Protegemos usuarios, infraestructura, aplicaciones y datos mediante arquitecturas de seguridad integrales alineadas con las necesidades reales del negocio.
Diseño e implementación de políticas de seguridad perimetral y correo seguro, autenticación multifactor, control de accesos y gestión de vulnerabilidades en toda la infraestructura tecnológica.
Diseñamos los controles de acceso y protección de datos alineados con la Ley 1581 de 2012 (protección de datos personales en Colombia), para que el cumplimiento normativo no sea un trámite aparte sino parte de la arquitectura de seguridad desde el inicio.
Diseñamos e implementamos estrategias de Network Access Control por fases, para que la red deje de limitarse a dar conectividad y empiece a decidir quién se conecta, desde qué dispositivo y a qué puede acceder.
¿Qué es NAC? Network Access Control es el conjunto de tecnologías que deciden, antes de dar acceso a la red, quién es el usuario, desde qué dispositivo se conecta y qué nivel de confianza tiene ese dispositivo. ¿Qué es Zero Trust? Es el principio que se construye sobre esa base: nunca confiar por defecto, sin importar si la conexión viene de dentro o fuera de la red, y verificar identidad y postura en cada acceso, no solo al inicio de la sesión.
Centralizamos eventos de seguridad como un Security Operations Center (SOC), para poder detectar, correlacionar y responder antes de que un incidente se convierta en indisponibilidad.
El monitoreo centralizado de logs y eventos (SIEM) con Wazuh, incluyendo detección de intrusos e integridad de archivos (FIM), lo detallamos en profundidad en SIEM Open Source y Monitoreo con Wazuh.
Lo que más nos preguntan antes de contratar ciberseguridad empresarial. Si buscas monitoreo centralizado de logs y eventos con SIEM, esa parte la detallamos en SIEM Open Source y Monitoreo con Wazuh.
Con Network Access Control (NAC): en vez de que cualquier dispositivo con la clave WiFi entre a la red, cada conexión se autentica contra Active Directory vía RADIUS antes de otorgar acceso. Así se sabe exactamente quién se conectó, desde qué dispositivo, y se le asigna automáticamente el segmento de red que le corresponde — corporativo, invitado, proveedor o IoT — en vez de que todos compartan la misma red plana. Esto también resuelve directamente cómo evitar conexiones no autorizadas y cómo bloquear computadores o dispositivos que no están registrados: si el dispositivo no pasa la autenticación, simplemente no obtiene acceso a la red.
Mediante VLANs dinámicas asignadas por perfil de identidad: cuando un empleado se conecta con sus credenciales corporativas cae automáticamente en la VLAN de empleados, y un invitado (o un dispositivo BYOD) cae en una VLAN aislada sin acceso a recursos internos. Esto se decide en el momento de la conexión, sin necesidad de redes WiFi separadas configuradas manualmente en cada punto de acceso.
NAC no solo controla el acceso, también da visibilidad: mantiene un inventario en tiempo real de cada dispositivo conectado, con su identidad, perfil de riesgo y postura de cumplimiento (si tiene antivirus activo, cifrado, actualizaciones al día). Esto reemplaza la práctica común de "no sabemos qué está conectado a la red" por un control activo y auditable.
802.1X es el estándar que exige autenticación antes de permitir el acceso a un puerto de red o punto WiFi. Lo implementamos usando Microsoft NPS como servidor RADIUS, conectado a Active Directory como fuente de identidad, con certificados o credenciales de dominio — así el mismo usuario y contraseña que usan para iniciar sesión en su equipo controla también su acceso a la red, sin credenciales WiFi compartidas que nunca se rotan.
Depende del número de puntos de acceso, switches y usuarios a cubrir, y de si ya cuentas con Active Directory como base de identidad. Recomendamos implementarlo por fases — empezando por WiFi corporativo y extendiendo después a switching LAN — en vez de un corte total de una sola vez. En el diagnóstico gratuito evaluamos tu red actual y te proponemos un plan de fases con costos claros.
No hay una sola herramienta que resuelva esto — es una combinación de capas: firewall perimetral (Fortinet), autenticación multifactor para evitar accesos con credenciales robadas, EDR en endpoints para detectar comportamiento malicioso, monitoreo centralizado con Wazuh para ver señales tempranas, y backups inmutables como último resguardo si todo lo anterior falla. La mayoría de incidentes de ransomware exitosos explotan la ausencia de una sola de estas capas, no una tecnología sofisticada.
Active Directory es uno de los blancos favoritos de un atacante porque comprometerlo da acceso a todo lo demás. Se protege con: políticas de contraseñas y MFA obligatorio para cuentas administrativas, segmentación de privilegios (no todos los administradores necesitan los mismos permisos), monitoreo de cambios críticos vía FIM, y auditoría regular de cuentas inactivas o con privilegios excesivos que nadie revisó en meses.
Sí — Wazuh (SIEM/XDR) es la principal que implementamos, sin costo de licenciamiento. También existen firewalls y soluciones de monitoreo open source, aunque para el perímetro (firewall principal) generalmente recomendamos Fortinet por el soporte y las actualizaciones de amenazas que solo un fabricante comercial mantiene al día. La estrategia más eficiente suele combinar herramientas open source donde tiene sentido (SIEM) con soluciones comerciales donde el riesgo de quedarse atrás en actualizaciones es alto (firewall perimetral). Para antivirus empresarial, existen opciones gratuitas para unos pocos equipos, pero a partir de cierto tamaño de empresa conviene un antivirus/EDR centralizado y económico por licenciamiento por volumen, en vez de licencias sueltas sin gestión centralizada.
Un escaneo sistemático de tu infraestructura (servidores, red, aplicaciones expuestas) que identifica vulnerabilidades conocidas, configuraciones débiles y software desactualizado, priorizadas por severidad real — no una lista genérica de 200 hallazgos sin contexto. Esto incluye detectar puertos abiertos innecesarios expuestos a internet o a la red interna, uno de los hallazgos más comunes y fáciles de explotar. Entregamos un informe con qué corregir primero y por qué, no solo un reporte técnico difícil de accionar.
Sí, evaluamos qué tan lejos podría llegar un atacante real explotando las vulnerabilidades encontradas, no solo detectarlas. Se coordina el alcance y las ventanas de prueba con tu equipo para no afectar la operación, y el resultado incluye tanto los hallazgos técnicos como el impacto de negocio de cada uno.
No — de hecho las pymes suelen ser más vulnerables porque no tienen equipo de seguridad dedicado, y los atacantes lo saben. No se necesita el mismo presupuesto que una multinacional: se puede empezar con lo esencial (MFA, backups inmutables, firewall bien configurado, monitoreo básico) e ir sumando capas a medida que crece el riesgo o el tamaño de la operación.
Más que buscar "la mejor" en abstracto, conviene buscar una empresa de ciberseguridad en Bogotá que entienda tu operación específica y no te venda un paquete genérico. Angular Core SAS es un equipo técnico local, no un revendedor de licencias: diseñamos e implementamos la arquitectura de seguridad (firewall, NAC, SIEM con Wazuh) directamente, y damos soporte continuo, no solo la instalación inicial.