La soberanía digital empieza en el dispositivo.
La TI de la administración tiene que poder demostrar qué corre en cada dispositivo, quién ha accedido a él y cuándo se parcheó por última vez. En octoja esas evidencias nacen durante el funcionamiento normal, en una instancia que es solo tuya.
- Las solicitudes de auditoría pasan de ser un proyecto a ser una consulta
- Un agente para el ayuntamiento, la brigada, el colegio y la sala de servidores
- Instancia propia, dominio propio, interfaz abierta
tipos de cambio que recoge el registro
acciones sobre dispositivos con permiso propio
idiomas de la interfaz
bases de datos compartidas con terceros
¿Te suena?
Nada de esto se debe a falta de voluntad, sino a herramientas que no se entienden entre sí.
La intervención pregunta por el estado de los parches y empieza una semana de trabajo manual.
Ayuntamiento, brigada, guardería, bomberos: en cada sitio otra tecnología y en ninguno una imagen común.
La plaza de TI lleva un año sin cubrir; las tareas siguen ahí.
Una actualización se despliega justo el día de atención al público.
El acceso remoto a los puestos es un asunto de relaciones laborales, y apenas está documentado.
La intervención quiere saber si los puestos de la oficina de atención ciudadana están al día de parches y quién ha accedido a ellos de forma administrativa en los últimos seis meses.
En lugar de reunir capturas de tres herramientas, abres el informe de cumplimiento de parches de la sede y lo exportas en PDF. El registro del dispositivo muestra, para cada sesión de asistencia remota, quién del equipo de TI accedió, cuándo y qué hizo. La conexión sin preguntar al usuario exige un permiso concedido aparte y una justificación registrada. Qué dispositivos preguntan antes al usuario lo fijáis según vuestras reglas de acceso remoto.
La respuesta está lista antes de la pausa del mediodía. Sin análisis especial, porque los datos se generan de todos modos sobre la marcha.
Evidencias que nacen por el camino
Lo que quieren ver los auditores casi siempre ya está ahí. Solo tiene que poder consultarse.
Registro de cambios sin puerta trasera
Quién cambió qué ajuste, qué usuario o qué regla y cuándo, con comparación antes y después. Solo lo ven los administradores.
Demostrar el cifrado unidad por unidad
El estado de BitLocker con método, grado de cifrado y protector de clave está en el inventario, y además puede vigilarse.
Ventanas de mantenimiento que tienen miramiento
Aprobaciones con responsable y marca de tiempo, ventanas propias por anillo y reinicios que el usuario puede aplazar varias veces.
Desviaciones respecto a la baseline
Se avisa de la deriva de permisos, de los cambios en archivos y en el registro y de los recursos SMB abiertos con sus permisos de compartición y NTFS.
Inicio de sesión con tu servicio de directorio
OpenID Connect con varios proveedores y PKCE, más doble factor por TOTP, exigible también dentro del flujo de SSO.
Los equipos pequeños siguen pudiendo actuar
Los automatismos se encargan de lo repetitivo. Por ejemplo: aplicar directrices de seguridad, quitar bloatware o reiniciar servidores con comprobación. Vienen 30 plantillas.
Y eso no es todo
- Monitorización sin agente por SNMP v3
- Estructura de sedes con informes propios por instalación
- Etiquetado automático mediante reglas
- Historial de inventario con comparación de cambios
- Envío programado de informes
- API REST abierta frente a la dependencia del proveedor
Cuáles de estos puntos cuentan para ti depende de tu estructura. Eso es justo lo que aclaramos en la conversación.
Consigue tu acceso de pruebaEl aviso llega allí donde tu equipo ya trabaja.
Una alarma solo vale algo cuando alcanza a la persona adecuada en el momento adecuado, y se cierra sola cuando el problema desaparece.
Sistemas de tickets y PSA
Las alarmas crean un ticket allí donde tu equipo ya trabaja, y lo cierran de nuevo cuando se resuelve. Las carteras de clientes se pueden importar.
- DocBee
- TANSS
- TOPdesk
- c-entron Service-Board
- HaloPSA
- Autotask
- Jira Service Management
- Freshservice
- Inserve
- Odoo Helpdesk
- Codemeta
Alertas
Horarios de servicio propios por canal. De día al sistema de tickets, de noche como llamada a la guardia; los avisos fuera de horario se aplazan, no se descartan.
- Microsoft Teams
- Signierte Webhooks
- SMS
- Sprachanruf
- App-Push
- Internes Ticket
Documentación e ITAM
El parque de dispositivos se refleja en tu documentación actual en lugar de generar un segundo registro.
- Hudu
- IT Glue
- woasi
- Jira Assets
Antivirus, EDR y vulnerabilidades
El estado de protección y las vulnerabilidades aparecen en la misma imagen que el resto del parque. La vista del estado de protección es independiente del fabricante.
- Microsoft Defender
- Bitdefender GravityZone
- SentinelOne
- CrowdStrike Falcon
- Sophos
- ESET
- G DATA
- Securepoint Antivirus Pro
- ThreatDown (Malwarebytes)
- Lywand Schwachstellenaudit
Copias de seguridad, vigiladas con todos los fabricantes
Cortafuegos y appliances
Hardware, almacenamiento y red sin agente
Cargas de trabajo de servidor
A qué te enfrentas y qué aporta octoja
octoja no es un certificado ni sustituye a una auditoría. Pero la plataforma genera exactamente las evidencias técnicas que exigen estos marcos.
NIS2 / BSI IT-Grundschutz
Gestión demostrable de parches y vulnerabilidades
Ciclos de parches con aprobación documentada, tasa de éxito por anillo e informe de cumplimiento en PDF.
RGPD art. 32
Acreditar las medidas técnicas y organizativas
Estado de cifrado por dispositivo, modelo de roles y accesos con cadena de justificación, registros de acceso.
Auditoría interna
Trazabilidad de las intervenciones administrativas
Registro del dispositivo con cada acción de asistencia remota, con persona y hora, y con la justificación en las conexiones sin preguntar al usuario.
Contratación pública
Evitar la dependencia del proveedor
Una API REST abierta y documentada de forma permanente y una instancia propia en lugar de una base de datos compartida con otros clientes.
¿Te encaja mejor otra cosa?
Te lo enseñamos sobre tu estructura
Una cita en la que repasamos tus sedes, tu estructura de permisos y una pregunta de auditoría real de tu día a día.