Todo su GRC, gestionado desde una única herramienta
Análisis de riesgos ISO 27005, cumplimiento multi-marco y planes de acción — del riesgo a la decisión. Soberano, alojado en Europa.
Nueve especialidades, una plataforma
9 módulos · 1 plataformaAnálisis de riesgos
ISO 27005, pasos 1 a 5
Los cinco pasos de ISO 27005 realizados con IA: delimitación y base de seguridad, fuentes de riesgo, escenarios estratégicos y operativos, y por último el tratamiento del riesgo. TARS propone de tres a cinco escenarios por activo; su experto valida y ajusta la puntuación.
- ISO 27005
- EBIOS RM v1.5
- Matriz 4×4
- MITRE ATT&CK
- Doble puntuación IA / experto
Cartografía de activos
activos, flujos, dependencias
Inventario de sus activos — aplicaciones, servidores, datos, proveedores — con su clasificación y sus dependencias. Los flujos e interconexiones se visualizan en 2D y en 3D, y alimentan directamente el análisis de riesgos.
- Clasificación DICP
- CMDB
- Azure · Google Workspace
- Vista 2D / 3D
Auditoría / Pentest IA
pruebas de intrusión
Pruebas de intrusión automatizadas: descubrimiento de los puntos de entrada, confirmación de las vulnerabilidades mediante explotación controlada y reconstrucción de la ruta de compromiso completa, con su impacto en el negocio.
- Black / Grey / White box
- OWASP Top 10
- XSS · SQLi · JWT
- Ruta de compromiso
Concienciación
phishing y formación
Campañas de phishing simuladas y módulos de e-learning para medir y luego mejorar la vigilancia de sus empleados, con seguimiento de resultados por equipo.
- Phishia
- Phishing simulado
- E-learning
- Puntuación por equipo
IAM
identidades y accesos
Gobierno de identidades y accesos: revisión de permisos, cuentas privilegiadas, altas y bajas. Las desviaciones detectadas pasan a su plan de acción para su corrección y seguimiento.
- Revisión de permisos
- Cuentas privilegiadas
- Mínimo privilegio
- Azure · Google Workspace
Continuidad de negocio
PCN / PRD
Plan de continuidad y de recuperación: análisis de impacto, objetivos de recuperación, escenarios de crisis y ejercicios. Su plan permanece alineado con su análisis de riesgos.
- BIA
- RTO / RPO
- PCN / PRD
- Ejercicios de crisis
Cumplimiento
NIS2, ISO 27001, DORA
Auditoría multinormativa con controles precargados por TARS a partir de su documentación. Galea sigue la distancia al objetivo y reúne el expediente de evidencias para sus auditores.
- ISO 27001
- NIS2
- DORA
- RGPD
- HDS
CTI
inteligencia de amenazas
Inteligencia sobre las amenazas que le afectan: vigilancia de la dark web, filtraciones de credenciales y exposición digital de su organización, con alertas en cuanto aparece una señal.
- Dark web
- Filtraciones de credenciales
- OSINT
- Alertas en tiempo real
Gobierno e informes
indicadores e informes
Cuadros de mando e indicadores para dirigir su programa: avance del plan de acción, riesgo residual, cumplimiento. Informes listos para la dirección, en un clic.
- Informe para dirección
- Exportación PPTX
- PDF · XLSX
- Riesgo residual
Seleccione un módulo para ver qué hace.
Lo que obtiene concretamente
Tres ejemplos de entregables producidos directamente por Galea — reflejo exacto de lo que sus equipos manejan a diario.
Matriz 4×4 de riesgos interactiva
Visión general de sus riesgos puntuados, cliclables, filtrables por entidad o marco.
Registro de riesgos centralizado
Todos sus riesgos en un solo lugar, con propietario, estado de tratamiento e historial.
Informe ISO 27005 exportado
PDF listo para presentar en Comité de Dirección, oponible a auditores y aseguradoras.
Su seguridad, puesta a prueba
Dos módulos para probar en condiciones reales: sus equipos frente al phishing, sus aplicaciones frente a un atacante.
Campañas de phishing
módulo Sensibilización- Campañas de simulación listas para usar desde una biblioteca de plantillas
- Sensibilización inmediata: el empleado que cae es formado al instante
Pentest automatizado
módulo Auditoría / Pentest IA · Tienda en línea · entorno de demostraciónjuiceshop.local:3000
Todo el sitio · 82 puntos de entrada
Explotar impacto real
Black box · sin información previa
anon → user → admin
Inyección reflejada en el buscador del sitio.
El código del atacante se ejecuta con los permisos de la víctima.
Actuar en su nombre, leer sus datos, cambiar su contraseña.
- IDOR
/rest/basket - SSRF fuera de banda
/profile/image/url - Token JWT falsificable
/rest/basket/106 - Lógica de negocio · precios
/api/Users - Elusión de la autenticación
/rest/user/login
+ 10 críticas más
Un acompañamiento experto
más allá de la herramienta
Galea no se reduce a una plataforma. Nuestro equipo Phishia acompaña a sus equipos — auditoría inicial, formación, seguimiento operativo — para transformar la implementación en un éxito medible.

ISO 27005
ISO 27005 es el estándar internacional para la gestión del riesgo de seguridad de la información: estructura el análisis en 5 talleres.
Galea lo implementa íntegramente y automatiza las partes más lentas — generación de escenarios por IA, sugerencia de puntuaciones, identificación de las medidas de seguridad.
Cómo Galea implementa cada paso
ISO 27005 estructura el análisis de riesgos en 5 talleres sucesivos. Galea automatiza cada uno de ellos y genera los entregables esperados.
Alcance y línea base de seguridad
- Importación del inventario TI existente
- Categorización automática de valores de negocio
- Identificación de activos de soporte asociados
- Evaluación de la línea base de seguridad inicial
- Tabla de valores de negocio
- Mapa de activos de soporte
- Evaluación de línea base de seguridad
- Alcance del estudio documentado
Fuentes de riesgo
- Catálogo FR pre-cargado por sector
- Motivación, capacidad y actividad del atacante
- Pares FR/OV evaluados automáticamente
- Retenidos / no retenidos con justificación
- Lista de FR evaluadas
- Pares FR/OV retenidos
- Perfil del atacante
- Mapa de amenazas
Escenarios estratégicos
- Generación IA de 3–5 escenarios por par
- Ruta: Reconocer → Entrar → Encontrar → Explotar
- Evaluación de gravedad G1–G4
- Probabilidad V1–V4
- Escenarios estratégicos documentados
- Mapa de calor estratégico
- Eventos temidos evaluados
- Impactos de negocio identificados
Escenarios operativos
- Mapeo automático a técnicas adversarias conocidas
- Activos de soporte atacados identificados
- Modelización gráfica de las rutas de ataque
- Detalle completo presentado en demo
- Escenarios operativos detallados
- Grafo de rutas de ataque
- Mapeo a los referenciales de ataque
- Matriz de riesgo operativo
Tratamiento del riesgo
- Recomendaciones IA clasificadas por G·P·D·R
- Gobernanza, Protección, Defensa, Resiliencia
- Estimación del riesgo residual
- Plan de tratamiento priorizado por ROI
- Plan de tratamiento del riesgo
- Riesgo residual documentado
- Informe ISO 27005 completo (PDF)
- Resumen ejecutivo para el consejo
Gravedad y probabilidad
Escala de gravedad
Impacto despreciable en las misiones
Impacto notable, manejable
Fuerte impacto en misiones esenciales
Pone en peligro la organización
Escala de probabilidad
Improbable, requiere recursos significativos
Realista con recursos moderados
Probable, recursos estándar suficientes
Muy probable, escenario ya observado
¿Listo para proteger su organización?
Únase a las empresas que confían en Galea para liderar su ciber-resiliencia. Demo de 30 minutos.
¿Ya es cliente? Ir a la plataforma