// cómo funciona Argus

De una decisión de alcance a resultados defendibles.

Argus transforma un objetivo claramente autorizado en evidencia de seguridad estructurada. La automatización gestiona el trabajo repetible; especialistas validan los hallazgos materiales, la evidencia y las recomendaciones de remediación antes de la entrega.

Límites de alcance explícitosSolo pruebas autorizadasEvidencia revisada por especialistas
ARGUS / ENGAGEMENT
Listo
Evaluación ilustrativa
B2B SaaS / Web + API
Autorizado
01decisión de alcance
02recogida segura
03control de autorización
04ejecución de Argus
05revisión especializadaEn cola
06entrega de resultadosEn cola
07retest y cierreEn cola
7
etapas controladas desde la decisión hasta el cierre
1
control de autorización antes de las pruebas
PDF + SARIF
resultados portátiles cuando corresponda
1 retest
verificación definida de las correcciones reportadas
// el flujo de la evaluación

Un flujo controlado. Responsabilidad clara en cada etapa.

El proceso elimina la ambigüedad desde el principio, conserva una cadena de evidencia trazable y centra la atención especializada en las decisiones de seguridad que realmente importan.

01 / decisión de alcance
decision

Decidir qué necesita garantías.

Empezamos por la decisión de negocio, no por un recuento de endpoints. Un lanzamiento, un requisito de cliente, un flujo crítico o un plazo de cumplimiento determina el menor límite de evaluación creíble.

// Tú aportas
  • Indicar el producto, la decisión y el plazo
  • Identificar los flujos más importantes
// Kotav + Argus
  • Recomendar el servicio mínimo adecuado
  • Señalar la complejidad que cambia el límite
Resultado

Un tipo de evaluación, objetivo de entrega y límite inicial claros antes de confirmar el alcance comercial.

Ejemplo ilustrativo — sin datos de clientes
Selector de alcance
Borrador
01
Website
Public surface
€490
02
Web application
App + API
Seleccionado
03
Full application
Roles + logic
Ampliado
Límite recomendado1 app · 1 role · primary API · 3 workflows
02 / recogida segura
scope

Convertir el producto en un alcance explícito.

Una recogida guiada captura la aplicación, las API, los roles, los flujos, los entornos y las exclusiones exactos. Las comprobaciones de integridad detectan accesos ausentes o límites ambiguos antes de que se conviertan en un riesgo de entrega.

// Tú aportas
  • Aportar activos, cuentas de prueba y flujos
  • Confirmar exclusiones y operaciones sensibles
// Kotav + Argus
  • Normalizar activos, roles y rutas de acceso
  • Comprobar la integridad y exponer ambigüedades
Resultado

Un alcance verificable que define qué está incluido, excluido y es necesario, sin vender por número de endpoints.

Ejemplo ilustrativo — sin datos de clientes
Evaluación / alcance
Completo
2
assets
1
auth role
3
workflows
app.example.testWEB APPDentro del alcance
api.example.test/v2PRIMARY APIDentro del alcance
CustomerAUTH ROLEProporcionado
Admin consoleSEPARATE APPExcluido
Ambiguities resolved before any testing begins.
03 / control de autorización
authorise

Autorizar el trabajo exacto antes de ejecutarlo.

Las pruebas permanecen bloqueadas hasta aprobar las Rules of Engagement. La ventana de pruebas, los contactos, las condiciones de parada, el tratamiento de datos y las técnicas permitidas quedan registrados en la evaluación.

// Tú aportas
  • Aprobar las Rules of Engagement
  • Nombrar contactos técnico y de emergencia
// Kotav + Argus
  • Aplicar los hosts y límites autorizados
  • Rechazar cualquier ejecución fuera de la evaluación
Resultado

Un registro de autorización trazable y una ventana controlada con condiciones de seguridad acordadas.

Ejemplo ilustrativo — sin datos de clientes
Rules of Engagement
Aprobado
Control de autorización aprobado

Quedan registrados el alcance, la ventana de pruebas, los contactos, las exclusiones y las condiciones de parada.

Testing window
12–16 Aug · UTC
Emergency contact
Security lead on file
Data handling
EU-hosted evidence
Stop conditions
3 controls defined
04 / ejecución de Argus
run

Mapear, probar y conservar el rastro de evidencia.

Argus mapea la superficie autorizada, recorre flujos autenticados y ejecuta controles de seguridad repetibles. Cada señal candidata queda vinculada al objetivo, la ruta de prueba y la evidencia que la produjo.

// Tú aportas
  • Mantener disponible el acceso autorizado
  • Responder preguntas concretas cuando falte contexto
// Kotav + Argus
  • Ejecutar validación web y API delimitada
  • Capturar evidencia candidata reproducible
Resultado

Una cola estructurada de señales, cobertura y evidencia, no una exportación de escáner sin filtrar.

Ejemplo ilustrativo — sin datos de clientes
Argus / ejecución de validación
En ejecución
CURRENT WORKFLOW
Invoice access controls
01:42:16
Authentication34 / 34
Authorisation19 / 25
Session controls11 / 19
Input handling16 / 38
116
checks
8
signals
2
review queue
05 / revisión especializada
review

Validar la señal y comprobar el impacto empresarial.

Un especialista reproduce los candidatos materiales, elimina falsos positivos y prueba la autorización o lógica de negocio circundante cuando se necesita criterio humano. La severidad sigue el impacto verificado, no la confianza de la herramienta.

// Tú aportas
  • Aclarar el comportamiento previsto cuando sea necesario
  • Confirmar el contexto empresarial material
// Kotav + Argus
  • Conservar la cadena de evidencia reproducible
  • Apoyar la validación manual focalizada
Resultado

Hallazgos verificados con severidad creíble, activos afectados, reproducción, impacto y orientación práctica para la remediación.

Ejemplo ilustrativo — sin datos de clientes
Revisión especializada
Evidencia verificada
HIGHCWE-639 · BOLA

Cross-tenant invoice access

A tenant A session retrieved invoice metadata owned by tenant B after changing only the object identifier.

VERIFIED REQUEST
GET /api/invoices/tenant-b-id
Authorization: Bearer [tenant-a-session]
200 OK · ownerTenant: tenant-b
Reproduced Impact confirmed False positive removed Fix reviewed
06 / entrega de resultados
deliver

Entregar resultados para ingeniería y dirección.

Los hallazgos se entregan en el portal con evidencia priorizada y orientación de remediación. El paquete puede incluir una vista ejecutiva, detalle técnico, evidencia verificada, SARIF y un informe apto para auditoría.

// Tú aportas
  • Asignar responsables y estado de remediación
  • Usar la evidencia en los flujos de ingeniería y GRC
// Kotav + Argus
  • Mantener los hallazgos vinculados a su evidencia
  • Producir resultados portátiles revisados por especialistas
Resultado

Un paquete utilizable: informe revisado por especialistas, evidencia verificada, prioridades de remediación y SARIF cuando corresponda.

Ejemplo ilustrativo — sin datos de clientes
Resultados / hallazgos
Listo para entregar
1
critical
2
high
4
medium
9
verified
HIGHCross-tenant invoice accessOPEN
HIGHRefresh token remains valid after logoutOPEN
MEDRate limit bypass on exportACCEPTED
Informe revisado por especialistas
07 / retest y cierre
retest

Verificar las correcciones y cerrar con evidencia.

Dentro de la ventana de retest definida, las correcciones se prueban contra la ruta de reproducción original. Los riesgos verificados, no resueltos y aceptados permanecen separados para que el estado final sea claro.

// Tú aportas
  • Avisar a Kotav cuando las correcciones estén listas
  • Registrar riesgos aceptados o aplazados
// Kotav + Argus
  • Repetir las rutas de validación relevantes
  • Actualizar la evidencia y el estado de los hallazgos
Resultado

Un registro de cierre que muestra qué se corrigió, qué permanece y la evidencia que respalda cada estado final.

Ejemplo ilustrativo — sin datos de clientes
Retest / cierre
Verificado
Antes
7hallazgos abiertos
Después del retest
6correcciones verificadas
Object ownership enforcedVerificado
Logout invalidates refresh tokensVerificado
Export throttlingRiesgo aceptado
// lo que recibes

Una cadena de evidencia, varios resultados útiles.

El mismo hallazgo verificado puede respaldar una corrección de ingeniería, una decisión ejecutiva de riesgo y una conversación de auditoría. Los resultados permanecen vinculados al alcance, la autorización, la reproducción y el estado del retest.

Paquete de entrega / v1.0
Apto para auditoría
specialist-reviewed-report.pdf
Executive + technical detail
verified-findings.sarif
Portable engineering output
evidence-pack/
Requests, responses and reproduction
remediation-notes.md
Prioritised developer guidance
Cadena de evidencia completa
Alcance → prueba → revisión → hallazgo → retest
SHA-256 RECORDED
// un registro por producto

Tres momentos de aseguramiento. Un único historial de evidencia.

Runtime prueba lo que está desplegado. AppSec analiza cambios de código seleccionados. Sentinel reevalúa la evidencia conservada cuando cambia el contexto público de amenazas. Las pruebas activas siguen requiriendo un trabajo autorizado.

01

Validación de Seguridad

Descubrimiento y pruebas autorizadas de sitios web, aplicaciones, API, infraestructura y superficie de ataque externa.

02

AppSec

Assurance de repositorios y pull requests con identidad inmutable del commit y políticas controladas por el cliente.

03

Argus Sentinel

Programa de validación de 12 meses con ejecuciones Argus programadas y revisión humana acotada. No es SOC, monitorización 24/7 ni respuesta a incidentes. El esfuerzo humano se reserva para hallazgos materiales, revisión trimestral de riesgo y dos ventanas enfocadas de prueba manual.

// empezar por el límite

Dinos qué necesita ser confiable.

Confirmaremos el menor alcance creíble, el acceso necesario y la próxima ventana de pruebas disponible.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU