Auditoría gratis · Sin costo ni compromiso

Vea el estado real de sus datos, de su motor, de su cuenta AWS y de su situación fiscal

TITO Agente Auditor es una familia de cuatro auditorías de solo lectura. La de datos se conecta a su SQL Server y mira la estructura sin recorrer una sola fila. La de seguridad revisa cómo está configurado ese motor: viaja dentro del mismo ejecutable. La de AWS recorre su cuenta con un rol que no puede escribir. La fiscal es AuditIA, que revisa lo que realmente debe en ARCA y vive en su propio sitio. Hallazgos contados. No una opinión. Las tres que se descargan son gratis: no hay licencia, ni versión paga, ni límite de corridas, y el resultado queda en su máquina.

Suite 1.2.1 · Windows x64 · auditor de datos y de seguridad del motor 1.2.1 · auditor AWS 1.0.1

El instalador le deja elegir qué instalar. Datos y seguridad del motor van en el mismo ejecutable; AWS va en el suyo. Cada uno también se descarga como versión portable, sin instalar. La auditoría fiscal no se descarga: se usa desde el navegador.

Compruebe que bajó exactamente lo que publicamos. Verifíquelo con el SHA-256 →

Elija qué auditar

Cuatro auditorías. Datos y seguridad del motor van en el mismo ejecutable; AWS tiene el suyo; la fiscal es una aplicación web y vive en su propio sitio. Las cuatro verifican y avisan: ninguna escribe, presenta ni paga.

Auditoría de datos · SQL Server

Su ERP, por dentro

Corre dentro de su red, contra su base de datos, con un usuario de solo lectura que crea usted. Son 18 controles sobre la estructura y 14 plantillas que se derivan de su propio esquema. Genera dos archivos en su propia máquina: el resultado y un resumen legible para que revise qué se llevó antes de compartir nada.

Lee

  • Estructura de la base: tablas, columnas, relaciones, índices y volumen por tabla, sin recorrer una sola fila
  • Calidad estructural: tablas sin clave primaria, relaciones que ninguna regla controla, claves foráneas sin índice, importes guardados en punto flotante
  • Espacio que ya no representa nada: copias manuales, tablas fosilizadas, índices duplicados
  • Calidad de los datos cargados, derivada de su propia estructura: filas huérfanas, duplicados, fechas imposibles. Solo conteos

No hace

  • No escribe: ni INSERT, ni UPDATE, ni DELETE, ni DDL
  • No bloquea su operación: no toma locks sobre sus tablas
  • No instala servicios ni tareas programadas

Conexiones

Sin conexiones salientes. Escribe el resultado en disco y termina. Lo que sale de su red lo decide usted, después de leerlo.

Qué necesita

  • SQL Server 2012 o posterior, alcanzable desde la máquina donde ejecute el programa
  • Un usuario de solo lectura (viene el script SQL para crearlo)
Auditoría de seguridad del motor · SQL Server

La seguridad del motor, no la de los datos

Son 18 controles sobre cómo está configurado el servidor de base de datos: quién puede entrar, con qué permisos, qué queda registrado y qué protege a los datos si alguien se lleva un archivo. Viene dentro del mismo ejecutable que la auditoría de datos y corre en la misma pasada. Si no la quiere, se excluye al correr: lo que se excluye no se ejecuta, y el resumen lo dice con todas las letras — no es "sin hallazgos", es "no revisado".

Lee

  • Quién manda: la cuenta sa, los logins con permisos de servidor y los permisos otorgados directamente a alguien que ya nadie recuerda
  • Quién entra sin que nadie lo haya decidido: los roles public y guest a nivel servidor y a nivel base, los miembros de los roles de cada base, y los usuarios huérfanos que dejó una restauración
  • Cómo se autentica: si los logins de SQL tienen política de contraseñas y expiración, y qué credenciales guarda el motor para salir hacia afuera
  • Qué protege los datos: cifrado de las conexiones, cifrado en disco (TDE) y sus claves, y la antigüedad del último respaldo
  • Qué queda registrado y qué corre solo: auditoría nativa del motor, trabajos del Agent, servidores vinculados, la identidad y el nivel de parche del motor, y las opciones peligrosas del servidor y de cada base

No hace

  • No prueba contraseñas: el chequeo de claves débiles no está incluido, a propósito. Leer los hashes exige CONTROL SERVER, que es permiso equivalente a sysadmin, y contradiría el usuario de solo lectura que el programa verifica contra el motor antes de arrancar. La consulta queda suelta, en docs/consulta-claves-debiles.sql, para que la corra su DBA con su propio usuario cuando quiera
  • No endurece nada: informa, no cambia una sola configuración
  • No mira el contenido de sus tablas: mira cómo está configurado el motor que las guarda
  • No es una auditoría de seguridad informática: no mira el servidor Windows o Linux, ni la red, ni sus aplicaciones o sitios, ni sus procesos. Los 18 controles leen del catálogo de SQL Server y ninguno sale del motor. Si necesita eso, escríbanos: hoy no lo cubrimos

Conexiones

Ninguna propia: corre dentro de la misma pasada del auditor de datos, que no abre conexiones salientes. Sus hallazgos salen en el mismo archivo.

Qué necesita

  • Nada más que la auditoría de datos: el mismo usuario de solo lectura y la misma conexión
  • Los permisos de lectura de metadata que ya otorga el script de ese usuario. Si falta alguno, el paso de verificación lo dice antes de correr
Viene dentro del auditor de datos · no se descarga aparteEjecutable 1.2.1
Auditoría de cuenta AWS

Su cuenta AWS: qué paga de más y qué está expuesto

Recorre su cuenta con un rol de solo lectura cuya policy deriva del propio pack de consultas: son 32 controles, cada acción que pide está en la lista y ninguna escribe. Antes de leer nada hace un preflight que le pregunta a IAM si esa identidad podría escribir; si puede, no arranca. El resultado queda en su máquina, igual que el de datos.

Lee

  • Identidades y accesos: usuario raíz, MFA, claves de acceso y su antigüedad, política de contraseñas, quién tiene AdministratorAccess
  • Almacenamiento: buckets públicos, cifrado, versionado, ciclo de vida, bloqueo de acceso público
  • Cómputo y red: instancias, discos, snapshots, IPs elásticas, balanceadores, grupos de seguridad abiertos a Internet, flow logs
  • Bases RDS: exposición pública, cifrado, respaldos, conexiones de los últimos 14 días
  • Registro y detección: CloudTrail, GuardDuty, AWS Config, por región

No hace

  • No modifica nada: la policy no incluye una sola acción de escritura y el preflight lo comprueba contra IAM
  • No lee el contenido de sus datos: ni objetos de S3, ni secretos, ni filas de una base
  • No recibe claves: la herramienta rechaza cualquier credencial por parámetro

Conexiones

Se conecta solo a *.amazonaws.com, con la identidad que usted le da. Las métricas de uso tienen un costo de centavos que cobra AWS; Cost Explorer queda apagado salvo que usted lo active.

Qué necesita

  • Un rol o perfil con la policy publicada (el programa la genera; usted la crea en su cuenta). Nunca claves
  • Cualquier máquina con ese perfil configurado: no hace falta que sea un servidor suyo
Auditoría fiscal · Argentina

AuditIA: lo que realmente debe en ARCA

Es un producto aparte de Develone, ya funcionando, y vive fuera de TITO: se usa desde el navegador y no se descarga nada. Revisa su deuda y sus vencimientos en todas las fuentes oficiales —no en una sola pantalla— y le avisa qué encontró y qué falta verificar. Para monotributistas, autónomos, pymes y estudios contables.

Lee

  • Su situación ante ARCA: deuda y vencimientos, buscados en las distintas fuentes oficiales y no en una sola pantalla
  • Qué encontró y qué falta verificar: cuando algo no se puede probar, se lo dice en vez de darle un verde
  • Diagnóstico y monitoreo: no es una consulta de una sola vez

No hace

  • No presenta, no paga ni firma. Verifica y avisa
  • No corre sobre su base de datos ni sobre su cuenta AWS: lo que prometen los otros tres auditores es de ellos, no de este
  • No se descarga ni se instala: no hay ejecutable, y por eso no hay hash que verificar

Conexiones

Se conecta a ARCA con su clave fiscal, en modo consulta. La clave se guarda cifrada, se usa sólo para leer, y usted la desconecta cuando quiera.

Qué necesita

  • Su clave fiscal de ARCA, conectada una sola vez
  • Un navegador. No se instala nada en su máquina
Ir a auditia.develone.com ↗Aplicación web · sin descarga

Cómo se usa

Datos y seguridad del motor corren en la misma pasada, con asistente o por consola. La de AWS, por consola. El primer paso de cada una no lee ni un dato de negocio. La fiscal no se corre desde acá: se usa desde su propio sitio.

Datos: con asistente, sin escribir un comando

Al terminar la instalación se abre un asistente en su navegador que lo lleva por los tres pasos: le muestra el SQL del usuario de solo lectura para que se lo pase a su DBA, toma los datos de conexión en un formulario, verifica los permisos y corre la auditoría. Antes de ejecutar nada le muestra, consulta por consulta, el SQL exacto que va a correr. El asistente vive en su propia máquina: escucha únicamente en 127.0.0.1 y no acepta conexiones desde la red.

tito-auditor wizard

Si prefiere la consola, son estos tres comandos:

1

Verificar

Comprueba la conexión y verifica contra el motor que el usuario no puede escribir. No lee datos.

tito-auditor preflight
2

Relevar estructura

Solo metadata: nombres de tablas, columnas y relaciones. Con esto mapeamos su circuito.

tito-auditor schema
3

Auditar

Corre los 36 controles del catálogo —los 18 de seguridad del motor incluidos, salvo que los excluya al correr— y deriva de la estructura relevada las consultas de calidad de datos. Por defecto, agregados: sin filas de datos reales.

tito-auditor full

AWS: tres comandos

El ejecutable de AWS también tiene asistente (`tito-auditor-aws wizard`). Los comandos quedan para quien prefiera consola. Usa el perfil de AWS que usted configure en su máquina y no acepta credenciales por parámetro.

1

Policy

Genera la policy de IAM derivada del pack, para que la cree en su cuenta y se la asigne a un rol o usuario dedicado.

tito-auditor-aws policy
2

Verificar

Le pregunta a IAM si esa identidad podría escribir o leer datos. Si puede, se detiene ahí.

tito-auditor-aws preflight
3

Auditar

Recorre las regiones de la cuenta con llamadas de solo lectura y escribe el resultado, con los hallazgos y su ahorro estimado, en su máquina.

tito-auditor-aws audit

Por qué lo puede correr sin miedo

Esto no es una promesa comercial: está implementado y es verificable, en las tres auditorías que corren en su infraestructura.

Solo lectura, forzado por código

En datos, cualquier sentencia que no sea de lectura se rechaza antes de llegar al servidor — incluido el SELECT ... INTO, que es una escritura disfrazada. En AWS, la policy no tiene una sola acción de escritura y el preflight lo comprueba contra IAM antes de arrancar.

No frena su producción

En datos: aislamiento READ UNCOMMITTED, sin bloqueos, timeout por consulta, y los conteos salen de la metadata del motor. En AWS: llamadas de lectura paginadas contra la API; no toca ningún recurso.

Consultas auditables

Las consultas de datos viajan como archivos .sql legibles en la carpeta packs/. El pack de AWS es una lista declarativa de llamadas, y la policy se deriva de esa lista: lo que pide es exactamente lo que va a usar.

Resultado verificable

La salida lleva la huella SHA-256 del pack ejecutado y de su propio contenido. Se puede probar que el informe salió de esos datos exactos.

Sus credenciales no viajan

La conexión a la base la configura usted en su máquina; la contraseña nunca se registra en la salida ni llega a nosotros. Para AWS nunca le pedimos claves: un rol con la policy publicada.

Ejecutables separados

El auditor de datos —con la seguridad del motor adentro— y el de AWS son programas distintos, que se instalan por separado. Lo que uno promete sobre conexiones no depende del otro.

Verifique lo que descargó

Cada archivo que publicamos tiene su huella SHA-256 acá abajo. Calcúlela sobre el archivo que bajó y compárela: si coincide, tiene exactamente lo que publicamos, sin un byte de diferencia.

Windows le va a mostrar un aviso de editor desconocido, y su antivirus puede marcarlos. No le vamos a pedir que lo ignore.

Haga esto en PowerShell, sobre el archivo que acaba de bajar:

Get-FileHash .\TITO-Agente-Auditor-1.2.1-setup.exe -Algorithm SHA256
Get-FileHash .\TITO-Agente-Auditor-1.2.1-portable.zip -Algorithm SHA256
Get-FileHash .\TITO-Agente-Auditor-AWS-1.0.1-portable.zip -Algorithm SHA256

Si prefiere la consola clásica, o PowerShell está restringido en ese servidor, `certutil` viene con Windows y hace lo mismo:

certutil -hashfile TITO-Agente-Auditor-1.2.1-setup.exe SHA256
certutil -hashfile TITO-Agente-Auditor-1.2.1-portable.zip SHA256
certutil -hashfile TITO-Agente-Auditor-AWS-1.0.1-portable.zip SHA256

Tiene que darle exactamente el número que figura al lado de ese archivo:

TITO-Agente-Auditor-1.2.1-setup.exe
deadc879f46f473a78e277d1d0d8648eece9b81b260f3ae33b462eaed68677e6
TITO-Agente-Auditor-1.2.1-portable.zip
6d710916dc7a1532e74734e1df9ea715f9eb10dd284fe4f455b9138730311bbb
TITO-Agente-Auditor-AWS-1.0.1-portable.zip
81b50384f22639cc0ec4d7a2befcf3c692eeffe9ff8dce8a9373b19417f5b866

Eso es, exactamente, lo que comprueba un certificado: que el archivo es el nuestro y que nadie lo tocó en el camino. La diferencia es que acá la comprobación la hace usted, y no depende de que confíe en nosotros.

Qué suele aparecer

Hallazgos típicos de las tres auditorías que corren en su infraestructura: una base que creció durante años debajo de un ERP, un motor que nadie volvió a mirar desde que se instaló, y una cuenta AWS que nadie ordenó desde que se creó.

En la base de datos

  • Tablas sin clave primaria, y relaciones que sostiene la aplicación y no la base: nada impide que entre un código que no existe
  • Claves foráneas sin índice del lado hijo: la causa concreta de los reportes que tardan y de las bajas que se cuelgan
  • Importes guardados en punto flotante: el redondeo se acumula hasta que el total de un listado no coincide con la suma de sus líneas
  • Copias manuales y tablas fosilizadas que nadie dio de baja y que igual entran en cada backup
  • Datos sucios: filas huérfanas, códigos repetidos sin regla que lo impida, la misma entidad cargada dos veces con distinta escritura

En la seguridad del motor

  • Bases productivas sin respaldo completo reciente. En la primera corrida real, una llevaba 28 días sin respaldo: fue el hallazgo de mayor valor de esa auditoría
  • La cuenta sa habilitada, xp_cmdshell prendido, o permisos de administrador otorgados directamente a logins que ya nadie recuerda
  • Datos sin cifrar en disco y conexiones viajando en claro por la red
  • El motor sin auditoría nativa encendida: no hay forma de reconstruir quién miró o cambió qué
  • Usuarios huérfanos que dejó una restauración y servidores vinculados que nadie recuerda haber creado

En la cuenta AWS

  • Discos EBS sueltos que no están conectados a nada y se pagan igual; instancias apagadas que siguen pagando sus discos
  • Instancias encendidas sin actividad en 14 días, y bases RDS a las que no se conecta nadie
  • IPs elásticas reservadas que no usa nadie, balanceadores sin ningún destino sano, snapshots de más de 180 días
  • El usuario raíz sin MFA o con claves de acceso; usuarios con consola sin MFA; claves activas de más de 90 días o nunca usadas
  • SSH, RDP o todos los puertos abiertos a todo Internet; bases RDS accesibles desde Internet o sin respaldo automático
  • Buckets públicos según su policy, sin cifrar o sin versionado; el bloqueo de acceso público incompleto a nivel cuenta
  • Sin trail multi-región de CloudTrail, GuardDuty apagado, AWS Config sin grabar, VPCs sin flow logs

Los hallazgos se entregan contados: cuántas tablas, cuántas relaciones, cuántos recursos. El ahorro de AWS es una ESTIMACIÓN con precios de lista a una fecha, no una promesa. Sin números, es una opinión.

Requisitos

  • Windows x64. No requiere instalar Node, ODBC ni ningún driver
  • No requiere permisos de administrador para instalarse
  • Lo que necesita cada auditoría está en su tarjeta: un usuario de solo lectura para datos y para la seguridad del motor, un rol con la policy publicada para AWS. La fiscal no se instala: necesita su clave fiscal y un navegador

También corren en Linux y macOS desde el código fuente. Escríbanos si lo necesita.

¿Prefiere que lo hagamos juntos?

Coordinamos una sesión, lo corre su equipo con nosotros mirando, y revisamos los hallazgos en el momento. Sin costo y sin compromiso: la auditoría es gratis, la revisamos juntos y el resultado es suyo.

Ir al formulario de contacto →

El formulario lo lee una persona de nuestro equipo. Le respondemos dentro del día hábil.