Documentación
Aprenda cómo funciona cada área del panel para que su equipo avance más rápido con confianza.
Resumen y tutorial
La sección Resumen es la primera página que ve después de iniciar sesión. Le ofrece un estado rápido de su cuenta y enlaces a áreas clave como Sitios web, Paquetes, Escaneos, Informes, Notificaciones y Cumplimiento.
Los nuevos usuarios pueden abrir el Tutorial integrado, que recorre tres pasos esenciales: añadir su primer sitio web, seleccionar paquetes de endpoints y revisar informes de seguridad. Cada paso incluye explicaciones breves, ejemplos concretos y enlaces directos a las vistas relevantes del panel, para que nunca se quede preguntándose qué hacer a continuación.
Piense en la página Resumen como su centro de mando: responde qué está ocurriendo ahora mismo, dónde debería hacer clic después y si hay alguna sorpresa de la que deba preocuparse, todo en un solo lugar. Desde aquí puede explorar a su ritmo, seguir la ruta del tutorial o saltar a Cumplimiento cuando esté listo para evaluar proveedores.
Sitios web: gestionar lo que protege
La página Sitios web es donde añade y verifica los dominios que Grawlr analizará. En la parte superior verá cuántos sitios está utilizando de su límite de plan, para que siempre conozca su capacidad.
Utilice Añadir sitio web para proporcionar un nombre descriptivo, la URL completa (incluido el esquema) y un método de verificación (subida de archivo, registro DNS TXT o etiqueta META). Después de añadir un sitio, el panel le guía por la verificación y ofrece acciones de Verificar o Verificar todo para confirmar la titularidad y la preparación para el escaneo.
Cada método de verificación está diseñado para una situación distinta:
- Subida de archivo: ideal cuando tiene acceso FTP o de despliegue al directorio raíz web.
- Registro DNS TXT: perfecto cuando controla el DNS, pero no el código de la aplicación.
- Etiqueta META: útil cuando puede editar plantillas o cabeceras HTML.
Una vez verificado, cada tarjeta de sitio web muestra el estado de verificación, el estado del escaneo más reciente y acciones rápidas. Aquí es donde gestiona su superficie de seguridad como una cartera en lugar de un sitio cada vez.
Paquetes de endpoints: elegir qué probar
La página Paquetes de endpoints controla qué patrones de ataque reproducirá Grawlr contra sus sitios web y API. Un indicador de uso muestra cuántos paquetes ha seleccionado y cuántos cambios puede realizar aún este mes, en función de su nivel de suscripción.
Puede revisar los paquetes seleccionados actualmente, abrir Seleccionar paquetes para cambiar su selección y filtrar los paquetes disponibles por tipo (Mensual, Plataforma, Tipo de ataque, Sector o Starter). Los paquetes Starter y Monthly son ideales como base, mientras que los de Plataforma y Tipo de ataque le permiten ajustar las pruebas para stacks y clases de vulnerabilidades concretos.
Una estrategia habitual es:
- Comenzar con un paquete Starter o Monthly para una cobertura amplia.
- Añadir paquetes de Plataforma para las tecnologías que realmente utiliza (por ejemplo, WordPress o Laravel).
- Superponer paquetes de Tipo de ataque cuando quiera centrarse más en inyecciones, flujos de autenticación u otros riesgos.
Como los paquetes se actualizan a medida que aparecen nuevos patrones de ataque, obtiene comportamientos de prueba actualizados sin tener que retocar constantemente reglas de bajo nivel por su cuenta.
Los sitios web de partners en Cumplimiento no heredan los paquetes predeterminados de su cuenta desde Paquetes en uso. Asigne paquetes por sitio web del partner en la página de detalle del partner y use Copiar paquetes cuando el mismo partner tenga varios sitios que deban compartir la misma cobertura.
Escaneos de seguridad: ejecutar y filtrar pruebas
La página Escaneos de seguridad enumera todas las pruebas automatizadas que Grawlr ejecuta para su cuenta. Puede ver qué escaneos están en ejecución, cuáles han finalizado y cuáles pueden haber fallado.
Utilice los filtros de estado (Completado, En ejecución, Pendiente, Fallido, Cancelado), los filtros de tipo de escaneo (Programado, Inicial) y el selector de rango de fechas para acotar lo que está viendo. Cuando algo falla, puede inspeccionar los detalles del error, corregir problemas de configuración como un sitio web fuera de línea y volver a ejecutar. Los escaneos completados enlazan directamente con informes detallados en la sección Informes, donde puede profundizar en los hallazgos y pasos de remediación.
Abra un escaneo completado para comprobaciones de seguridad de línea base (TLS, puertos, cabeceras y señales relacionadas) y Exposure drift, que compara este escaneo con el anterior para ver si las puntuaciones, los ataques bloqueados o las señales de línea base mejoraron o empeoraron. Los escaneos de sitios de partners también aparecen aquí y pueden vincularse a un caso de evaluación de partner desde Cumplimiento.
La vista de Escaneos es donde responde preguntas como si nuestras pruebas programadas realmente se ejecutaron, qué cambió desde la semana pasada y si hay fallos que bloquean nuestro flujo de trabajo de seguridad. Funciona mano a mano con Notificaciones, Informes y Cumplimiento para ofrecerle tanto una cronología como un análisis detallado de los resultados.
Partners de cumplimiento: riesgo de terceros
Partners de cumplimiento es donde gestiona los terceros que evalúa por riesgo de seguridad y cumplimiento. Añada un partner con datos de la empresa, criticidad, estado de supervisión y una atestación opcional de autorización de escaneo; luego ábralo para vincular sitios web, enviar cuestionarios, subir documentos y revisar hallazgos.
El estado de supervisión controla la capacidad: los partners Active cuentan para el límite de plazas de supervisión y pueden recibir escaneos programados en sitios vinculados; los partners Prospect sirven para la evaluación previa al contrato con cuestionarios y no consumen una plaza de supervisión. Filtre por estado, criticidad, unidad organizativa o etiqueta, guarde vistas reutilizables y exporte la lista como CSV o PDF.
Los sitios web de partners están limitados a ese partner. No aparecen en Mis sitios web y no cuentan para el límite de plazas de sitios web. El escaneo usa su autorización de escaneo en el registro del partner en lugar de la verificación de titularidad del dominio. La primera habilitación ejecuta una comprobación Initial (HTTP 200 y HTTPS); los escaneos programados de endpoints usan después los paquetes asignados en ese sitio del partner.
En el detalle del partner puede seguir puntuaciones de superficie de ataque, subir documentos al vault (SOC 2, ISO 27001, DPA, seguros y más), registrar hallazgos y tareas de flujo de trabajo, mapear relaciones de terceros o cuartos, y revisar el riesgo compuesto a lo largo del tiempo. La vista general también muestra controles respaldados por evidencia y marcas de contradicción cuando las afirmaciones del cuestionario entran en conflicto con la evidencia del escaneo o de la línea base.
El menú Gestionar admite etiquetas, unidades organizativas (filiales), widgets del panel, importación CSV, artefactos compartidos entre unidades organizativas y claves API TPRM de solo lectura para herramientas externas.
Cuestionarios: plantillas, envíos y revisión
El centro de Cuestionarios tiene tres pestañas: plantillas del sistema de Grawlr, Copias propias que duplicó o creó en blanco, e Instancias enviadas rastreadas entre partners. Las plantillas del sistema no se pueden editar in situ: use Vista previa, Usar plantilla para copiarlas a su biblioteca, o PDF en blanco para un formulario vacío imprimible.
Cree una plantilla en blanco o edite una copia propia para crear secciones y preguntas (texto corto, texto largo, sí/no, opción única o múltiple, fecha, subida de archivo). Guarde el borrador mientras trabaja; Publicar versión crea una instantánea inmutable que se puede enviar. Los cuestionarios ya en curso conservan la versión con la que se enviaron.
Envíe cuestionarios desde el registro de un Partner (enlace mágico online, PDF en blanco, o ambos). Los proveedores abren un formulario público, guardan borradores, adjuntan evidencias cuando se requiere y envían antes del vencimiento (por defecto unos 30 días). En el detalle de la instancia puede revisar respuestas, aprobar, solicitar cambios o rechazar, y luego descargar o enviar por correo el PDF completado.
Los packs de marcos incluyen opciones como Technical Security Referencia, ISO 27001 Lite, GDPR Data Processor, NIS2, SIG Lite, SOC 2 y otros cuestionarios de proveedores. Las traducciones opcionales ayudan a proveedores multilingües; las ponderaciones de puntuación Sí/No alimentan la parte de cuestionario de la puntuación de riesgo del partner.
Informes de cumplimiento: comparación y tendencias
Los Informes de cumplimiento generan resúmenes PDF a partir de los datos de evaluación de partners. Elija un tipo de informe, seleccione partners y luego Generar PDF. Los informes generados anteriormente permanecen en la lista guardada para volver a descargarlos.
Los tipos de informe disponibles incluyen:
- Comparación de escaneos – postura de escaneo lado a lado para al menos dos partners.
- Comparación de cuestionarios – resultados de cuestionarios lado a lado para al menos dos partners.
- Postura combinada – escaneo, cuestionario y contexto del partner juntos para varios partners.
- Tendencia de riesgo del partner – cómo cambian las métricas de riesgo a lo largo del tiempo para exactamente un partner.
Use informes de comparación al seleccionar o revisar un conjunto de proveedores, e informes de tendencia cuando necesite un historial de un partner crítico concreto. La generación de informes debe estar habilitada en su cuenta.
Integraciones: chat, alertas y flujos de trabajo
Las integraciones conectan eventos de Grawlr con herramientas que su equipo ya usa, como Slack, Discord, Mattermost, Rocket.Chat, PagerDuty, Opsgenie, Datadog, Zendesk, Freshdesk y n8n. Su nivel de suscripción limita cuántas integraciones puede habilitar.
Al añadir o editar una integración, elija qué eventos reenviar: eventos de escaneo (al iniciar, al éxito, al fallo) y eventos de cumplimiento (riesgo cambiado, cuestionario enviado, documento a punto de caducar). La columna Notificaciones de la página Integraciones muestra lo que está activo en cada conexión.
Así, las señales de seguridad y de riesgo de terceros permanecen en los mismos canales donde su equipo ya responde, sin duplicar bandejas de entrada.
Notificaciones: mantenerse al día de los eventos
La página Notificaciones centraliza eventos de cuenta y seguridad: nuevos resultados de escaneo, alertas de seguridad importantes, cambios de suscripción y otras actividades clave en todo su espacio de trabajo.
Puede ver de un vistazo los recuentos de leídos y totales, filtrar por todos, no leídos, leídos o urgentes, marcar todos los mensajes como leídos con una sola acción y abrir directamente informes de escaneo enlazados desde notificaciones relevantes. Trátelo como su bandeja de actividad: si ocurre algo importante, lo verá aquí primero.
Los tipos de notificación típicos incluyen:
- Escaneo completado con nuevos hallazgos.
- Escaneo fallido debido a problemas de conectividad o configuración.
- Cambios relacionados con suscripción o facturación que pueden afectar a los límites.
- Actualizaciones importantes de la plataforma que podrían afectar a su postura de seguridad.
En lugar de desplazarse por logs o hilos de correo, puede usar Notificaciones como un único feed dentro del producto de lo que más importa en este momento.
Logs de auditoría: responsabilidad total
Los Logs de auditoría registran quién hizo qué en su cuenta y cuándo, lo cual es esencial para cumplimiento, resolución de problemas y revisiones internas de seguridad. Cada acción significativa en el panel se captura con una marca de tiempo y un actor.
Los filtros le permiten centrarse en eventos de usuario, de sitio web, de facturación o de seguridad. Un selector de fechas le permite inspeccionar un periodo concreto y, según su plan, también puede tener opciones para exportar logs a herramientas externas de cumplimiento o supervisión.
Los casos de uso más habituales incluyen reconstruir quién cambió la configuración de un sitio web antes de un incidente, demostrar a los auditores que solo usuarios autorizados realizaron acciones sensibles o correlacionar eventos de Grawlr con otros logs en su SIEM. Los Logs de auditoría convierten “creemos que ocurrió esto” en “podemos mostrar exactamente qué ocurrió y cuándo”.
Gestión de equipos: trabajar con otros
La página Equipo es donde invita a colegas y controla quién tiene acceso a qué partes de su espacio de trabajo de Grawlr. Está diseñada para que los interesados no técnicos puedan ver informes de forma segura, mientras que un equipo principal más pequeño gestiona escaneos, sitios web, facturación y cumplimiento.
Desde aquí puede invitar a nuevos miembros por correo electrónico y asignar roles (Owner, Admin, Member, Viewer), ver invitaciones pendientes y reenviarlas o cancelarlas, editar los roles y datos básicos de los miembros existentes, y suspender cuentas sin perder su historial. Esto le ayuda a alinear el acceso con la forma en que realmente funciona su organización.
Un patrón habitual es mantener uno o dos Owners, algunos Admins que gestionen las operaciones de seguridad del día a día, varios Members que trabajen con informes y configuración de sitios web, y Viewers para dirección o partes interesadas que solo necesiten visibilidad de lectura. Los roles claros reducen errores y hacen visibles las responsabilidades de seguridad.
Cuando Cumplimiento está habilitado, también puede anular Ver cumplimiento y Gestionar cumplimiento en invitaciones y ediciones de miembros. Ver permite ver partners y cuestionarios; Gestionar permite enviar cuestionarios y cambiar datos de partners. Los asientos Manage están limitados por plan; el acceso de visualización no.