Un control que se puede demostrar, dispositivo a dispositivo.
El supervisor y la auditoría interna no preguntan si tienes tus dispositivos bajo control, sino con qué lo demuestras. octoja lleva el acceso, el cambio, la aprobación y el estado de parches como una evidencia continua.
- Cada acceso privilegiado queda documentado, con su justificación
- Los permisos acaban donde acaba la tarea
- Informes a fecha de corte en lugar de respuestas reconstruidas
permisos asignables por separado
acciones sobre dispositivos con permiso independiente
checks de seguridad
de las intervenciones administrativas quedan registradas
¿Te suena?
Mientras nadie pregunta, no se nota. La pregunta llega igualmente, y casi siempre con plazo.
Los permisos han ido creciendo con los años y ya nadie sabe explicarlos.
Quién accedió a un puesto por asistencia remota y cuándo no se puede demostrar con limpieza.
El cifrado es obligatorio y, aun así, falta la evidencia.
Proveedores externos colaboran, pero no aparecen en tus registros.
Cada pregunta de auditoría se convierte en un análisis a medida.
La auditoría interna revisa los accesos privilegiados. La pregunta: ¿qué personas accedieron el último trimestre a los puestos de pagos, con qué permiso, y se informó a la persona afectada?
La vista de accesos muestra, por dispositivo, qué grupos tienen acceso y a través de qué regla se produce. El registro del dispositivo enumera cada sesión con persona, momento y acción. En una conexión sin preguntar al usuario, al lado figura la justificación registrada. Esa conexión exige un permiso concedido aparte.
El informe de cumplimiento de parches acredita el estado a la fecha de corte, y el registro de cambios, los ajustes en directrices y grupos. Sin tener que ir juntando nada.
La demostrabilidad como principio de diseño
No es un registro añadido a posteriori, sino un modelo que no se puede esquivar.
Registro sin puerta trasera
Las entradas se crean solas en cada tratamiento. El usuario y la marca de tiempo los pone la plataforma de forma central, no cada punto del programa.
Quién ve qué, y por qué
Acceso en dos niveles: primero el ámbito organizativo, después el dispositivo, afinado con 17 permisos de acción. La cadena de justificación se puede desenredar en todo momento.
Acceso remoto con consentimiento
Exigible de forma central. Saltárselo requiere un permiso propio y una justificación registrada. Al terminar la sesión, la pantalla se bloquea sola.
Autenticación fuerte
Doble factor por TOTP, exigible también dentro del flujo de SSO. OpenID Connect con PKCE, contraseñas con BCrypt y secretos que nunca se pueden leer por la API.
Vigilancia de la integridad
Las baselines de permisos de directorio, archivos y registro avisan de las desviaciones. Los recursos SMB abiertos salen a la luz con sus permisos.
Aprobaciones con responsable
Cada ciclo de parches deja constancia de quién aprobó, cuándo y con qué nota. También se anota el tipo de aprobación: manual, automática, heredada o de emergencia.
Y eso no es todo
- Instancia propia en lugar de una base de datos compartida con otros clientes
- Informe de auditoría de usuarios y de SLA en PDF
- Webhooks firmados con HMAC
- Comprobación de cuentas de administrador por defecto
- Caducidad de certificados con antelación
- Auditoría de cuentas en Windows, Linux y macOS
El modelo de permisos y evidencias apenas se deja explicar por escrito. Sobre tu estructura, sí.
Consigue tu acceso de pruebaEl aviso llega allí donde tu equipo ya trabaja.
Una alarma solo vale algo cuando alcanza a la persona adecuada en el momento adecuado, y se cierra sola cuando el problema desaparece.
Sistemas de tickets y PSA
Las alarmas crean un ticket allí donde tu equipo ya trabaja, y lo cierran de nuevo cuando se resuelve. Las carteras de clientes se pueden importar.
- DocBee
- TANSS
- TOPdesk
- c-entron Service-Board
- HaloPSA
- Autotask
- Jira Service Management
- Freshservice
- Inserve
- Odoo Helpdesk
- Codemeta
Alertas
Horarios de servicio propios por canal. De día al sistema de tickets, de noche como llamada a la guardia; los avisos fuera de horario se aplazan, no se descartan.
- Microsoft Teams
- Signierte Webhooks
- SMS
- Sprachanruf
- App-Push
- Internes Ticket
Documentación e ITAM
El parque de dispositivos se refleja en tu documentación actual en lugar de generar un segundo registro.
- Hudu
- IT Glue
- woasi
- Jira Assets
Antivirus, EDR y vulnerabilidades
El estado de protección y las vulnerabilidades aparecen en la misma imagen que el resto del parque. La vista del estado de protección es independiente del fabricante.
- Microsoft Defender
- Bitdefender GravityZone
- SentinelOne
- CrowdStrike Falcon
- Sophos
- ESET
- G DATA
- Securepoint Antivirus Pro
- ThreatDown (Malwarebytes)
- Lywand Schwachstellenaudit
Copias de seguridad, vigiladas con todos los fabricantes
Cortafuegos y appliances
Hardware, almacenamiento y red sin agente
Cargas de trabajo de servidor
Requisitos y evidencias que encajan
octoja no tiene certificación alguna ni sustituye a una auditoría. La plataforma aporta las pruebas técnicas en las que se apoyan estos requisitos.
DORA
Gestión de riesgos TIC y de terceros
Perfiles de acceso separados para proveedores externos, registro de todas las intervenciones e informes de disponibilidad e incidentes.
BAIT / VAIT
Gestión de permisos y trazabilidad
Modelo de acceso en dos niveles con cadena de justificación, 26 tipos de objeto registrados e informe de auditoría de usuarios.
NIS2
Tratamiento de vulnerabilidades y proceso de parcheo
Ciclos de parches documentados con aprobación, listas de exclusión y tasas de éxito por anillo.
RGPD art. 32
Acreditación de las medidas técnicas
Estado de cifrado por unidad, auditoría de cuentas, comprobación de la política de contraseñas y registros de acceso.
¿Te encaja mejor otra cosa?
Plantéanos tu pregunta de auditoría
En la cita te enseñamos qué informe y qué registro la responden, con datos reales de una instancia de prueba.