Centro de ayuda · GLAIM
Inicio Riesgo y decisión Vulnerability Management Risk Management CTEM Decision Intelligence Compliance Operaciones Reporting Red Team Recon Artificial Intelligence Para quién Equipos de seguridad Proveedores de servicios Seguridad Integraciones Pricing English
Centro de ayuda

Guías de GLAIM, escritas contra el producto real.

Cómo funciona cada parte de la plataforma, explicado de forma directa.

Primeros pasos

Iniciar sesión y activar tu cuenta

Para entrar en GLAIM, introduce tu correo electrónico y tu contraseña en la pantalla de acceso y pulsa "Iniciar sesión". Si no recuerdas tu contraseña, usa el enlace "¿Olvidaste tu contraseña?" para recibir instrucciones de restablecimiento. La casilla "Recuérdame" mantiene tu sesión activa durante dos días en ese equipo.

Si es la primera vez que accedes y un administrador te obligó a cambiar la contraseña inicial, verás un cuadro de diálogo que no podrás cerrar hasta definir una contraseña nueva.

Si tu organización tiene activado el doble factor de autenticación (MFA), tras el primer inicio de sesión se te llevará automáticamente a la pantalla de configuración. Los pasos son:

  1. Se genera un código QR en pantalla. Debajo también aparece el código en texto, por si prefieres introducirlo a mano en cualquier aplicación de autenticación compatible con TOTP.
  2. Escanea el código, o introdúcelo manualmente, en tu aplicación de autenticación.
  3. Escribe el código de 6 dígitos que te muestra la aplicación en el campo "Código de verificación".
  4. Pulsa "Activar MFA".
  5. El sistema te entrega un conjunto de códigos de recuperación de un solo uso, visibles solo en ese momento. Puedes copiarlos o descargarlos como fichero de texto. Guárdalos en un lugar seguro: son la única forma de entrar si pierdes el acceso a tu aplicación de autenticación.
  6. Pulsa "He guardado mis códigos, continuar" para terminar la configuración.

A partir de ese momento, cada inicio de sesión te pedirá, además de la contraseña, el código de 6 dígitos de tu aplicación de autenticación. Si tu cuenta usa inicio de sesión único (SSO) de tu organización, este paso de MFA no aplica: la verificación la gestiona el proveedor de identidad de tu empresa.

El estado del MFA se puede consultar desde tu perfil de usuario, aunque desde ahí es solo informativo: la activación se hace únicamente por la pantalla de configuración descrita arriba.

Crear tu primer pentest

Desde el listado de pentests, pulsa el botón "Nuevo" para abrir el formulario de creación. Está organizado en tres pasos.

Paso 1: General. Si tu organización tiene plantillas de pentest configuradas, puedes seleccionar una o varias al principio para que se rellenen automáticamente varios campos (informes asociados, checklist, normas de cumplimiento, entre otros). Después completa: nombre, código identificativo (hay un botón para sugerirlo automáticamente), estado inicial, cliente (obligatorio, con buscador), servicio asociado, etiquetas, tipos de trabajo, descripción del trabajo y credenciales de acceso si aplica.

Paso 2: Asignación. Aquí defines quién trabaja en el pentest: responsable del proyecto, revisor, equipos y usuarios asignados (con porcentaje de dedicación por persona), versión de CVSS a usar, plantilla o plantillas de informe, checklist de metodología, normas de cumplimiento aplicables, alcance (activos incluidos) y contactos del cliente relevantes.

Paso 3: Fechas. Fecha de inicio, fecha de fin, inicio y fin de la fase de planificación/redacción, y fecha límite de entrega del informe. Estos cinco campos son obligatorios.

Al terminar el último paso, pulsa "Crear" para dar de alta el pentest.

Invitar a tu equipo

Desde la sección de usuarios, pulsa "Crear usuario" para abrir el formulario de alta. Tienes tres formas de dar acceso a una persona nueva:

  • Invitar por correo electrónico: el usuario recibe un enlace para configurar su propia contraseña.
  • Generar enlace temporal de configuración: se genera una URL de un solo uso, válida 24 horas, que tú le haces llegar por el canal que prefieras.
  • Asignación manual: estableces tú mismo una contraseña inicial y se la compartes de forma segura.

Además del correo, el formulario pide: nombre, apellidos, cargo, idioma de la interfaz, rol o roles (según los que tenga habilitados tu organización) y, si el rol asignado requiere ámbito de cliente, el cliente correspondiente. También puedes marcar la cuenta como activa o inactiva.

Para organizar a varias personas en un grupo de trabajo, usa la sección de equipos. Ahí, "Crear equipo" abre un formulario con nombre, descripción y una lista de miembros que se seleccionan directamente en ese mismo paso: no hace falta un flujo separado para añadir gente a un equipo ya creado, basta con editarlo y modificar la lista de miembros.

Pentests y hallazgos

Gestionar el ciclo de vida de un pentest

Cada pentest pasa por una serie de estados que reflejan en qué fase de trabajo se encuentra:

  • Programado: dado de alta, pendiente de arrancar.
  • Preparación: fase previa al inicio del trabajo técnico.
  • En espera: pausado. Se aplica automáticamente si el pentest se queda sin usuarios asignados.
  • Ejecución: fase activa de pruebas.
  • Redacción: el trabajo técnico ha terminado y se está preparando el informe.
  • Remediación: a la espera de que el cliente corrija los hallazgos.
  • Completado: cerrado.
  • Cancelado.

El estado se cambia desde el formulario de edición del pentest. No todos los usuarios pueden cambiarlo: solo quienes tienen asignado el rol de responsable de ese pentest. El historial de cambios de estado queda visible, en modo solo lectura, dentro de la ficha del pentest.

Para ver varios pentests a la vez en el tiempo, existe una vista de calendario independiente con distintos modos de visualización (línea de tiempo, por equipo, por carga de trabajo, mapa de calor y por servicios) y distintas escalas temporales, desde semanal hasta anual.

Registrar y priorizar hallazgos

Para registrar un hallazgo manualmente, entra en la ficha del pentest y pulsa "Crear hallazgo". El formulario incluye: nombre, tipo (vulnerabilidad, observación, ruta de ataque o aspecto positivo), estado, severidad, descripción, recomendación, activo o activos afectados, CWE, CVE, tácticas y técnicas MITRE, tipos de vulnerabilidad y etiquetas. También puedes calcular la puntuación CVSS (versiones 3.1 y 4.0) directamente desde el formulario, con una calculadora integrada, en lugar de introducir la puntuación a mano.

Si ya trabajas con un catálogo de vulnerabilidades propio, puedes partir de una plantilla existente en lugar de escribir el hallazgo desde cero.

Las severidades disponibles son: Crítico, Alto, Medio, Bajo e Informativo.

Para priorizar, además de la severidad, el formulario calcula un nivel de riesgo a partir de dos valores que introduces tú: impacto y probabilidad, cada uno en una escala de 1 a 5. El sistema multiplica ambos valores y clasifica el resultado en bajo, medio, alto o crítico. Este riesgo calculado te ayuda a distinguir, dentro de una misma severidad, qué hallazgos conviene atender antes. El listado de hallazgos se puede ordenar manualmente por cualquiera de sus columnas.

Importar resultados de escáneres

En lugar de registrar cada hallazgo a mano, puedes importar los resultados de un escáner. Desde la ficha del pentest (o desde la ficha del cliente, eligiendo primero a qué pentest van los hallazgos), pulsa "Importar hallazgos".

Formatos admitidos: ficheros CSV o Excel con tu propia estructura de datos, o las exportaciones de los escáneres de vulnerabilidades más habituales. El tamaño máximo de fichero es de 20 MB.

El proceso tiene cuatro pasos:

  1. Si vienes desde la ficha del cliente, seleccionas primero el pentest de destino.
  2. Seleccionas el fichero a importar. Si usas CSV o Excel con tu propio formato, puedes descargar antes una plantilla con las columnas esperadas.
  3. El sistema muestra una vista previa con las filas que se importarán correctamente, las que tienen errores, las que están duplicadas y las columnas que no ha reconocido.
  4. Confirmas la importación y se crean los hallazgos, con un resumen de cuántos se han creado y cuántos se han omitido.

La importación de resultados de Nmap funciona de forma distinta y sirve para dar de alta activos (hosts y puertos), no hallazgos. Esa opción está disponible por separado, dentro de la gestión de activos del pentest.

Attack Chains: encadenar hallazgos

Attack Chains te permite unir varios hallazgos independientes en una secuencia que representa cómo se podría encadenar un ataque real, útil para explicar a un cliente el impacto conjunto de varias debilidades que, por separado, podrían parecer menores.

Desde la pestaña "Attack Chain" de la ficha del pentest, pulsa el botón para crear una nueva cadena. Cada cadena tiene un nombre, un objetivo y un resultado global, y se compone de pasos que añades uno a uno. Cada paso incluye: un título, una fase del ataque (con sugerencias basadas en tácticas MITRE), el actor que ejecuta ese paso, una narrativa en texto libre, los hallazgos relacionados que quieres vincular, la táctica y técnica MITRE correspondientes, medidas de mitigación y de detección, y el resultado del paso (éxito, parcial, bloqueado o detectado).

También puedes generar una cadena sugerida automáticamente a partir de los hallazgos ya registrados, y editarla después a mano.

La cadena se puede visualizar de tres formas: como diagrama interactivo, como línea temporal, o como historia narrativa con una tarjeta por paso. Puedes decidir si la cadena se incluye o no en el informe final del pentest.

Requiere plan GLAIM Pro o superior
Informes

Generar un informe desde una plantilla

Los informes se generan desde la pestaña "Informes" dentro de la ficha del pentest, no desde el catálogo general de plantillas (esa sección solo sirve para crear y mantener las plantillas disponibles).

Para generar el primer informe de un pentest, selecciona una plantilla en el desplegable (solo aparecen las plantillas publicadas) y pulsa "Crear informe". Si el pentest ya tiene un informe generado a partir de esa misma plantilla y quieres crear uno adicional, el botón pasa a llamarse "Generar informe".

Al generar el informe se te pide un título propio para ese documento. Este título es el que verá el cliente en su portal, y es intencionadamente independiente del nombre interno de la plantilla, para que no se filtre información interna al informe final.

Si tu organización todavía no tiene ninguna plantilla publicada, verás un aviso indicándolo, con un acceso directo a la sección de plantillas para crear una.

Una vez generado el informe, las secciones marcadas como opcionales en la plantilla no se eligen en este paso: se activan o desactivan después, dentro del propio editor del documento, donde cada sección opcional muestra una casilla para incluirla o no en la exportación final.

Exportar a Word, HTML o PDF

Con el informe abierto dentro de la ficha del pentest, pulsa el botón "Descargar" para abrir el menú de opciones de exportación. Están disponibles tres formatos: PDF, Word y HTML.

Si el informe está publicado, aparece además la opción "Compartir con terceros". En vez de descargar un fichero, esta opción genera un enlace a una versión en PDF del informe, con fecha de caducidad, y lo copia directamente al portapapeles para que lo envíes por el canal que prefieras.

Los informes en estado borrador no se pueden descargar desde el portal del cliente: en ese estado, el cliente solo puede previsualizarlos en formato HTML, con una marca de agua indicando que es un borrador.

Versionar y renombrar informes

Renombrar: junto al título del informe hay un icono de lápiz. Al pulsarlo se abre el mismo cuadro de diálogo que se usa al crear el informe, donde puedes cambiar el título visible para el cliente.

Guardar una versión: el botón "Guardar versión" registra el estado actual del contenido como una versión, sin cambiar de número de versión activa.

Generar una nueva versión: el botón "Generar nueva versión" crea una versión nueva a partir del contenido actual del informe, conservando todo lo ya escrito como punto de partida (a diferencia de generar un informe desde cero a partir de una plantilla). El sistema conserva las dos versiones anteriores a la actual. Al generar una nueva versión también puedes cambiar el título del informe.

Historial de versiones: el icono de historial abre un panel con todas las versiones del informe, mostrando número de versión, fecha, autor y notas asociadas a cada una. Desde ahí puedes restaurar cualquier versión anterior. El sistema pide confirmación antes de hacerlo, ya que restaurar una versión anterior reemplaza el contenido de las secciones actuales.

Cumplimiento y riesgo

En preparación. De momento, artículos previstos:

  • Normas de cumplimiento
  • Panorama de amenazas
Integraciones

En preparación. De momento, artículos previstos:

  • Configurar un conector
Portal cliente

En preparación. De momento, artículos previstos:

  • Qué ve tu cliente en el portal
  • Solicitudes de trabajo
Administración

En preparación. De momento, artículos previstos:

  • Usuarios y roles
  • Equipos y aislamiento (MSSP)
  • API Keys
Automatización e IA

En preparación. De momento, artículos previstos:

  • Pentesting AI
  • Servidor MCP para agentes de IA

¿No encuentras lo que buscas?

Escríbenos a hello@glaim.io y te respondemos directamente.