SecureHive
Solicitar una demo
// PRIVILEGED ACCESS · MODULE 04

Rota, revela y audita
credenciales privilegiadas.

SecureHive Privileged Access gestiona secretos de AD, nube e infraestructura dentro de la plataforma operativa que ya ejecuta tu programa de seguridad — un grafo de identidad, una superficie de auditoría, un despliegue. No otra bóveda independiente.

AHORA EN BETA · INCORPORANDO SOCIOS DE DISEÑO

Las bóvedas independientes resolvieron el almacenamiento. Rompieron todo lo demás.

El acceso privilegiado se convirtió en su propio silo — una consola separada, un rastro de auditoría separado y una partida presupuestaria separada, desconectada del programa de seguridad que existe para proteger.

Aislado de GRC, SOC e identidad — cada evento de rotación cae en un rastro de auditoría diferente al de los controles que lo requieren
Las políticas de rotación se desvían de los marcos de cumplimiento — sin ciclo cerrado entre lo que el marco exige y lo que realmente rotó anoche
La auditoría de revelación está incompleta o falta — "quién vio la credencial, y cuándo" es la pregunta de SOC 2 que las bóvedas independientes siguen fallando
La economía no funciona — $60–200 por cuenta privilegiada al año, y despliegues de 6–12 meses antes de que rote la primera credencial

Una plataforma. No otro silo.

Privileged Access es un módulo de la plataforma operativa SecureHive — hereda el grafo de identidad, la superficie de auditoría y los informes ejecutivos sobre los que ya funciona el resto de tu programa.

01

Un grafo de identidad

Las cuentas privilegiadas viven en el mismo registro que las alertas del SOC, los controles GRC y los hallazgos de gobernanza de IA — un grafo conecta quién tiene acceso a qué, y por qué importa.

02

Una superficie de auditoría

Los eventos de revelación, ejecuciones de rotación e inscripciones de agentes fluyen al mismo dashboard ejecutivo que todos los demás módulos. Un lugar para responder al auditor.

03

Un despliegue

El mismo tenant, el mismo SSO, el mismo acceso basado en roles que el resto de la plataforma. Sin segunda consola que asegurar, sin segundo proveedor que evaluar.

Qué se entrega en el módulo hoy

Funcionalmente completo y ejecutándose ahora — ciclo de vida de cuentas, rotación impulsada por políticas, revelación gobernada y un rastro de auditoría completo.

Rotación impulsada por políticas

Ciclo de vida completo de cuentas con políticas de rotación que definen cadencia, complejidad y alcance — la rotación ocurre según el calendario, no cuando alguien lo recuerda.

Catálogo de destinos

Envía credenciales rotadas donde necesitan llegar — Active Directory, Azure IAM, AWS IAM y destinos personalizados — ejecutado por un agente conector ligero dentro de tu red.

Revelación gobernada

Solicita una cuenta efímera o revela una contraseña rotada mediante tokens de tiempo limitado — redactados de extremo a extremo en tránsito y logs, nunca quedándose en una pestaña del navegador o una línea de log.

Atribución de originador

Cada evento responde tres preguntas: quién solicitó, quién aprobó, quién reveló. La atribución se captura en el cable, no se reconstruye después del hecho.

Reveal Desktop

La app que tu equipo usa para solicitar cuentas efímeras y contraseñas rotadas — nativa en macOS (notarizada por Apple), Windows (firmada con Authenticode) y Linux, más una CLI para flujos de trabajo con scripts.

Tokens de carga de trabajo

Tokens con alcance para pipelines de CI, trabajos de respaldo y agentes de monitoreo — acceso de máquina gobernado como acceso humano. Llegando durante Beta.

// REACH · CLOUD
PROGRAMA DE SOCIOS DE DISEÑO

El acceso permanente a la nube es la credencial que nadie rota

La cuenta privilegiada que sobrevive a cada auditoría es la de tu proveedor de nube — una clave de larga duración o un rol que alguien recibió en 2023. Privileged Access la alcanza sin pedirte que instales nada en el objetivo.

Just-in-time sin agente en AWS, Azure y GCP

El acceso se aprovisiona a través del propio plano de control de cada proveedor — sin agente en la instancia, nada que desplegar en una máquina que quizás no poseas. Una sesión existe durante el tiempo que fue concedida y no más.

Roles de nube solicitados como cualquier otro objetivo

Un rol IAM se convierte en algo que una persona solicita, recibe por una ventana acotada y devuelve. Los roles son de denegación por defecto: uno tiene que ser concedido explícitamente antes de que alguien pueda solicitarlo, así que un rol no clasificado nunca es silenciosamente solicitado.

Tu cuenta, tus credenciales, nunca las nuestras

El aprovisionamiento usa un rol que nos concedes con un identificador externo acordado. Si esa configuración está incompleta, la solicitud falla en lugar de recurrir a un respaldo — nuestra propia identidad de nube nunca se usa contra tus recursos.

Expiración que no depende de que recordemos

Donde un proveedor puede aplicar su propia expiración, la usamos, así que una revocación perdida se degrada a una credencial expirada en lugar de una activa. Donde una sesión genuinamente no puede ser retirada antes, lo reportamos claramente en lugar de mostrar un tic verde.

// REACH · SERVICE ACCOUNTS
PROGRAMA DE SOCIOS DE DISEÑO

Las cuentas que nadie posee, y de las que todos dependen

Las cuentas de servicio son donde el acceso privilegiado realmente se rompe: contraseñas que no expiran, consumidores desconocidos y una rotación que tumba producción. El trabajo aquí es encontrarlas, rotarlas de forma segura y — donde sea posible — eliminar la necesidad de ellas.

Descubrimiento, con las más riesgosas primero

Enumera cuentas de servicio en todo el directorio y las clasifica por lo que realmente hace peligrosa a una — una contraseña obsoleta o que no expira combinada con una exposición que la hace digna de atacar.

Rotación que incluye todos los lugares donde se usa la contraseña

Una contraseña de cuenta de servicio vive en tareas programadas, servicios y pools de aplicaciones. La rotación actualiza la cuenta y sus usos juntos — y si un uso falla, todo el cambio se revierte en lugar de dejarse medio aplicado.

Entrega en los almacenes que tus aplicaciones ya leen

Las nuevas credenciales se envían a AWS Secrets Manager, Azure Key Vault, Google Secret Manager o secretos de Kubernetes. La entrega parcial se reporta como parcial — nunca como éxito — porque un almacén que contiene una credencial obsoleta es un hecho de seguridad.

Aplicaciones que obtienen al inicio

Para cargas de trabajo que no pueden leer un almacén de secretos, un token de máquina con alcance obtiene la credencial actual directamente. El alcance es explícito: un token sin ninguno no recibe nada.

Cuentas emparejadas para rotación sin tiempo de inactividad

Dos cuentas se alternan, y la de respaldo se prueba que funciona antes de que nada apunte a ella. Nunca hay un momento en que la credencial en uso sea una que no ha sido verificada.

Un asesor que argumenta por menos secretos

Cada cuenta de servicio se evalúa para ver si podría convertirse en una identidad administrada sin contraseña alguna. La medida que reportamos es cuántos secretos has eliminado — no cuántos has guardado en bóveda.

// REDUCE · THE DIFFERENCE

Las bóvedas tradicionales fueron construidas para almacenar. Esta fue construida para reducir.

Tres cosas deciden si el acceso privilegiado realmente se hace más pequeño: si puedes ALCANZAR las credenciales que una bóveda no puede, si el patrimonio se REDUCE en lugar de crecer, y si puedes PROBAR lo que pasó. Los incumbentes resolvieron el almacenamiento hace dos décadas y han estado añadiéndole consolas desde entonces.

Desplegado en 6–12 meses, con servicios profesionales antes de que rote la primera credencial

Un módulo de una plataforma que ya ejecutas — mismo tenant, mismo inicio de sesión, mismos roles

Un agente instalado en cada objetivo antes de que pueda ser gestionado

Objetivos de nube alcanzados sin agente a través del propio plano de control del proveedor

La rotación cambia la entrada de la bóveda y te deja encontrar qué se rompió

La rotación actualiza cada lugar donde se usa la credencial, y revierte si uno falla

Éxito reportado cuando la llamada API retornó

Entrega parcial reportada como parcial, y sesiones no revocables reportadas como tales

Una consola separada y un rastro de auditoría separado del programa que lo requiere

Revelación y rotación caen en la misma superficie de auditoría que tus controles y tu SOC

Precio por cuenta guardada en bóveda, así que el incentivo es guardar más de ellas

Medido en secretos eliminados, con un asesor que trabaja para reducir el patrimonio

Funciona con los sistemas de identidad que ya ejecutas

Dos piezas de tu lado, ambas firmadas por nosotros: un agente conector ligero dentro de tu red que toma instrucciones de rotación de la plataforma y las ejecuta contra AD y tus servidores, y Reveal Desktop — la app que tu equipo usa para solicitar cuentas efímeras y contraseñas rotadas.

Active Directory / LDAP

Rotación y cuentas efímeras ejecutadas on-prem por el agente conector, instruidas por la plataforma

Azure IAM

Descubrimiento de activos en la nube y rotación

AWS IAM

Descubrimiento de activos en la nube y rotación — acceso anticipado

Reveal Desktop

Solicita cuentas efímeras y contraseñas rotadas — macOS, Windows y Linux, firmadas con Gatekeeper y Authenticode

Reveal CLI

Revelación con scripts para flujos de trabajo de administración y automatización

Hub de webhooks

Eventos de rotación y revelación enviados a SIEM, ticketing y chat

// PRICING

Dimensionado por tu organización — nunca por lo que pones en la bóveda

Una regla: te ubicas en la banda más baja que cubra tanto tu plantilla como los sistemas que protegemos. Cada banda incluye cuentas guardadas ilimitadas, operadores ilimitados y revelaciones y rotaciones ilimitadas.

Starter

$500/month
Hasta 250 empleados
100 objetivos incluidos

Growth

$1,200/month
Hasta 1,000 empleados
400 objetivos incluidos

Business

$2,500/month
Hasta 5,000 empleados
1,500 objetivos incluidos

Enterprise

$5,000/month
Hasta 15,000 empleados
5,000 objetivos incluidos

Más de 15,000 empleados o 5,000 objetivos — términos personalizados.

Un objetivo es un sistema en el que Privileged Access rota, aprovisiona acceso o entrega secretos — un servidor, una cuenta de nube, un clúster, un almacén de secretos. Nunca una credencial: un controlador de dominio con 400 cuentas de servicio es un objetivo, y retirar 399 de ellas a identidades administradas no cambia tu factura en nada.

El patrimonio que cuesta $300K–$1M al año a $60–200 por cuenta guardada cae aquí en una tarifa plana de banda.

Los socios de diseño Beta bloquean las tarifas de banda de hoy en GA.

Construido para superar un estándar más alto

Una plataforma de credenciales tiene que ser más defendible que los sistemas que protege. Esta es la postura con la que se entrega.

Cifrado de sobre AES-256-GCM — cada credencial se sella con su propia clave, envuelta por una clave raíz mantenida en AWS KMS que no puede ser exportada ni leída por nosotros
Aislamiento criptográfico de tenants — la credencial de una organización no puede ser descifrada bajo la identidad de otra, aplicado por el propio servicio de claves en lugar de por un filtro de consulta
Binarios firmados — builds de macOS notarizadas por Apple, builds de Windows firmadas con Authenticode bajo un certificado EV, con marcas de tiempo confiables RFC 3161
Rastro de auditoría completo con atribución de originador — cada solicitud, aprobación y revelación vinculada a una identidad nombrada
Listo para SOC 2 Type II — revisión de seguridad externa y puesta en marcha en curso
Cómo se mantiene realmente una credencial →
AHORA EN BETA

Estamos incorporando socios de diseño

Privileged Access está funcionalmente completo y entregándose hoy. Está en Beta mientras completa la revisión de seguridad externa y sus primeros socios de diseño lo llevan a producción — lo que significa que los socios que incorporamos ahora dan forma a dónde va después.

Los socios Beta bloquean las tarifas de banda de hoy en GA y obtienen aporte en la hoja de ruta.