La ciberseguridad está rota.

Las herramientas actuales generan ruido, no seguridad.

4 500+
alertas/día de media en un SOC
194
días para detectar una brecha (IBM 2025)
3.5M
puestos de ciberseguridad sin cubrir en el mundo
68%
de alertas ignoradas por falta de recursos

Demasiadas alertas, pocos analistas

Los SIEM generan miles de alertas diarias. Los equipos SOC están desbordados y las amenazas reales se escapan.

Herramientas pasivas que esperan

Las soluciones actuales detectan pero no actúan. El tiempo entre detección y remediación se mide en horas, a veces días.

Una escasez mundial de talento

3,5 millones de puestos sin cubrir. Incluso con presupuesto, encontrar y retener expertos es un desafío mayor.

ThreatClaw piensa. Actúa. Protege.

Un agente autónomo que no solo detecta, correlaciona, decide y propone.

Graph Intelligence STIX 2.1

Grafo STIX 2.1 nativo: correlación automática, rutas de ataque, blast radius, perfilado de actores. Estándar STIX 2.1 compatible ANSSI/ENISA.

Enriquecimiento de 19+ fuentes

NVD, CISA KEV, EPSS, MITRE ATT&CK, CERT-FR, GreyNoise, CrowdSec, ThreatFox y más. Puntuación de confianza 0-100 ponderada automáticamente.

5 niveles de IA soberana

L0 Conversacional, L1 Triaje, L2 Forense, L2.5 Instruct, L3 Cloud anonimizado. El pipeline automático es 100% local. La nube solo interviene cuando el CISO habla.

Multicanal + Bot NLP

Alertas vía Slack, Telegram, Mattermost, Ntfy. Bot conversacional en lenguaje natural con memoria y resolución de pronombres.

2:17 de la madrugada.

Lo que ocurre mientras duermes.

De la primera anomalía al incidente contenido:2 minutos 32 segundos
tsourceévénement
02:17:03
Colector syslog integrado + Sigma
47 intentos SSH en 8 min, regla Sigma activada

IP 185.220.101.47 · srv-prod-01 · rotación de usuarios: root, admin, backup

02:17:04
+1s
CrowdSec CTI
IP maliciosa conocida, 1247 informes de la comunidad

Reputación: malicious · Comportamiento: ssh:bruteforce · Activa desde hace 18 días

02:17:09
+6s
Agente de IA, correlación
Kill chain reconstruida, 4 fuentes cruzadas

Inicio de sesión exitoso del usuario backup a las 02:09 · CVE-2023-38408 OpenSSH sin parchear (EPSS 0.91) · Clave AWS expuesta en /var/log/deploy.log desde hace 6 h

02:17:13
+10s
Slack HITL
CISO despertado, análisis completo + 3 acciones propuestas
CRÍTICO · srv-prod-01 · Kill chain detectada

IP 185.220.101.47 maliciosa (CrowdSec) · usuario backup comprometido

1. Bloquear IP
2. Bloquear cuenta
3. Parchear OpenSSH
Las 3 acciones~ IP + cuenta Yo me encargo
02:19:28
+2m25s
RSSI
Aprobación desde el teléfono, acciones 1 y 2

El CISO lee el análisis, verifica la fuente CrowdSec, aprueba el bloqueo de IP y el bloqueo de la cuenta. Prefiere parchear OpenSSH durante el día.

02:19:29
+1s
Ejecución
Remediación ejecutada · Informe NIS2 generado · IP reportada a CrowdSec

IP bloqueada · Cuenta bloqueada · Registro de auditoría con firma criptográfica · Informe de incidente NIS2 §2b disponible

4
Fuentes correlacionadas
10s
Análisis completo
2m32s
Incidente contenido
1
Decisión humana

Más de 19 fuentes. 4500 alertas/día. Un solo grafo.

SIEM, EDR, firewalls, logs, CTI, escaneos: ThreatClaw lo ingiere todo, lo correlaciona todo y convierte el ruido en una señal clara.

Con ThreatClaw
Sin ThreatClaw

Datos correlacionados en un grafo STIX 2.1. Cada alerta enriquecida, puntuada y vinculada a un contexto. Señal clara.

4500 alertas/día de más de 19 fuentes diferentes. 68% ignoradas. Sin correlación. Ruido.

UnSOCtradicionalproducealertas.ThreatClawproducedecisiones.

11 informes regulatorios. Pre-rellenados. Firmados. Listos para auditoría.

NIS2, RGPD, EU AI Act, ISO 27001, ISO 42001, NIST AI RMF, NIST CSF 2.0, EU CRA, SOC 2, HDS, PCI-DSS, cada incidente genera el documento adecuado, firmado Ed25519.

Respuesta a incidenteConformidad & auditoríaGobernanza IA

Early Warning 24h

NIS2 Art.23

Notificación inicial en 24 h, pre-rellenada automáticamente

Informe de 72 h

NIS2 Art.23

Actualización intermedia con indicadores de compromiso

Informe final

NIS2 Art.23

Análisis completo, causas raíz, acciones tomadas, recomendaciones

GDPR Article 33

RGPD

Notificación de brecha a la CNIL, detección automática de PII + override del RSSI

NIST SP 800-61

NIST

Formato CSF 2.0, compatible con agencias federales de EE. UU.

ISO 27001

ISO 27001:2022

Controles A.5.24-A.5.28, clasificación, respuesta, lecciones aprendidas

Checklist Art.21

NIS2

Las 10 medidas de seguridad obligatorias, puntuación en vivo por medida

Informe ejecutivo

Dirección

Resumen no técnico para el consejo, impacto en el negocio, riesgos residuales

Informe técnico

RSSI / SOC

Análisis forense detallado, IOCs, línea de tiempo MITRE ATT&CK, radio de impacto

Registro de auditoría

Prueba legal

Registro inmutable con cadena de hash, cada acción de ThreatClaw registrada, firmada y con marca de tiempo

EU AI Act

UE 2024/1689 Art.12

Inventario de IA de alto riesgo · logging · brechas · fecha límite 2026-08-02

ISO 42001

AI Management System

Norma de IA de 2023, 8 controles del Anexo A (política, ciclo de vida, terceros)

NIST AI RMF

Revisión de 2025

4 funciones Govern/Map/Measure/Manage, shadow AI nombrada explícitamente

Whitepaper de gobernanza de IA

Corporativo · 15 páginas

Documento listo para licitación · inventario + 4 frameworks + roadmap

Sin ThreatClaw
  • ×CISO redacta manualmente los informes NIS2
  • ×Audit trail disperso en 5 herramientas
  • ×Riesgo de olvidar puntos del Art.21
  • ×En auditoría, buscar pruebas en logs
Con ThreatClaw
  • Documento pre-rellenado, operador valida
  • Una sola cadena de hash Ed25519
  • Checklist Art.21 viva
  • Auditor descarga PDF + audit-trail firmado

El operador valida, firma, exporta. Todo permanece self-hosted, con audit trail criptográfico.

Su infraestructura como grafo.

ThreatClaw modela sus activos, vulnerabilidades y atacantes en un grafo STIX 2.1. El resultado: análisis imposibles con un SIEM tradicional.

STIX 2.1Compatible con ANSSI / ENISA / OpenCTI / MISP

Blast Radius

Si un activo está comprometido, ThreatClaw calcula en tiempo real todos los activos impactados a 1, 2 y 3 saltos. Puntuación de impacto ponderada por criticidad.

Rutas de ataque

Simulación pasiva: ¿qué caminos tomaría un atacante para alcanzar sus datos críticos? Informe mensual proactivo sin tocar la infra.

Perfilado de actores

ThreatClaw construye automáticamente el perfil de sus atacantes (país, ASN, técnicas MITRE) y los compara con 7 grupos APT conocidos.

Conformidad NIS2

El grafo ES su cartografía NIS2 Artículo 21. Riesgo de cadena de suministro, interdependencias, informe exportable para reguladores.

threatclaw graph
$ curl /api/tc/graph/blast-radius/srv-prod-01 { "source_asset": "srv-prod-01", "total_impacted": 4, "critical_impacted": 1, "impact_score": 23.0, "recommendation": "Aislamiento de red inmediato, activos críticos expuestos", "hops": [ { "hop": 1, "count": 2, "assets": ["srv-web-02", "srv-app-01"] }, { "hop": 2, "count": 1, "assets": ["srv-db-01 (CRITICAL)"] }, { "hop": 3, "count": 1, "assets": ["srv-backup-01"] } ] }

Cómo razona ThreatClaw

01

Observar

Recopila hallazgos, alertas Sigma, logs syslog. Sincroniza continuamente el grafo de amenazas STIX 2.1.

02

Correlacionar

El grafo STIX 2.1 nativo detecta movimientos laterales, campañas coordinadas y rutas de ataque hacia sus activos críticos.

03

Enriquecer

19+ fuentes de threat intelligence (NVD, CISA KEV, EPSS, GreyNoise, CERT-FR...). Puntuación de confianza 0-100 contextual.

04

Decidir & Actuar

La IA propone acciones (whitelist de 44 comandos). Playbooks MITRE autogenerados. HITL para mantener el control.

No es solo un agente. Es un búnker.

¿Un agente IA que toca su infraestructura da miedo? A nosotros también. Por eso blindamos todo.

Escrito en Rust, el único lenguaje donde el 70% de los CVEs críticos son imposibles por diseño.

Recomendado por la NSA, CISA y Microsoft para software de seguridad crítico. Más información →

5 pilares forjados en el código. Inmutables por diseño.

Compilados en el binario. No modificables. No eludibles. No es una opción. Es una base.

Sus datos se quedan con usted

Anonimizador por defecto antes de cada llamada LLM en la nube · IPs internas, credenciales, emails y FQDN reemplazados por tokens. Patrones regex personalizados configurables para mask IPs públicas, identificadores de negocio o cualquier otro formato propietario. El modo Never desactiva por completo la llamada a la nube.

Detalles técnicos →

5 niveles de IA, 3 totalmente locales

L0 conversacional, L1 triage y L2 forense corren en Mistral Small o Qwen 14B alojados en su infraestructura. Sin llamada a la nube para las operaciones cotidianas. L3 en la nube sigue siendo opcional, anonimizado, solo para casos complejos.

Detalles técnicos →

Cadena de suministro auditada

Todas las dependencias provienen de crates.io (sin fuentes git no verificadas). cargo audit se ejecuta en CI cada lunes para detectar CVEs publicados en los crates utilizados. Más de 3000 tests pasan en cada PR.

Detalles técnicos →

Más de 12 conectores SOC ya integrados

Wazuh, Microsoft Sentinel, Microsoft Defender XDR, Active Directory, Velociraptor, OPNsense, pfSense, Fortinet, Mikrotik, Graylog, Elastic SIEM, Proxmox, GLPI. Configurados desde el dashboard, sin código de pegamento que escribir. Sus hosts se auto-inscriben en cuanto envían sus logs.

Detalles técnicos →

Open source AGPL · código auditable

El código fuente es público. Usted (o un consultor) puede auditarlo línea por línea, compilarlo usted mismo, verificar que el binario coincida. Licencia dual comercial disponible para necesidades propietarias.

Detalles técnicos →

Skills enjaulados

Cada skill se ejecuta en una sandbox aislada firmada con firma criptográfica. CPU limitada, red desactivada por defecto. Un archivo modificado no se carga.

Detalles técnicos →

Log de auditoría tipo blockchain

Cadena de firmas criptográficas en PostgreSQL. Ninguna modificación posible después de la inserción, ni siquiera por un DBA. Prueba de auditoría NIS2 nativa.

Detalles técnicos →
OWASP ASI 2026 · 9/9 pilares cubiertos (autoevaluación)
9 de 10 riesgos cubiertos por los 5 pilares de seguridad.
Explorar la arquitectura de seguridad completa

2 comandos. Instalado.

ThreatClaw se instala en minutos en Linux. Luego configúrelo según su infraestructura.

bash
# Instalar ThreatClaw
$ curl -fsSL https://get.threatclaw.io | sudo bash
# Iniciar ThreatClaw
$ threatclaw run

Plataformas soportadas

LinuxmacOSWindowsDocker

¿Listo para retomar el control?

Despliegue ThreatClaw en 5 minutos. Open source, gratuito, sin telemetría.