Cómo Strike mide los resultados de seguridad ofensiva

Strike mide la seguridad ofensiva con validación híbrida continua: agentes con IA ejecutan ataques apenas cambia tu superficie de exposición, y pentesters humanos certificados validan cada hallazgo. Esta página define cada número que publicamos — cómo se calcula, el período y el alcance que cubre, y cuándo se actualizó por última vez — para que los resultados sean verificables, no marketing.
Nuestros números, definidos
Publicamos tres cifras principales. Acá está exactamente qué mide cada una, cómo llegamos a ella y el alcance que cubre — para que puedas evaluar la evidencia, no solo la afirmación.
De un hallazgo a una cifra defendible en dólares
Strike no se queda en una etiqueta de severidad. Cada hallazgo validado se cuantifica con el modelo FAIR/ALE — un estándar de la industria para cuantificar riesgo — anclado en benchmarks públicos de costo de brecha como el Cost of a Data Breach de IBM, no en cifras arbitrarias. Sin cajas negras.
Las cadenas de ataque correlacionadas que terminan en el mismo dato o sistema se consolidan — se de-correlacionan — para que la exposición nunca se cuente dos veces. Cada cifra se reporta como un rango (conservador / base / agresivo) y lideramos con el caso base, no con el techo: un número defendible vale más que uno inflado. Las cifras monetarias son estimaciones modeladas sobre benchmarks públicos y el alcance evaluado — no constituyen garantía, valuación contable ni asesoría legal.
Validación híbrida continua, paso a paso
Strike corre un ciclo siempre activo en lugar de un proyecto una vez al año. Los agentes con IA trabajan a velocidad de máquina; los pentesters humanos certificados aportan criterio, profundidad en lógica de negocio y prueba de explotabilidad. Cada resultado es evidencia que podés llevarle a un auditor.
El testing de Strike se alinea con marcos reconocidos de la industria — incluidos la OWASP Testing Guide y MASVS, PTES, la metodología NIST SP 800-115 y MITRE ATT&CK — usados como estándares de referencia. La misma evidencia apoya programas de SOC 2, ISO 27001 y PCI DSS: Strike apoya estos requisitos de pentesting y nunca certifica ni garantiza cumplimiento.
Preguntas sobre cómo medimos los resultados
¿Qué significa “riesgo mitigado”?
Es la pérdida esperada anual agregada de las vulnerabilidades que Strike encontró y ayudó a remediar — cuantificada con el modelo FAIR/ALE y anclada en benchmarks públicos de costo de brecha, luego consolidada para que las cadenas correlacionadas no se cuenten dos veces. Strike lo reporta como un piso conservador: US$4.5B+.
¿Cómo se calcula el 97% de precisión?
La precisión es la proporción de hallazgos reportados que se confirman como reales tras la validación humana certificada. Como un humano reproduce cada problema antes de que llegue a vos, Strike mantiene los falsos positivos por debajo del 3%.
¿Qué cuenta como una vulnerabilidad “crítica”?
El nivel de mayor impacto — típicamente CVSS 9.0–10.0 — como ejecución remota de código, bypass de autenticación o exposición de datos sensibles. Strike reportó más de 6.000 de ellas en engagements hasta la fecha.
¿La IA reemplaza al pentester humano?
No. Los agentes con IA aportan velocidad y amplitud; los pentesters certificados aportan criterio, profundidad en lógica de negocio y prueba de explotabilidad. Esa combinación es lo que mantiene alta la precisión.
¿Estos resultados sirven para una auditoría de SOC 2, ISO 27001 o PCI DSS?
Sí. Strike entrega evidencia continua y lista para auditoría que apoya esos programas. Strike apoya los requisitos de pentesting; no certifica ni garantiza cumplimiento — eso lo otorgan terceros acreditados.
Con la confianza de los equipos de seguridad que lideran la industria.
Experiencia humana.
Poder de la IA.
Seguridad superior.
Ya sea que tu empresa esté creciendo rápido, cerrando acuerdos con grandes compañías o simplemente cansada de reportes sin valor, te ayudamos a construir una estrategia de seguridad que avance más rápido que las amenazas.






