Todo lo que necesitas saber para participar, demostrar o evaluar la plataforma en menos de 10 minutos.
Una simulación interactiva de un ciberataque real sobre la empresa salmonera Ventisqueros S.A., diseñada para que su equipo de crisis practique tomar decisiones bajo presión real.
Ransomware VentisLock (variante LockBit 3.0 con módulo OT/SCADA personalizado) compromete los sistemas de control de temperatura de 12 balsas de salmón en Puerto Montt. El atacante exige 180 BTC (≈ USD 12M).
No es una presentación estática. Cada decisión tiene consecuencias visibles: si el equipo aísla la red en menos de 15 min, contiene el daño. Si tarda o no actúa, el ataque escala automáticamente con nuevos injects de emergencia.
El demo corre en el navegador. No requiere cuenta, no requiere AWS. Accede a las dos vistas desde el menú de navegación principal de la plataforma.
Exploración libre (20–30 min): Seleccione el rol CISO y el Panel del Facilitador en pestañas separadas, dispare 2–3 injects y observe cómo el motor de consecuencias responde en tiempo real. No requiere coordinación previa.
Ejercicio completo con su equipo (90 min): Modo LIVE con todos los roles activos, cronómetro real y AAR generado al finalizar. Ideal para validar la plataforma con su Comité de Crisis antes de adjudicar.
Cada persona ve información diferente según su cargo. Esta asimetría de información es uno de los aspectos más realistas de la plataforma: igual que en una crisis real, nadie tiene el cuadro completo.
En el panel de participante (dashboard), hay una barra de 5 botones en la parte superior izquierda del timeline de eventos: CISO · CEO · Legal · TI · Ops. Al hacer clic en cada uno, la lista de eventos se filtra mostrando solo lo que ese rol vería en una situación real. El sistema indica cuántos eventos están ocultos por "asimetría de rol".
El simulacro sigue la cadena de ataque real: desde la detección inicial hasta la recuperación. Cada fase tiene injects específicos y objetivos distintos para el equipo.
Estas son las funcionalidades que diferencian SPC I.A. TTX de un ejercicio tradicional de pizarra. Muéstralas en orden durante la demo para construir impacto progresivo.
Cada decisión es clasificada en tiempo real por IA (Gemini 2.0 Flash en producción, keyword engine en demo). Si el equipo escribe "aislar" o "desconectar", el sistema despacha automáticamente un inject de resultado.
Si el equipo no registra ninguna decisión de contención, el ataque escala solo. Tres umbrales de tiempo activan injects de daño creciente sin intervención del facilitador.
Como en la vida real, cada rol recibe información distinta. El CISO ve la alerta técnica; el CEO solo ve la noticia del periódico; Legal recibe el email de consecuencias regulatorias. Nadie tiene el cuadro completo.
Los injects técnicos incluyen archivos de evidencia adjuntos: logs de SCADA, dumps de procesos, capturas de IOC. El equipo de TI puede "descargar" y "analizar" esta evidencia como parte del ejercicio.
Cada decisión queda registrada con hash SHA-256, marca de tiempo en milisegundos, IP y fase del ejercicio. En producción se almacena en DynamoDB con ConditionExpression que impide sobrescribir.
Cada inject llega solo a los roles que deben verlo. Esta tabla permite entender qué información recibe cada miembro de su equipo durante el ejercicio.
| Evento / Inject | CISO | CEO | Legal | TI | Ops |
|---|---|---|---|---|---|
| Alerta SCADA — Balsas sin conexión CRÍTICO · Detección |
✅ | — | — | ✅ | ✅ |
| Email de Sub-Gerente TI (Diego Fuentes) ALERTA · Con IOC y logs adjuntos |
✅ | — | — | ✅ | — |
| Noticia medios regionales ALERTA · El Llanquihue Digital |
✅ | ✅ | ✅ | — | — |
| Nota de rescate en pantallas CRÍTICO · 180 BTC — DarkTide Collective |
✅ | ✅ | ✅ | — | — |
| Consecuencia: Contención temprana ⚙ AUTO · Si aísla antes de 15 min |
✅ | ✅ | ✅ | ✅ | ✅ |
| Consecuencia: Alerta legal por pago ⚙ AUTO · Si evalúa pagar rescate |
✅ | ✅ | ✅ | ✅ | ✅ |
| Auto-escalada T1 / T2 / T3 ⚙ AUTO · 8 / 15 / 25 min sin contención |
✅ | ✅ | ✅ | ✅ | ✅ |
Siga estos 10 pasos en orden para descubrir las capacidades de la plataforma de forma progresiva. Cada paso revela una función más avanzada.
Navegar a la vista de participante. Mostrar el countdown clock (90 minutos), el estado "EJERCICIO EN CURSO" y los 4 eventos ya recibidos en la timeline. Explicar que cada participante ve solo lo que su cargo permitiría ver en una crisis real.
Pantalla: ParticipantDashboard · Rol: CISO activoCon el selector de roles en el timeline, hacer clic en "CEO". El sistema filtra los eventos y muestra el mensaje "2 eventos ocultos por asimetría de rol". Luego cambiar a "TI" para mostrar que el equipo técnico también tiene una vista diferente. Volver a "CISO" para continuar.
Impacto: el cliente entiende que cada cargo tiene su universo de informaciónSeleccionar el inject "ALERTA CRÍTICA: Sistema SCADA sin conexión". En el detalle del inject, mostrar los archivos de evidencia adjuntos: scada-alert-09h14.log y explicar que el equipo TI puede "descargar" estos archivos como parte del análisis forense del ejercicio.
Diferenciador: evidencia técnica real, no texto genéricoEn el panel "Registrar Decisión", escribir algo como: "Aprobé el aislamiento inmediato del segmento OT/IT. Instruí a Diego Fuentes a cortar la fibra que conecta el segmento SCADA." Establecer confianza en 4/5. Hacer clic en REGISTRAR DECISIÓN.
Esperar 1.5 segundos — el motor de consecuencias evaluará la decisión automáticamenteAparece automáticamente en la timeline un nuevo inject con badge naranja "⚙ AUTO" y etiqueta "Contención temprana": "✅ CONTENCIÓN EXITOSA — Daño contenido en USD 380K". El sistema detectó la palabra "aislamiento" en la decisión y calculó que fue antes de los 15 minutos.
Este es el momento de mayor impacto: el cliente ve que las decisiones tienen consecuencias cuantificadas en USDCambiar a la pestaña "HISTORIAL" en el panel derecho. Mostrar las decisiones registradas con hash SHA-256, marca de tiempo y estado "VERIFICADO". Explicar que en producción, este registro es inmutable en DynamoDB y no puede ser alterado retroactivamente.
Marco regulatorio: este trail es el documento de evidencia ante CMF e investigacionesAbrir la URL de facilitador en una nueva pestaña o pantalla. Mostrar el panel de control completo: lista de participantes online, temporizador de escalada con barra de progreso, badge de "Rama activa" que ahora muestra "Contención temprana" en verde, y la opción de despachar injects manualmente.
Pantalla: FacilitatorControl · Badge verde "Contención temprana" visiblePara ilustrar qué pasa si el equipo NO actúa: registrar una nueva decisión sin palabras de contención (ej: "Estamos evaluando la situación"). Explicar que si pasaran 8 minutos sin ninguna decisión de aislamiento, el sistema dispararía automáticamente el inject T1 con la alerta de BLZ-N-04 a 16.2°C.
Opcional: esperar el timer real para mostrar la escalada en vivo si el cliente tiene tiempoDesde el panel del facilitador, despachar el inject "BLOOMBERG CHILE — Comunicado oficial controla narrativa". Cambiar a la pantalla del participante y mostrar que aparece en tiempo real en la timeline, con notificación y el punto rojo de "sin leer".
Demostración de WebSocket en tiempo real: cero recarga de páginaNavegar a la sección de After Action Review. Mostrar el informe generado automáticamente por Gemini: 16 eventos en el timeline, 10 hallazgos, 6 brechas identificadas, 7 acciones correctivas priorizadas y cobertura de 12 controles ISO 27001. Destacar que este informe se genera en 90 segundos vs. semanas en consultoría tradicional.
Cierre de impacto: el cliente tiene el entregable completo del ejercicio en manos al finalizarAl finalizar el ejercicio, la plataforma genera automáticamente un informe completo que sirve como evidencia de cumplimiento regulatorio y hoja de ruta de mejoras.
Tiempo de respuesta, nivel de confianza declarado y alineación con los controles ISO 27001 aplicables a cada fase.
A.5 Políticas, A.8 Activos, A.16 Incidentes, A.17 Continuidad. El informe mapea cada decisión a su control correspondiente.
CMF NCG-461/2023, Ley 21.719 (72h de notificación), SUBPESCA. El ejercicio evalúa si el equipo notificó a los entes correctos y en el tiempo adecuado.
Cuantificación del daño según las decisiones tomadas. La diferencia entre contención temprana (USD 380K) y tardía (USD 4.8M) es el valor de entrenamiento demostrado.
El AAR generado por IA identifica los eslabones débiles: qué procesos fallaron, qué autorizaciones faltaron, qué playbooks no existían o no se activaron.
7 acciones correctivas ordenadas por impacto, con responsable sugerido, marco temporal y referencia al control ISO o regulación que resuelven.
Un ejercicio TTX con consultoría tradicional demora entre 3 y 6 semanas y cuesta entre USD 15.000 y USD 40.000 — sin garantía de repetibilidad. Con SPC I.A. TTX, el informe está disponible al finalizar la sesión, el costo por ejercicio es una fracción de ese valor, y su equipo puede ejecutarlo con nuevos escenarios cada trimestre, de forma autónoma y sin depender de consultores externos.
Respuestas técnicas y de cumplimiento preparadas para la evaluación interna de la plataforma en Ventisqueros.
No. Para la plataforma utilizamos los endpoints empresariales de Google Cloud Vertex AI, los cuales cuentan con cláusulas de cumplimiento estrictas: los datos de cliente, inputs de simulación y prompts no se guardan en los logs de entrenamiento de Google ni se utilizan para mejorar modelos públicos.
Toda la data se procesa en tránsito mediante TLS 1.3 y en reposo mediante cifrado AES-256. Adicionalmente, el almacenamiento persistente de las bitácoras en DynamoDB está segregado lógicamente por ID de cliente, impidiendo la fuga de información entre tenants.
La plataforma se integra mediante federación estándar SAML 2.0 / OpenID Connect (OIDC) utilizando AWS Cognito User Pools como Proveedor de Servicios (SP). Ventisqueros actúa únicamente como Proveedor de Identidad (IdP).
No requerimos agentes de sincronización de datos ni permisos de escritura en su tenant. Solo mapeamos tres atributos básicos del token de inicio de sesión (email, given_name, groups) para la asignación automática de roles en la simulación (Facilitador, Participante, Observador) mediante RBAC local en la aplicación.
La simulación de la red OT se realiza de manera lógica y sintomática, no física. Durante la fase de setup, parametrizamos un gemelo lógico simplificado en la IA (nombres de sistemas, IPs de referencia, dependencias de red de las barcazas).
La plataforma simula los efectos del incidente (pérdida de telemetría, denegación de servicios, alarmas simuladas en pantalla), obligando al comité a decidir basándose en sus procedimientos de contingencia manuales (RTO/RPO), sin interactuar de ninguna manera con las redes reales de los centros de cultivo de Ventisqueros.
Cada evento en la simulación (inyects disparados, decisiones tomadas, timestamps y respuestas de los usuarios) se escribe en Amazon DynamoDB de forma inmutable. La base de datos tiene habilitado el registro de auditoría.
Para asegurar la integridad de la evidencia, cada estado de la simulación genera un hash SHA-256 encadenado al registro anterior. Al finalizar la simulación, el reporte PDF exportado incluye una firma criptográfica única con la marca de tiempo de AWS, entregando un reporte a prueba de alteraciones para sus auditores de ISO 27001.
La plataforma se diseñó bajo los estándares del OWASP Top 10 y las guías de seguridad serverless de AWS. Al utilizar AWS Lambda, eliminamos la superficie de ataque del sistema operativo tradicional (no hay SSH abierto, no hay servidores Linux expuestos que requieran parches de seguridad de kernel).
En el código del software, ejecutamos escaneos automáticos de dependencias y vulnerabilidades (SAST) mediante herramientas en nuestro pipeline de CI/CD. Adicionalmente, se ejecuta de manera continua Amazon Inspector sobre el entorno de producción para detectar posibles fallas en dependencias o librerías de terceros.
La disponibilidad del backend está respaldada por la arquitectura multi-zona y serverless de AWS. Las conexiones en tiempo real se manejan vía WebSockets en Amazon API Gateway, que cuenta con balanceo y tolerancia a fallas a nivel regional de manera automática.
Si un participante sufre una microcaída de internet, el cliente web se reconecta al WebSocket automáticamente en menos de 2 segundos, y recupera de inmediato el estado actual de la simulación desde DynamoDB (que cuenta con replicación de datos activa). El RTO práctico para el usuario ante una falla de red es menor a 5 segundos, sin pérdida de avance del ejercicio.