Plataforma

Escáner externo · Previene

Axyom recorre lo que tu empresa expone a internet y lo clasifica en hallazgos priorizados por riesgo. El mismo trabajo que haría un atacante, con el informe en tu bandeja en lugar de en la suya.

Sin instalar nada y sin tarjeta. Primer resultado en minutos.

Qué es

Un escáner de superficie externa.

Es el inventario de todo lo que tu empresa expone a internet, sin querer y con querer: dominios, subdominios, puertos abiertos, certificados, versiones de software, cabeceras y configuración de correo. Se hace desde fuera, con las mismas fuentes públicas que usaría cualquiera, sin instalar nada dentro.

El problema que resuelve es que esa superficie crece cada semana y nadie la mira entera. Cada landing de campaña, cada entorno de staging, cada subdominio que alguien levantó para una demo y cada certificado renovado a mano son piezas visibles. Tu equipo las conoce de una en una; nadie tiene la lista completa en un solo sitio.

El coste de no mirarlo no aparece en la factura de IT. Aparece cuando un cliente grande te manda su cuestionario de seguridad, cuando la aseguradora pide la foto técnica antes de cotizar, o cuando alguien entra por un panel de administración que llevaba dos años abierto porque nadie recordaba que existía.

45

días de vigencia en el modelo de puntuación

Qué es
El sensor de entrada de la plataforma: inventaría y clasifica tu superficie pública. Cada análisis reúne dominios, subdominios y servicios expuestos en el mismo expediente.
Para quién
Empresas de 10 a 250 empleados que publican en internet más de lo que controlan. Si tu presencia digital crece más rápido que tu equipo de seguridad, este es tu punto de partida.
Dónde entra
En todos los planes, empezando por el gratuito, y nunca se vende suelto. Es la base sobre la que se apoyan el resto de módulos de la plataforma.
Qué necesitamos
Solo tu dominio para empezar a rastrear tu superficie pública. Para el paquete completo, verificarlo con un registro TXT en el DNS o un correo del propio dominio.
Cadencia
Consulta la fecha del último análisis y el calendario disponible en tu cuenta. Puedes solicitar una nueva revisión cuando publiques algo nuevo o cambies tu infraestructura.

Qué mira cada pasada

Todas las superficies que un tercero puede ver de ti.

Todo el trabajo es no intrusivo y ninguna prueba necesita un engagement de pentest firmado para correr.

Puertos y servicios
Qué escucha desde internet y con qué versión, sobre los puertos que concentran los servicios reales.
Certificados y TLS
La postura completa del cifrado: certificado, protocolos, cifrados y HSTS.
Perímetro web
Vulnerabilidades y CVE conocidos, configuración insegura y exposición en lo que publicas.
Tecnología y cabeceras
Qué corre tu sitio web y qué cabeceras de seguridad faltan, CSP y anti-clickjacking incluidos.
Correo
La autenticación completa del dominio: SPF, DKIM y DMARC.
WAF y CDN
Si hay protección delante de tu sitio web y de qué fabricante.
WordPress
Versión del núcleo, plugins y temas cuando tu sitio web corre sobre él.
Brechas públicas
Filtraciones conocidas asociadas a las direcciones de correo de tu dominio.
Subdominios y titularidad
La superficie que nadie recuerda haber levantado, y de quién es cada activo.

Parte de la pasada es descubrimiento puro: subdominios, hosts y titularidad existen para encontrar objetivos para el resto de las pruebas. No los contamos como detección, porque contarlos así sería inflar la cifra.

Prioridad

Por qué la lista no se llena de ruido.

Tres mecanismos deciden qué sube y qué se agrupa, y los tres están abiertos en el catálogo para que cualquiera pueda auditarlos.

Orden

OWASP Risk Rating

Cada hallazgo se puntúa con la metodología abierta de OWASP, que pondera la probabilidad de que alguien lo explote y el impacto técnico si lo consigue. Al ser un estándar público, el orden de tu lista se puede auditar y discutir.

Contexto

Tu sector pesa un 25%

Una empresa regulada puntúa 7 sobre 9 en incumplimiento y en violación de privacidad, frente al 2 y el 3 del perfil genérico. El mismo hallazgo pesa distinto según a quién le pase.

Agrupación

Ocho tipos con tope de severidad

SPF, cabeceras, HSTS y la familia de baseline TLS nunca suben de media, y cada tipo se agrupa por dominio en un único hallazgo. El mismo problema repetido en veinte subdominios no inunda tu lista.

Techos duros y caducidad

Con un crítico abierto la nota no pasa de 65, y con tres o más se queda en 55. Un escaneo mantiene su cobertura como fresca durante 45 días; después, la nota deja de dar por buena la foto vieja. Y manda lo que ve el escáner sobre lo que la empresa declara: si el cuestionario dice que el RDP está cerrado y el escáner lo encuentra abierto, gana el escáner.

Qué deja cada pasada

Tres cosas que puedes usar el mismo día.

01

El informe

Resumen ejecutivo, Axyom Risk Score sobre 100, nivel de riesgo y los hallazgos ordenados por severidad. Cada uno con tres bloques fijos: qué es, por qué te afecta y qué hacer ya. En HTML y en PDF con marca.

02

El plan de acciones

Cada hallazgo se acompaña de caminos de cierre. Cada acción trae esfuerzo estimado, rango de coste, propietario por defecto, evidencia requerida y caducidad.

03

La postura viva

Tu dominio, subdominios y hallazgos dibujados como un mapa de caminos, con un modelo económico FAIR-lite que pone euros a cada escenario. La nota tiene histórico diario y se mueve cuando cierras.

Encaje en la plataforma

Cada hallazgo llega con el control al que responde.

La recomendación se escribe para quien la lee: la versión para un CEO sin experiencia en seguridad y la del responsable de IT son dos textos distintos, no el mismo párrafo con más o menos jerga. Los hallazgos se relacionan con los controles de ISO 27001, NIS2 y ENS que corresponden a su alcance.

Límites

Lo que este escáner no hace.

Consulta el alcance antes de activar el módulo y coordina con tu equipo las actuaciones que le corresponden.

No explota nada

Observa y clasifica exposición. Probar si un hallazgo es realmente explotable es trabajo del módulo de pentesting, bajo engagement activo y dentro de ventana.

No intrusivo no significa invisible

Parte de la pasada solo lee fuentes de terceros; el resto sí envía peticiones a tus servidores, y por eso el paquete completo espera a que verifiques el dominio.

El escaneo de puertos va en perfil ligero

Cubre los puertos más habituales con detección de versión, no el rango completo. Revisa el alcance de puertos junto al resultado de cada ejecución.

La batería web prueba tu perímetro HTTPS

Busca configuración insegura, exposición y CVE conocidos en lo que publicas. No pretende ser una batería completa.

Solo mira lo que es público

No ve tus portátiles por dentro (eso es EDR), ni la configuración de Microsoft 365 o Google Workspace, ni las apps de IA con permisos OAuth (eso es Riesgo de IA).

No toca tu infraestructura para arreglarla

Genera el hallazgo, la acción y la recomendación. Ejecuta tu equipo o tu proveedor, y la evidencia se sube al portal.

La fecha del análisis importa

Los resultados describen la última ejecución. Consulta cuándo se revisó la superficie y solicita una nueva pasada cuando cambie.

DORA y SOC 2 están fuera del alcance auditable

Declarados así en el catálogo. No los presentamos como disponibles hasta que lo estén.

Planes

El escáner va incluido en todos los planes.

No se vende suelto: lo que compras es la plataforma completa. Empieza en el plan gratuito y sigue igual en Base, Pro y Max.

Free

Para ver tu riesgo real antes de decidir nada.

0€

Sin coste · Sin tarjeta.

Todo para empezar a mirar:

  • Escaneo continuo Superficie externa, 24/7
  • Postura y mapa de riesgo CyberScore en tiempo real
  • Credenciales filtradas Contadas, sin detalle
Empieza gratis

Base

Para empresas que quieren la plataforma entera sin equipo de seguridad propio.

190€ / mes

Self-serve · Sin permanencia.

Todo lo de Free, más:

  • Integraciones Microsoft 365, Google Workspace y cloud
  • Riesgo de IA Apps con permisos sobre tus datos
  • Backlog priorizado Remediación mensual
  • 1 dominio Con escaneo continuo
Contratar Base

Pro

Para equipos que necesitan todos los sensores activos y un experto detrás.

990€ / mes

Asesor por escalación · Sin permanencia.

Todo lo de Base, más:

  • Asesor de seguridad Por escalación, con SLA
  • Threat Intelligence Credenciales expuestas, en vigilancia
  • Pentesting recurrente Autenticado, informe revisado por Axyom
  • MDR 24/7 Hasta 20 dispositivos gestionados
  • Hasta 5 dominios Todos con escaneo continuo
Contratar Pro

Max

Para alta exposición o exigencia de cumplimiento.

1.990€ / mes

Asesor dedicado · Sin permanencia.

Todo lo de Pro, más:

  • Asesor de seguridad dedicado Persona fija, sesión mensual
  • Respuesta prioritaria Incidentes
  • Cumplimiento por marco Evidencia y attestation descargable
  • Acompañamiento en auditorías Cuestionarios de clientes y due diligence
Habla con ventas

FAQs.

¿El escaneo toca mis sistemas?

Parte de la pasada solo lee fuentes públicas de terceros y no envía una sola petición a tus servidores. El resto sí manda tráfico a tu perímetro, y por eso espera a que demuestres que el dominio es tuyo. No intrusivo no significa invisible: aparecerá tráfico nuestro en tus logs.

¿Hace falta instalar algo o firmar un contrato?

No se instala nada y no hay engagement de pentest que firmar para el primer análisis. Para el paquete completo solo verificas que el dominio es tuyo con un TXT en el DNS o un correo del propio dominio.

¿Cada cuánto se ejecuta?

Consulta la programación y la fecha de la última ejecución en tu cuenta. Puedes solicitar una nueva revisión cuando publiques algo nuevo. Los resultados describen el alcance y el momento de cada análisis.

¿Por qué mi nota no sube aunque cierre cosas?

Porque manda lo que ve el escáner sobre lo que declaras, hay techos duros con críticos abiertos (65 con uno, 55 con tres o más) y cada escaneo caduca a los 45 días. La nota se mueve cuando cierras la acción y subes la evidencia.

¿El escáner comprueba si un hallazgo es explotable?

No. Observa y clasifica exposición. Probar la explotabilidad real es trabajo del módulo de pentesting, bajo autorización expresa y dentro de ventana.

Elige cómo empezar.

Por tu cuenta

Analiza tu dominio y empieza con tu postura de seguridad. Después podrás conectar los sistemas y activar las capacidades que necesites.

Con nuestro equipo

Cuéntanos qué necesitas proteger y qué requisitos tienes. Revisaremos contigo el alcance y el plan adecuado.

Empieza ahora.