Para ayuntamientos, administraciones y empresas públicas

La soberanía digital empieza en el dispositivo.

La TI de la administración tiene que poder demostrar qué corre en cada dispositivo, quién ha accedido a él y cuándo se parcheó por última vez. En octoja esas evidencias nacen durante el funcionamiento normal, en una instancia que es solo tuya.

  • Las solicitudes de auditoría pasan de ser un proyecto a ser una consulta
  • Un agente para el ayuntamiento, la brigada, el colegio y la sala de servidores
  • Instancia propia, dominio propio, interfaz abierta
26

tipos de cambio que recoge el registro

17

acciones sobre dispositivos con permiso propio

6

idiomas de la interfaz

0

bases de datos compartidas con terceros

Punto de partida

¿Te suena?

Nada de esto se debe a falta de voluntad, sino a herramientas que no se entienden entre sí.

La intervención pregunta por el estado de los parches y empieza una semana de trabajo manual.

Ayuntamiento, brigada, guardería, bomberos: en cada sitio otra tecnología y en ninguno una imagen común.

La plaza de TI lleva un año sin cubrir; las tareas siguen ahí.

Una actualización se despliega justo el día de atención al público.

El acceso remoto a los puestos es un asunto de relaciones laborales, y apenas está documentado.

Escenario

La intervención quiere saber si los puestos de la oficina de atención ciudadana están al día de parches y quién ha accedido a ellos de forma administrativa en los últimos seis meses.

En lugar de reunir capturas de tres herramientas, abres el informe de cumplimiento de parches de la sede y lo exportas en PDF. El registro del dispositivo muestra, para cada sesión de asistencia remota, quién del equipo de TI accedió, cuándo y qué hizo. La conexión sin preguntar al usuario exige un permiso concedido aparte y una justificación registrada. Qué dispositivos preguntan antes al usuario lo fijáis según vuestras reglas de acceso remoto.

La respuesta está lista antes de la pausa del mediodía. Sin análisis especial, porque los datos se generan de todos modos sobre la marcha.

En uso

Evidencias que nacen por el camino

Lo que quieren ver los auditores casi siempre ya está ahí. Solo tiene que poder consultarse.

Registro de cambios sin puerta trasera

Quién cambió qué ajuste, qué usuario o qué regla y cuándo, con comparación antes y después. Solo lo ven los administradores.

Demostrar el cifrado unidad por unidad

El estado de BitLocker con método, grado de cifrado y protector de clave está en el inventario, y además puede vigilarse.

Ventanas de mantenimiento que tienen miramiento

Aprobaciones con responsable y marca de tiempo, ventanas propias por anillo y reinicios que el usuario puede aplazar varias veces.

Desviaciones respecto a la baseline

Se avisa de la deriva de permisos, de los cambios en archivos y en el registro y de los recursos SMB abiertos con sus permisos de compartición y NTFS.

Inicio de sesión con tu servicio de directorio

OpenID Connect con varios proveedores y PKCE, más doble factor por TOTP, exigible también dentro del flujo de SSO.

Los equipos pequeños siguen pudiendo actuar

Los automatismos se encargan de lo repetitivo. Por ejemplo: aplicar directrices de seguridad, quitar bloatware o reiniciar servidores con comprobación. Vienen 30 plantillas.

Y eso no es todo

  • Monitorización sin agente por SNMP v3
  • Estructura de sedes con informes propios por instalación
  • Etiquetado automático mediante reglas
  • Historial de inventario con comparación de cambios
  • Envío programado de informes
  • API REST abierta frente a la dependencia del proveedor

Cuáles de estos puntos cuentan para ti depende de tu estructura. Eso es justo lo que aclaramos en la conversación.

Consigue tu acceso de prueba
Alertas y conexión

El aviso llega allí donde tu equipo ya trabaja.

Una alarma solo vale algo cuando alcanza a la persona adecuada en el momento adecuado, y se cierra sola cuando el problema desaparece.

Sistemas de tickets y PSA

Las alarmas crean un ticket allí donde tu equipo ya trabaja, y lo cierran de nuevo cuando se resuelve. Las carteras de clientes se pueden importar.

  • DocBee
  • TANSS
  • TOPdesk
  • c-entron Service-Board
  • HaloPSA
  • Autotask
  • Jira Service Management
  • Freshservice
  • Inserve
  • Odoo Helpdesk
  • Codemeta

Alertas

Horarios de servicio propios por canal. De día al sistema de tickets, de noche como llamada a la guardia; los avisos fuera de horario se aplazan, no se descartan.

  • Microsoft Teams
  • E-Mail
  • Signierte Webhooks
  • SMS
  • Sprachanruf
  • WhatsApp
  • App-Push
  • Internes Ticket

Documentación e ITAM

El parque de dispositivos se refleja en tu documentación actual en lugar de generar un segundo registro.

  • Hudu
  • IT Glue
  • woasi
  • Jira Assets

Antivirus, EDR y vulnerabilidades

El estado de protección y las vulnerabilidades aparecen en la misma imagen que el resto del parque. La vista del estado de protección es independiente del fabricante.

  • Microsoft Defender
  • Bitdefender GravityZone
  • SentinelOne
  • CrowdStrike Falcon
  • Sophos
  • ESET
  • G DATA
  • Securepoint Antivirus Pro
  • ThreatDown (Malwarebytes)
  • Lywand Schwachstellenaudit

Copias de seguridad, vigiladas con todos los fabricantes

Cortafuegos y appliances

Hardware, almacenamiento y red sin agente

Cargas de trabajo de servidor

Evidencias

A qué te enfrentas y qué aporta octoja

octoja no es un certificado ni sustituye a una auditoría. Pero la plataforma genera exactamente las evidencias técnicas que exigen estos marcos.

NIS2 / BSI IT-Grundschutz

Gestión demostrable de parches y vulnerabilidades

Ciclos de parches con aprobación documentada, tasa de éxito por anillo e informe de cumplimiento en PDF.

RGPD art. 32

Acreditar las medidas técnicas y organizativas

Estado de cifrado por dispositivo, modelo de roles y accesos con cadena de justificación, registros de acceso.

Auditoría interna

Trazabilidad de las intervenciones administrativas

Registro del dispositivo con cada acción de asistencia remota, con persona y hora, y con la justificación en las conexiones sin preguntar al usuario.

Contratación pública

Evitar la dependencia del proveedor

Una API REST abierta y documentada de forma permanente y una instancia propia en lugar de una base de datos compartida con otros clientes.

Te lo enseñamos sobre tu estructura

Una cita en la que repasamos tus sedes, tu estructura de permisos y una pregunta de auditoría real de tu día a día.