Las herramientas actuales generan ruido, no seguridad.
Los SIEM generan miles de alertas diarias. Los equipos SOC están desbordados y las amenazas reales se escapan.
Las soluciones actuales detectan pero no actúan. El tiempo entre detección y remediación se mide en horas, a veces días.
3,5 millones de puestos sin cubrir. Incluso con presupuesto, encontrar y retener expertos es un desafío mayor.
Un agente autónomo que no solo detecta, correlaciona, decide y propone.
Grafo STIX 2.1 nativo: correlación automática, rutas de ataque, blast radius, perfilado de actores. Estándar STIX 2.1 compatible ANSSI/ENISA.
NVD, CISA KEV, EPSS, MITRE ATT&CK, CERT-FR, GreyNoise, CrowdSec, ThreatFox y más. Puntuación de confianza 0-100 ponderada automáticamente.
L0 Conversacional, L1 Triaje, L2 Forense, L2.5 Instruct, L3 Cloud anonimizado. El pipeline automático es 100% local. La nube solo interviene cuando el CISO habla.
Alertas vía Slack, Telegram, Mattermost, Ntfy. Bot conversacional en lenguaje natural con memoria y resolución de pronombres.
Lo que ocurre mientras duermes.
| t | source | événement |
|---|---|---|
02:17:03 | Colector syslog integrado + Sigma | 47 intentos SSH en 8 min, regla Sigma activada IP 185.220.101.47 · srv-prod-01 · rotación de usuarios: root, admin, backup |
02:17:04 +1s | CrowdSec CTI | IP maliciosa conocida, 1247 informes de la comunidad Reputación: malicious · Comportamiento: ssh:bruteforce · Activa desde hace 18 días |
02:17:09 +6s | Agente de IA, correlación | Kill chain reconstruida, 4 fuentes cruzadas Inicio de sesión exitoso del usuario backup a las 02:09 · CVE-2023-38408 OpenSSH sin parchear (EPSS 0.91) · Clave AWS expuesta en /var/log/deploy.log desde hace 6 h |
02:17:13 +10s | Slack HITL | CISO despertado, análisis completo + 3 acciones propuestas ⚠ CRÍTICO · srv-prod-01 · Kill chain detectada IP 185.220.101.47 maliciosa (CrowdSec) · usuario backup comprometido 1. Bloquear IP 2. Bloquear cuenta 3. Parchear OpenSSH ✓ Las 3 acciones~ IP + cuenta✗ Yo me encargo |
02:19:28 +2m25s | RSSI | Aprobación desde el teléfono, acciones 1 y 2 El CISO lee el análisis, verifica la fuente CrowdSec, aprueba el bloqueo de IP y el bloqueo de la cuenta. Prefiere parchear OpenSSH durante el día. |
02:19:29 +1s | Ejecución | Remediación ejecutada · Informe NIS2 generado · IP reportada a CrowdSec IP bloqueada · Cuenta bloqueada · Registro de auditoría con firma criptográfica · Informe de incidente NIS2 §2b disponible |
SIEM, EDR, firewalls, logs, CTI, escaneos: ThreatClaw lo ingiere todo, lo correlaciona todo y convierte el ruido en una señal clara.
Datos correlacionados en un grafo STIX 2.1. Cada alerta enriquecida, puntuada y vinculada a un contexto. Señal clara.
4500 alertas/día de más de 19 fuentes diferentes. 68% ignoradas. Sin correlación. Ruido.
UnSOCtradicionalproducealertas.ThreatClawproducedecisiones.
NIS2, RGPD, EU AI Act, ISO 27001, ISO 42001, NIST AI RMF, NIST CSF 2.0, EU CRA, SOC 2, HDS, PCI-DSS, cada incidente genera el documento adecuado, firmado Ed25519.
Notificación inicial en 24 h, pre-rellenada automáticamente
Actualización intermedia con indicadores de compromiso
Análisis completo, causas raíz, acciones tomadas, recomendaciones
Notificación de brecha a la CNIL, detección automática de PII + override del RSSI
Formato CSF 2.0, compatible con agencias federales de EE. UU.
Controles A.5.24-A.5.28, clasificación, respuesta, lecciones aprendidas
Las 10 medidas de seguridad obligatorias, puntuación en vivo por medida
Resumen no técnico para el consejo, impacto en el negocio, riesgos residuales
Análisis forense detallado, IOCs, línea de tiempo MITRE ATT&CK, radio de impacto
Registro inmutable con cadena de hash, cada acción de ThreatClaw registrada, firmada y con marca de tiempo
Inventario de IA de alto riesgo · logging · brechas · fecha límite 2026-08-02
Norma de IA de 2023, 8 controles del Anexo A (política, ciclo de vida, terceros)
4 funciones Govern/Map/Measure/Manage, shadow AI nombrada explícitamente
Documento listo para licitación · inventario + 4 frameworks + roadmap
El operador valida, firma, exporta. Todo permanece self-hosted, con audit trail criptográfico.
ThreatClaw modela sus activos, vulnerabilidades y atacantes en un grafo STIX 2.1. El resultado: análisis imposibles con un SIEM tradicional.
Si un activo está comprometido, ThreatClaw calcula en tiempo real todos los activos impactados a 1, 2 y 3 saltos. Puntuación de impacto ponderada por criticidad.
Simulación pasiva: ¿qué caminos tomaría un atacante para alcanzar sus datos críticos? Informe mensual proactivo sin tocar la infra.
ThreatClaw construye automáticamente el perfil de sus atacantes (país, ASN, técnicas MITRE) y los compara con 7 grupos APT conocidos.
El grafo ES su cartografía NIS2 Artículo 21. Riesgo de cadena de suministro, interdependencias, informe exportable para reguladores.
Recopila hallazgos, alertas Sigma, logs syslog. Sincroniza continuamente el grafo de amenazas STIX 2.1.
El grafo STIX 2.1 nativo detecta movimientos laterales, campañas coordinadas y rutas de ataque hacia sus activos críticos.
19+ fuentes de threat intelligence (NVD, CISA KEV, EPSS, GreyNoise, CERT-FR...). Puntuación de confianza 0-100 contextual.
La IA propone acciones (whitelist de 44 comandos). Playbooks MITRE autogenerados. HITL para mantener el control.
¿Un agente IA que toca su infraestructura da miedo? A nosotros también. Por eso blindamos todo.
Escrito en Rust, el único lenguaje donde el 70% de los CVEs críticos son imposibles por diseño.
Recomendado por la NSA, CISA y Microsoft para software de seguridad crítico. Más información →
Compilados en el binario. No modificables. No eludibles. No es una opción. Es una base.
Nadie puede secuestrar los objetivos del agente en tiempo de ejecución · ni un atacante, ni un prompt malicioso. El Soul está compilado en el binario y cualquier alteración sin recompilación dispara el kill switch.
▸ Huella SHA-256 del Soul compilada en el binario, verificada en tiempo de ejecución
El agente solo puede ejecutar los 44+ comandos preaprobados, ampliables únicamente mediante skills validados por el operador (mismas salvaguardas, mismas plantillas fijas, sin shell).
▸ Whitelist Rust con nivel de riesgo y reversibilidad
Los datos enviados por sus herramientas nunca pueden convertirse en órdenes para la IA. Más de 25 patrones de inyección bloqueados.
▸ XML wrapper + detección de inyección cibernética específica
Cada recuerdo del agente está firmado. Si alguien modifica su memoria para engañarlo, lo sabe inmediatamente.
▸ Firma criptográfica sobre memoria conversacional, herramientas de solo lectura
¿Comportamiento anormal? Detención inmediata + snapshot forense + alerta Slack. 8 triggers automáticos, sin necesidad de estar frente a la pantalla.
▸ Kill switch 8 triggers + detención atómica
Anonimizador por defecto antes de cada llamada LLM en la nube · IPs internas, credenciales, emails y FQDN reemplazados por tokens. Patrones regex personalizados configurables para mask IPs públicas, identificadores de negocio o cualquier otro formato propietario. El modo Never desactiva por completo la llamada a la nube.
Detalles técnicos →L0 conversacional, L1 triage y L2 forense corren en Mistral Small o Qwen 14B alojados en su infraestructura. Sin llamada a la nube para las operaciones cotidianas. L3 en la nube sigue siendo opcional, anonimizado, solo para casos complejos.
Detalles técnicos →Todas las dependencias provienen de crates.io (sin fuentes git no verificadas). cargo audit se ejecuta en CI cada lunes para detectar CVEs publicados en los crates utilizados. Más de 3000 tests pasan en cada PR.
Detalles técnicos →Wazuh, Microsoft Sentinel, Microsoft Defender XDR, Active Directory, Velociraptor, OPNsense, pfSense, Fortinet, Mikrotik, Graylog, Elastic SIEM, Proxmox, GLPI. Configurados desde el dashboard, sin código de pegamento que escribir. Sus hosts se auto-inscriben en cuanto envían sus logs.
Detalles técnicos →El código fuente es público. Usted (o un consultor) puede auditarlo línea por línea, compilarlo usted mismo, verificar que el binario coincida. Licencia dual comercial disponible para necesidades propietarias.
Detalles técnicos →Cada skill se ejecuta en una sandbox aislada firmada con firma criptográfica. CPU limitada, red desactivada por defecto. Un archivo modificado no se carga.
Detalles técnicos →Cadena de firmas criptográficas en PostgreSQL. Ninguna modificación posible después de la inserción, ni siquiera por un DBA. Prueba de auditoría NIS2 nativa.
Detalles técnicos →ThreatClaw se instala en minutos en Linux. Luego configúrelo según su infraestructura.
Despliegue ThreatClaw en 5 minutos. Open source, gratuito, sin telemetría.