?
Porque manda lo que ve el escáner sobre lo que declaras, hay techos duros con críticos abiertos (65 con uno, 55 con tres o más) y cada escaneo caduca a los 45 días. La nota se mueve cuando cierras la acción y subes la evidencia.
¿El escáner comprueba si un hallazgo es explotable?
No. Observa y clasifica exposición. Probar la explotabilidad real es trabajo del módulo de pentesting, bajo autorización expresa y dentro de ventana.
Elige cómo empezar.
Por tu cuenta
Analiza tu dominio y empieza con tu postura de seguridad. Después podrás conectar los sistemas y activar las capacidades que necesites.
Con nuestro equipo
Cuéntanos qué necesitas proteger y qué requisitos tienes. Revisaremos contigo el alcance y el plan adecuado.