General y plataforma
COD – Preguntas generales
El COD es una plataforma independiente del fabricante que reúne su infraestructura de TI en un solo lugar, como «única fuente de verdad» (Single Source of Truth). En lugar de reemplazar soluciones aisladas, el COD integra los sistemas existentes y centraliza su control, documentación y análisis.
Para departamentos de TI y proveedores de servicios que operan infraestructuras heterogéneas y repartidas por varias ubicaciones y que desean reunir operación, documentación y cumplimiento en un solo lugar.
El COD combina soluciones propias con conexiones. Funciones como NAC, Backup, OTP, GRC o la gestión de switches virtuales las aportamos como soluciones autónomas e independientes del fabricante. Los sistemas de terceros existentes, por ejemplo servicios de directorio, Monitoring, su CMDB/gestión de activos, Baramundi o firewalls, se conservan y se integran. Usted mantiene sus mecanismos habituales y gana transparencia y automatización centralizadas.
Todos los módulos están activos de forma predeterminada y ya vienen instalados de serie, con la única excepción de nuestro módulo opcional VAS (Vulnerability Assessment).
Como soluciones autónomas e independientes del fabricante entregamos: Network Access Control (NAC), Backup/Disaster Recovery, autenticación OTP, GRC (incl. soporte para NIS2), gestión de Hypervisor (para switches virtuales), así como documentación y visualización de red (topología L2/L3), incl. gestión de firewalls e informes.
A través de conexiones integramos además sistemas de terceros existentes: servicios de directorio, Monitoring, su CMDB/gestión de activos y Baramundi.
El COD se despliega de forma contenedorizada y puede operarse On-Premises o en su propio entorno (entre otros, Docker, Kubernetes/Helm). Así, sus datos permanecen en su infraestructura.
Como el COD se ejecuta en su propio entorno, los datos permanecen bajo su control. Los accesos están regulados por roles y quedan registrados. El almacenamiento de datos se realiza en bases de datos dedicadas; los datos relativos a cada ubicación se guardan separados por inquilino/ubicación.
Mediante un control de acceso basado en roles (RBAC). Los permisos se asignan de forma granular por módulo, rol y ubicación. Para el inicio de sesión pueden integrarse servicios de directorio existentes mediante LDAP/Active Directory; también son posibles las cuentas locales.
Sí. El COD es multiinquilino y multiubicación. Los datos y permisos están separados por ubicación; los usuarios pueden cambiar entre las ubicaciones autorizadas.
El módulo GRC digitaliza la matriz de riesgos, la gestión de riesgos basada en activos, así como los catálogos de políticas y amenazas. Junto con el contexto central de activos y dependencias, el COD apoya las obligaciones de evidencia y documentación en el marco de NIS2.
El COD es multifabricante. En la gestión de red se admiten, entre otros, Cisco, HPE, Allied Telesis, Ruijie y MikroTik. Los firewalls pueden gestionarse mediante OPNsense, pfSense y AIMdefense. Para NAC, alternativamente, puede integrarse PacketFence. De forma complementaria integramos servicios de directorio (LDAP/Active Directory), Monitoring, su CMDB/gestión de activos y Baramundi. El objetivo es operar con su infraestructura heterogénea existente.
La seguridad está implementada de forma fundamental: accesos basados en roles, autenticación de dos factores opcional (OTP), almacenamiento cifrado de datos sensibles, así como registros de auditoría continuos. Los inquilinos ya están separados a nivel de base de datos. La operación On-Premises mantiene los datos y accesos en su entorno.
Todos los módulos están incluidos en el precio base, no hay licenciamiento separado de módulos individuales. Únicamente nuestro módulo VAS (Vulnerability Assessment) es opcional y de pago. Para una oferta personalizada, contáctenos en info@extoco.de o en el +49 (861) 88 00 32 00.
Resumen de funciones
Cubre las funciones centrales que se entregan actualmente, condensadas módulo por módulo en una descripción por característica. El estado completo y técnicamente detallado lo mantenemos al día de forma continua; para un proyecto concreto, simplemente pregúntenos.
COD es modular: usted licencia los módulos que necesita. Qué funciones pertenecen a cada módulo lo ve arriba en el grupo correspondiente; las condiciones figuran en la página de precios.
Sí. COD se ejecuta en su entorno y usted conserva la plena soberanía de datos, adecuado para los requisitos de KRITIS y NIS2.
Integraciones
No. COD dialoga con sus sistemas existentes a través de integraciones Connect y reúne sus datos, en lugar de sustituirlos.
A través de la interfaz bConnect basada en REST: comunicación mediante JSON, protegida por HTTPS con autenticación y SSL. Los datos de inventario se importan automáticamente y se sincronizan con su CMDB.
codPass ya se puede operar de forma independiente hoy. La integración nativa en COD está en preparación. Los plugins de navegador no forman parte del producto.
NIS2 y cumplimiento
COD aporta los componentes técnicos que exige NIS2: transparencia de activos, gestión de riesgos basada en activos y trazabilidad sin lagunas. La valoración jurídica concreta de sus obligaciones sigue siendo cosa suya o de su asesoría jurídica; COD no sustituye el asesoramiento jurídico.
No. COD se puede operar por completo on-premise y es apto para KRITIS. Los datos de cumplimiento residen en una base de datos PostgreSQL propia bajo su control total.
El módulo GRC trabaja sobre los mismos activos que COD-Network detecta y mantiene automáticamente. Su evaluación de riesgos se refiere al activo concreto, incluido su estado en vivo, no a una lista obsoleta.
Precios
Se trata de valores orientativos de PVP no vinculantes (netos, EUR/mes salvo que se indique otra cosa). Su precio final depende del número de seats, el modelo de hosting, el tamaño de activos y el nivel de servicio — para ello le elaboramos una oferta personalizada.
El punto de partida son al menos 2 seats a 47,50 € más una Tenant Fee desde 8 € (Self Hosted). VAS y los paquetes de servicio se añaden según las necesidades.
Sí — en los seats hay un 10 % de descuento por duración con 36 meses de contrato. En entornos muy grandes (a partir de 25.000 activos) calculamos de forma individual.
Demo en vivo
Si lo desea, sí. Mostramos COD de forma práctica con escenarios de su entorno, o a partir de un entorno de ejemplo preparado, como mejor le convenga.
Sí. La demo en vivo es gratuita y sin ningún compromiso, sin presión comercial.
Todos los que le interesen: desde red y activos, pasando por NAC, Firewall y VPN, GRC y Monitoring, hasta la gestión de vulnerabilidades y Backup. El enfoque lo decide usted.
Red y acceso
Monitoring
Depende del intervalo de comprobación que usted configura por cliente mediante un cron. Así ajusta la frecuencia de comprobación adecuada a cada cliente y ubicación.
No. El throttling por firewall evita alarmas repetidas para el mismo problema, y los mantenimientos planificados los programa usted de forma centralizada en el calendario; así el Monitoring no salta sin motivo.
El Monitoring está integrado como módulo directamente en COD y utiliza el mismo conjunto de datos que su inventario de red. Los sistemas existentes como Zabbix pueden integrarse mediante integraciones Connect.
Network Access Control (NAC)
- Tipo: Solución NAC propia de COD, independiente del fabricante, basada en RADIUS
- Autenticación: 802.1X (EAP con certificados), autenticación MAC
- Control de acceso: asignación dinámica de VLAN (Tunnel-Private-Group-Id, Cisco-AVPair, Egress-VLANID), grupos de clientes con prioridades, VLAN de cuarentena
- PKI: gestión de certificados integrada para 802.1X (certificados CA/Leaf, CRL, exportación PKCS#12)
- Windows-CA: alternativamente, integración de entornos Windows-CA existentes en modo de solo lectura (lee los certificados existentes)
- Gestión de NAS: switches/puntos de acceso con Shared Secret
- Registro: registros de autenticación y accounting (éxito/fallo, sesiones), estadísticas de conexión
- Importación: importación masiva por CSV (MACs, VLANs, grupos) con validación y detección de conflictos
- Detección de dispositivos: sondeo por Ping/Monitoring y eventos RADIUS
- Integrable como alternativa: PacketFence
Una solución propia de COD, independiente del fabricante, para Network Access Control basada en RADIUS. Controla y registra el acceso a la red de forma centralizada en el COD.
Por lo general, no. COD-NAC es multifabricante y trabaja con la infraestructura existente compatible con 802.1X o MAC.
802.1X (EAP, con certificados) así como autenticación MAC.
De forma dinámica mediante atributos RADIUS. A través de grupos de clientes con prioridades se pueden agrupar reglas; los dispositivos no conformes se pueden colocar en una VLAN de cuarentena.
Sí. La importación masiva por CSV admite direcciones MAC, asignaciones de VLAN y grupos, incluida la validación y la detección de conflictos.
De la PKI integrada: creación de certificados CA y Leaf, gestión de CRL y exportación PKCS#12 para su distribución a los clientes.
Sí. Como alternativa a la PKI integrada, se puede conectar un entorno Windows-CA existente. COD lee los certificados existentes en modo de solo lectura y los gestiona de forma centralizada.
Sí. PacketFence se puede integrar como alternativa; las políticas existentes se conservan.
Mediante registros de autenticación y accounting (en tiempo real e histórico) así como estadísticas de conexión por cliente.
Captive Portal
No. Gracias a la delegación basada en roles, la recepción o el personal no técnico se encarga por sí mismo de la gestión de invitados, sin permisos de administrador y sin ticket de TI.
Se desactivan y eliminan automáticamente. Las cuentas antiguas olvidadas y las contraseñas válidas de forma permanente pasan así a la historia.
Se generan en el servidor según los estándares actuales, con WPA2/3 y requisitos de complejidad, opcionalmente como contraseñas de un solo uso. Ya nadie tiene que copiar una contraseña de una pizarra.
TACACS+ (administración de dispositivos)
- Tipo: Servidor AAA TACACS+ para la administración de dispositivos de red (autenticación + autorización)
- Protocolo: TACACS+ (puerto 49), RFC 8907; para switches, routers, firewalls, servidores de acceso
- Autorización: reglas PERMIT/DENY, autorización de comandos basada en patrones, niveles de privilegio 1–15
- RBAC: los roles vinculan grupo de usuarios ↔ grupo de dispositivos ↔ regla de autorización (permisos distintos por dispositivo)
- Cifrado: Argon2id (contraseñas), AES-256-GCM (campos sensibles)
- Gestión: REST-API, separada del daemon del servidor
- Operación: PostgreSQL, Python
Cualquier cliente TACACS+ según RFC 8907, por ejemplo switches, routers y firewalls. La solución no es específica de un fabricante.
Sí. Mediante roles (grupo de usuarios × grupo de dispositivos × regla) se pueden asignar permisos de forma detallada por grupo de dispositivos.
Sí. La autorización de comandos funciona de forma basada en patrones.
Como hash Argon2id, no reversible.
Para la gestión de usuarios, clientes, grupos y reglas, separada del propio daemon del servidor.
Del nivel 1 al 15, configurable por usuario.
Mediante un indicador enabled. Las entradas desactivadas se omiten durante la comprobación.
Automatización de switches
- Tipo: Configuración automatizada de switches mediante Ansible
- Fabricantes: Allied Telesis (AWPlus), Cisco IOS, Ruijie (CLI-Fallback), ampliable
- Perfiles: PORT (interfaz), AUTH (802.1X/AAA), VLAN (crear/eliminar), PORT_ACTION (prueba de cable, reinicio de puerto)
- Seguridad: credenciales cifradas en el Vault; Backup de configuración automático antes de cada cambio, restauración selectiva
- Transporte: SSH (libssh/paramiko), algoritmos legacy para dispositivos antiguos
- Ejecución: asíncrona con registro de tareas/resultados, conexión con la auditoría de COD
Allied Telesis, Cisco IOS y Ruijie (a través de CLI-Fallback). Se pueden añadir otros fabricantes.
No. Tras el primer despliegue, las credenciales se guardan cifradas en el Vault y se reutilizan.
Se crea automáticamente un Backup de la configuración actual. Es posible una restauración a un estado anterior.
Sí, mediante perfiles (PORT, AUTH, VLAN) directamente desde el COD.
Sí. Se admiten algoritmos legacy (Hostkey, Key-Exchange, Cipher); si es necesario, se recurre a paramiko.
No. Solo se restablece la interfaz concreta (shutdown/no shutdown); el dispositivo sigue en funcionamiento.
No hay bloqueo. Las solicitudes se procesan de forma secuencial; conviene evitar mientras tanto los cambios manuales paralelos por CLI.
Seguridad e identidad
Vulnerabilidades (VAS)
VAS lleva los escaneos, la distribución por severidad, el estado de remediación y las tendencias a un contexto común y multiinquilino sobre la base de activos vivos de COD, para que los hallazgos se prioricen y se puedan hacer seguibles, en lugar de aparecer solo como una lista.
Los hallazgos se desglosan por grado de severidad y se presentan de modo que reconozca de inmediato dónde hay una necesidad urgente de actuar, usted trabaja sobre el riesgo, no sobre la longitud de la lista.
Sí. El módulo de vulnerabilidades forma parte de la plataforma modular COD, es multiinquilino y se puede operar por completo on-premise, apto para KRITIS y con control total de los datos.
Autenticación OTP
- Tipo: Gestión OTP central propia de COD
- Estándar: TOTP (RFC 6238), SHA-1/256/512, 6–8 dígitos, intervalo de 30 segundos
- Provisión: código QR o introducción manual; compatible con las apps de autenticación habituales (Google, Microsoft, Authy)
- Compartir: tokens privados (ligados al usuario) o públicos; delegación de grupos para equipos
- Recuperación: seis códigos de Backup de un solo uso por usuario
- Aislamiento: por ubicación (separado por inquilino)
- Integración: inicio de sesión multifactor y restablecimiento de contraseña en el COD
Gestiona de forma central contraseñas de un solo uso basadas en tiempo (TOTP), para la autenticación multifactor, sin que las credenciales tengan que compartirse entre los usuarios.
Sí. Genera códigos estándar otpauth:// y funciona con cualquier app compatible con RFC 6238.
Sí. A través de grupos, los tokens se pueden compartir para todo el equipo; los tokens privados permanecen ligados a usuarios individuales.
Hay disponibles seis códigos de Backup de un solo uso por usuario para el inicio de sesión.
Los tokens privados, solo su respectivo propietario. Los tokens públicos o de grupo los ven los miembros del grupo así como los administradores.
Sí. Todos los tokens y grupos están aislados por ubicación.
Mediante el control de acceso basado en roles del COD y el aislamiento por ubicación; el almacenamiento se realiza en la base de datos protegida.
Para el inicio de sesión multifactor y la protección del restablecimiento de contraseña.
codPass
Sí. codPass se puede operar de forma autónoma y funciona de manera totalmente independiente como gestor dedicado de contraseñas y secretos. La integración nativa en COD se encuentra en preparación.
No. codPass no ofrece actualmente complementos de navegador. La gestión de contraseñas, secretos y OTP se realiza directamente en la aplicación.
Porque la apertura genera confianza: el código fuente y los mecanismos de seguridad son transparentes y verificables. En un gestor de secretos, esto es una característica de seguridad y calidad, no un simple añadido.
Stronghold – Caja fuerte de contraseñas (disponible en breve)
Disponible en breve. Stronghold se encuentra en la fase final de desarrollo.
- Tipo: Caja fuerte Zero-Knowledge para contraseñas y secretos (cifrado de extremo a extremo)
- Principio: El servidor almacena exclusivamente texto cifrado. El texto plano, la contraseña maestra y las claves privadas nunca están en el servidor.
- Cajas fuertes: una caja fuerte personal por usuario, además de cajas fuertes de equipo compartidas (roles: OWNER/MEMBER)
- Compartir: entradas individuales entre usuarios, con permiso READ/WRITE y fecha de caducidad
- Recuperación: código de recuperación de un solo uso en la configuración inicial
- Cifrado: Argon2id (derivación de claves), X25519 Sealed-Box (envoltura de claves), AES-GCM (entradas), HKDF
- Inicio de sesión: JWT (ES384) a través del login de COD, verificación mediante JWKS
- Operación: PostgreSQL; accesible únicamente a través del proxy de COD; limitación de tasa; registro de auditoría a prueba de manipulaciones (cadena HMAC)
No. El servidor solo guarda datos cifrados. Sin su contraseña maestra, que existe únicamente en el lado del cliente, esos datos carecen de valor incluso ante un volcado completo de la base de datos.
Durante la configuración inicial recibe un código de recuperación de un solo uso. Con él puede restaurar el acceso a su clave y establecer una nueva contraseña maestra.
Sí, ya sea mediante una caja fuerte compartida o mediante la compartición de entradas individuales (con permiso y fecha de caducidad). Ambas opciones se realizan cifradas con clave pública.
La clave de la caja fuerte se vuelve a asignar para los miembros restantes; el miembro al que se le ha retirado el acceso pierde el acceso a los contenidos futuros.
No. El nombre de la caja fuerte está cifrado; solo el icono se almacena en texto plano.
El código de recuperación restaura el acceso a su clave (p. ej., en caso de contraseña maestra olvidada). Frente a una pérdida de datos en el servidor protege el Backup habitual del COD.
A través del login de COD (JWT, ES384; verificado mediante JWKS). La caja fuerte solo es accesible a través del proxy de COD.
Operación y resiliencia
Backup y Disaster Recovery
- Tipo: Solución de Backup propia de COD, independiente del fabricante
- Sistemas de destino: todos los dispositivos accesibles por SSH (switches, firewalls, servidores) así como bases de datos MariaDB/MySQL
- Métodos: comando SSH, archivo/carpeta SFTP, volcado de MariaDB
- Programación: cron por host o plantilla
- Cifrado: opcional AES-256-CBC por host/plantilla
- Retención: por cantidad o antigüedad (días), limpieza automática
- Comparación: vista diff de dos estados de copia de seguridad
- Almacenamiento: local, opcionalmente replicación en un servidor SCP
- Otros: Jump-Host/Bastion, scripts previos al Backup, alarmas por correo electrónico, supervisión del espacio de almacenamiento, comprobación de números de serie
Configuraciones de todos los dispositivos accesibles por SSH así como bases de datos MariaDB/MySQL. La solución es independiente del fabricante y ampliable mediante plantillas de SO.
Libremente configurable mediante cron, por host o por plantilla, p. ej. cada hora, a diario o semanalmente.
Opcionalmente. Por host o plantilla se puede activar AES-256-CBC.
Configurable por cantidad o por antigüedad en días. Cuando se alcanza el límite, los estados más antiguos se eliminan automáticamente.
Sí. Una vista diff muestra los cambios entre dos versiones línea por línea.
Recibe una alarma por correo electrónico con los detalles del error; el host se marca con el estado ERROR.
Sí. Opcionalmente, los Backups se replican en un servidor SCP, incluidas las reglas de retención.
Sí, mediante un túnel Jump-Host.
Las copias de seguridad se pueden descargar a través de la interfaz. La restauración en el dispositivo se realiza manualmente con las herramientas habituales.
Gestión de Hypervisor (switches virtuales)
- Tipo: Gestión de switches virtuales (sin gestión de VM ni de hosts)
- Plataforma: VMware vCenter / ESXi
- Objetos: vSwitches, grupos de puertos, VLAN-IDs (0–4094), NIC-Teaming, políticas de seguridad
- Funciones: leer el inventario (Datacenter → Cluster → Host → vSwitch → grupo de puertos), crear vSwitch, crear/modificar/eliminar grupos de puertos
- Dry-Run: probar los cambios de antemano sin riesgo
- Multi-Host: operaciones sobre varios hosts, resultado por host
- Interfaz: REST-API, inicio de sesión mediante cuenta de vCenter
Switches virtuales y grupos de puertos en VMware. Deliberadamente no controla el ciclo de vida de las VM ni de los hosts.
VMware vCenter y ESXi (a través de la API de VMware pyVmomi). No se admiten otras plataformas como Hyper-V o KVM.
Sí. Cada grupo de puertos recibe una VLAN-ID (0–4094).
Sí. Todas las llamadas que modifican conocen un modo Dry-Run, que simula los cambios sin intervenir.
Sí. Las NICs activas/en espera/no utilizadas, así como el reparto de carga, se pueden leer y configurar.
Con las credenciales de vCenter (host, usuario, contraseña) en la llamada correspondiente.
Sí. Las operaciones aceptan una lista de hosts; el resultado indica éxito o error por host.
Ofrece el árbol completo de objetos de vCenter como acceso de solo lectura, por ejemplo para vistas de dashboard o documentación.