Cada control se evalúa frente a las técnicas realmente empleadas contra el sector del cliente, y no frente a una simple lista de cumplimiento documental.
Auditoría
Una auditoría realizada únicamente a partir de una lista de control mide el cumplimiento documental de una organización con un marco normativo — la existencia de una política, un procedimiento o una configuración esperada. No mide la resistencia real de esos controles frente a un intento de intrusión.
TRACE complementa esta evaluación documental confrontando cada control con las técnicas efectivamente utilizadas contra el sector de actividad del cliente. Un control considerado conforme sobre el papel puede resultar ineficaz frente a la técnica precisa que se emplearía contra la organización — TRACE está construido para revelar esa brecha.
TRACE se desarrolla en cinco etapas, cada una designada por una letra del acrónimo.
Threat profiling
Se establece el perfil de amenaza sectorial y geográfico del cliente: grupos de atacantes activos en ese sector y esa zona, técnicas y vectores preferidos, incidentes documentados recientes.
Reconnaissance
Se cartografía la superficie de exposición real del cliente — activos expuestos, puntos de entrada, cadenas de confianza con terceros — tal como la descubriría un atacante.
Assessment
Cada control existente se evalúa según el marco aplicable (ISO/IEC 27001, NIST CSF, PASSI DGSSI u otro, según el contexto del cliente), en el sentido de una auditoría de cumplimiento clásica.
Control effectiveness
La eficacia real de cada control se pone a prueba frente a las técnicas identificadas en la etapa Threat profiling — y no frente a un caso de uso genérico.
Evidence
Cada brecha detectada se registra con una evidencia oponible y se vincula a un plan de remediación priorizado según el impacto y la probabilidad de explotación.
En una auditoría TRACE, cada brecha documentada se vincula a una técnica de ataque identificada (referenciada en MITRE ATT&CK cuando corresponde) y a un escenario de impacto cuantificado para la organización — y no a una simple referencia a un artículo de una norma. El plan de remediación resultante prioriza las brechas según su explotabilidad real, y no solo según su peso documental.
TRACE estructura nuestras misiones de auditoría de seguridad y cumplimiento, ya se orienten a una certificación, a una puesta en conformidad regulatoria o a una evaluación de postura independiente.