Skip to content
DORA · UE 2022/2554 · en vigor desde enero de 2025

Tu consejo ya responde a título personal por el camino del ransomware que no ves.

ADscan mide tu exposición a ransomware — cada vía desde un usuario de bajo privilegio hasta el compromiso total del dominio en tu Active Directory — lo demuestra explotándola, y mapea cada una al artículo de DORA por el que te preguntará tu supervisor. On-premise. Motor open source.

Usuario de bajo privilegio → cuenta de servicio → domain admin → Tier 0. El camino que toma el ransomware.
El mecanismo

Un pentest es una foto. Tu Active Directory es una película.

Un ciclo TLPT se ejecuta cada tres años. Un pentest anual cubre un día de 365. Tu Active Directory cambia cada día que se concede un privilegio, se crea una cuenta de servicio o se configura una delegación. ADscan vigila en continuo la superficie por la que entra el ransomware.

01

Medir

Mapeamos cada vía desde un usuario corriente del dominio hasta el control total (Tier 0), tal y como la enumera un atacante tras el primer acceso.

02

Demostrar

Explotamos cada vía de principio a fin, para que el hallazgo sea un hecho demostrado, no una mala configuración teórica en una diapositiva.

03

Mapear

Atamos cada vía probada al artículo de DORA que toca, generando evidencia que tu supervisor y tu consejo leen sin traductor.

Lo que se juega el consejo

Para una entidad financiera, la exposición no son solo datos. Es la institución.

01 · Responsabilidad personal

El artículo 5 señala al órgano de dirección.

DORA pone el riesgo TIC sobre el propio consejo, y el artículo 50 alcanza a personas físicas. "Hicimos un pentest anual" deja de ser una respuesta defendible cuando el camino estuvo vivo durante meses.

02 · Resiliencia operativa

El ransomware detiene la liquidación.

Un compromiso de dominio no filtra una hoja de cálculo. Cifra el core bancario, la custodia y los sistemas de pago. Para un banco cooperativo o una mutualidad, eso es existencial, no una multa en una línea del presupuesto.

03 · Escrutinio supervisor

El auditor quiere evidencia, no garantías.

Los requisitos de testing de los artículos 24 a 26 esperan pruebas. Un registro continuo, explotado y mapeado a artículo es el artefacto que responde a la pregunta antes de que la hagan.

Mapeo a DORA

Cada vía probada aterriza en un artículo de DORA.

El informe que recibe tu supervisor no es un volcado de vulnerabilidades. Cada hallazgo viene ya mapeado a la obligación que satisface, así que el rastro de evidencia se escribe solo.

Vía AD probadaArtículo DORA
Artículo
Cómo aporta ADscan la evidencia
Art. 5

Gobernanza y órgano de dirección

Métrica de exposición legible por el consejo: el número de vías vivas a Tier 0, seguido en el tiempo, para demostrar supervisión activa del órgano de dirección.
Art. 9

Gestión de riesgo TIC

Identificación continua del riesgo de la capa de identidad que porta el ransomware, no una estimación puntual anual.
Art. 13

Aprender y evolucionar

Cada escaneo se compara con el anterior, así la remediación se mide y se demuestra que el riesgo baja.
Art. 24-26

Pruebas de resiliencia operativa digital

Vías explotadas entre ciclos TLPT: pruebas continuas de la superficie de Active Directory, el hueco que deja abierto un ciclo de tres años.
Lo que encontramos una y otra vez
En las 6 entidades reguladas donde lo ejecuté, el 100% tenía al menos un camino al compromiso total del dominio. Una llevaba dos años sin detectarlo en pentests anuales.
Yeray Martín · Fundador, ADscan
100%de esos entornos tenía un camino vivo a Tier 0. En el conjunto del sector, más del 95% de los Active Directory arrastran attack paths.
La plataforma

Hecho para una institución que no puede dejar salir sus datos.

ADscan corre dentro de tu perímetro. Los datos de Active Directory que definen tu superficie de ataque nunca llegan a una nube de terceros, que es justo la postura que una entidad supervisada por DORA necesita poder atestiguar.

  • Appliance on-premise. Los datos de AD nunca salen de tu infraestructura.
  • Motor open source. La lógica de explotación es inspeccionable, no una caja negra.
  • Escaneos programados en continuo con ciclo de vida del hallazgo y webhooks a SIEM.
  • Informes DORA, NIS2 y ENS generados desde la misma evidencia.
La oferta

Una Prueba de Valor gratis. Encontramos tus vías a Tier 0, en vivo, este trimestre.

Yeray se conecta por VPN, ejecuta ADscan contra tu Active Directory y entrega el informe mapeado a DORA el mismo día. Tú no tocas la plataforma.

Evaluación en vivo

Una sesión de 1 a 2 horas donde ejecutamos el motor contra tu dominio real y mapeamos las vías según salen.

Incluida gratis

Informe mapeado a DORA

Cada vía probada atada a su artículo, escrito para tu consejo y para tu supervisor.

Entregado el mismo día

Prioridad de remediación

Las vías ordenadas por cuán directamente alcanzan Tier 0, para que tu equipo arregle primero lo que cierra el ransomware.

Incluida gratis
Garantía AD Verified

Si no podemos mostrarte una vía que sepamos explotar, no nos debes nada y te quedas el informe. Estamos así de seguros porque, hasta hoy, no hemos dejado de encontrar una.

Limitado a un número reducido de evaluaciones gratis por trimestre, a cambio de un testimonio.

Qué das y qué obtienes
  • Tú das: acceso VPN para una sesión y feedback honesto.
  • Tú obtienes: una imagen probada y mapeada a DORA de tu exposición a ransomware, el mismo día.
  • Sin compras, sin despliegue de plataforma, sin compromiso de continuar.
Pide tu evaluación gratis

Es la puerta de entrada al CTEM continuo, no una llamada de ventas. Te llevas la evidencia en cualquier caso.

Objeciones

Las preguntas que hace un CISO antes de decir que sí.

Ya hacemos un TLPT y un pentest anual. ¿Por qué añadir esto?

Ambos son puntuales. Un ciclo TLPT es cada tres años, un pentest un día de 365. Active Directory cambia a diario. ADscan cubre la superficie de en medio, que es justo la que explota el ransomware. Una de las seis entidades que probamos tenía una vía viva que dos años de pentests anuales no habían visto.

¿Saldrán de nuestra red los datos de Active Directory?

No. ADscan es un appliance on-premise. El motor corre dentro de tu perímetro y los datos de AD nunca llegan a una nube de terceros, así que la propia postura de despliegue es atestiguable bajo DORA.

¿Es un sustituto de Pentera o de un BAS?

Es el especialista en Active Directory. Los BAS generalistas se reparten entre web, nube y superficie externa. Si AD es tu superficie por la que entra el ransomware y necesitas prueba on-premise, open source y mapeada a DORA, ADscan encaja mejor. La versión honesta está en la comparativa.

¿Qué recibe realmente el consejo?

Una única métrica de exposición que pueden seguir trimestre a trimestre: el número de vías vivas y explotadas al control total del dominio, cada una atada a su artículo de DORA. Es el artefacto que convierte "gestionamos el riesgo TIC" en evidencia.

DORA · responsables desde enero de 2025

Encuentra el camino antes de que lo haga tu supervisor, o un atacante.

Una evaluación gratis y en vivo de tu exposición a ransomware, mapeada a DORA, entregada el mismo día. Sin plataforma que aprender, sin compras que iniciar.

Seguridad de Active Directory para DORA — exposición a ransomware en entidades financieras | ADscan