¿Por qué PaSBaT?

Assessments privacy-first de seguridad de red para entornos OT/IT confidenciales.

Estado actual: PoC técnico / fase piloto con foco en Cisco; otros fabricantes según demanda y validación.

El problema

  • Las configuraciones de red son muy sensibles: revelan arquitectura, postura de seguridad, relaciones con proveedores y riesgos operativos.
  • Muchas organizaciones quieren revisiones de seguridad, pero no pueden o no quieren compartir datos originales externamente.
  • Las herramientas clásicas suelen requerir acceso en vivo, sensores, proyectos largos de integración o mucho contexto del cliente.

El enfoque de PaSBaT

PaSBaT está diseñado como flujo de assessment privacy-first: los snapshots de configuración se preparan, se anonimizan localmente y luego se analizan de forma estructurada. El objetivo es una visión rápida y trazable de topología, segmentación, hallazgos de seguridad y riesgos de cumplimiento – sin escaneos activos y sin conexión directa a sistemas productivos.

  • Los datos originales y el mapeo permanecen con el cliente.
  • En el flujo objetivo, PaSBaT solo necesita bundles de análisis anonimizados.
  • Los informes aportan evidencia técnica, priorización y recomendaciones de remediación.

Qué hace diferente a PaSBaT

Anonimización del lado cliente

La parte sensible del proceso ocurre antes del análisis, reduciendo la barrera para assessments confidenciales.

Evaluación que conserva estructura

La anonimización busca preservar relaciones de red para que topología, segmentación y políticas sigan siendo revisables.

Snapshot no invasivo

Sin escaneos en vivo, sin agentes, sin sensores – PaSBaT trabaja con exportaciones preparadas.

Resultados orientados a auditoría

Hallazgos, evidencias y recomendaciones se consolidan en informes HTML/PDF.

Modelos de uso

Assessment on-prem offline

Para entornos muy sensibles, el análisis puede realizarse totalmente offline en el cliente. Ningún dato sale del entorno.

Assessment remoto asistido

El cliente anonimiza localmente y entrega solo el bundle anonimizado para análisis.

Assessment blind con broker

Como modelo objetivo, un broker neutral puede gestionar pago, identidad y entrega, mientras PaSBaT solo ve tokens y datos anonimizados.

¿Para quién es interesante?

  • Equipos OT/IT con entornos brownfield heredados
  • MSSPs y proveedores de seguridad que quieren escalar assessments
  • Organizaciones con presión NIS2, TISAX, ISO 27001 o DORA
  • Organizaciones que no quieren compartir datos de red directamente con terceros
  • Formación, laboratorios y validación técnica con redes sintéticas

Qué entrega el informe

  • Resumen de topología y estructura
  • Hallazgos de seguridad con evidencia y recomendación
  • Indicaciones sobre segmentación, acceso remoto, NTP/Syslog/SNMP, contraseñas/VPN/ACL
  • Mapeo orientado a cumplimiento cuando sea útil y cubierto por el alcance
  • Limitaciones claras: qué se revisó, qué no y qué calidad tenían los datos de entrada

Límites honestos

  • PaSBaT no reemplaza un pentest completo ni un ISMS.
  • La calidad del resultado depende de la completitud y calidad de los snapshots de configuración entregados.
  • El soporte de fabricantes se amplía paso a paso y debe validarse por fabricante.
  • Los modelos legales, fiscales y de protección de datos se revisarán por separado antes de escalar la plataforma.

Roadmap

  • Framework de fabricantes y expansión más allá de Cisco
  • Anonymization Validation Report para demostrar que no se exponen datos de mapeo
  • Snapshot Request Kit para clientes y proveedores
  • Modelo token/workspace para ejecuciones self-service repetibles
  • Modelo partner/broker para assessments especialmente confidenciales

Iniciar piloto o revisión

Busco partners piloto y revisores técnicos para validar PaSBaT con requisitos realistas – inicialmente con alcance claro, transparencia y sin acceso a producción.