Saltar al contenido principal

Administración de superficies de ataque: cómo encontrar, priorizar y reducir la exposición

Cada organización tiene una superficie de ataque. La pregunta es si sabe lo que pueden ver los atacantes.

Una aplicación web pública, una carga de trabajo en la nube olvidada, un portal de acceso remoto creado para un proveedor, un depósito de almacenamiento expuesto o un subdominio antiguo pueden convertirse en rutas de acceso al negocio.

En contexto: superficies de ataque externas e internas

Este artículo se centra principalmente en la superficie de ataque externa: los dominios, las aplicaciones, los servicios en la nube, los sistemas de acceso remoto y otros activos que los atacantes pueden identificar y alcanzar desde fuera de la organización.

Pero la superficie de ataque más amplia también incluye sistemas internos, identidades, conexiones de red, debilidades de software y procesos comerciales. Por lo tanto, la administración de la superficie expuesta a ataques externos es una parte de un programa más amplio de administración de la exposición, junto con la administración de vulnerabilidades, la seguridad de la identidad, la seguridad de las aplicaciones y la segmentación de la red.

El valor de ASM externo es que ayuda a las organizaciones a identificar las rutas que un atacante puede usar para establecerse inicialmente, antes de que esa exposición provoque el acceso interno, la interrupción o la pérdida de datos.

Algunos están documentados y se administran activamente, mientras que otros se encuentran fuera de los inventarios de activos formales, pertenecen a empresas adquiridas recientemente o se crearon para un proyecto a corto plazo y nunca se retiraron adecuadamente.

La administración de superficies de ataque, o ASM, ayuda a las organizaciones a encontrar estas exposiciones antes de que lo haga un atacante.

ASM no es un análisis único o una larga lista de hallazgos técnicos, sino un proceso continuo para descubrir activos visibles externamente, comprender cuáles son importantes y reducir la exposición innecesaria.

Qué es la administración de superficies de ataque?

Una superficie de ataque es el conjunto de puntos donde un atacante puede potencialmente ingresar a un sistema, causar un efecto o extraer datos. En las empresas de hoy, esto se extiende mucho más allá de la red corporativa. Puede incluir:

  • Aplicaciones y API abiertas a Internet
  • Dominios, subdominios y registros DNS
  • Direcciones IP públicas y puertos abiertos
  • Cargas de trabajo en la nube, almacenamiento e interfaces de administración
  • Servicios de acceso remoto, como VPN y puertas de enlace de escritorio virtual
  • Aplicaciones SaaS e integraciones de terceros
  • Entornos de desarrollo expuestos y repositorios de código
  • Credenciales y otra información confidencial que se ha filtrado o publicado en línea
  • Dispositivos conectados y sistemas de tecnología operativa que son visibles desde Internet.

Esta exposición está lejos de ser teórica. Según la investigación de Kaspersky , la explotación de aplicaciones públicas representó casi el 44 % de los vectores de ataque iniciales observados en 2025, lo que la convierte en la ruta más común hacia las organizaciones afectadas.

La gestión de la superficie de ataque es la disciplina que se encarga de descubrir, evaluar y reducir estas exposiciones desde una perspectiva de afuera hacia adentro. Entonces, en lugar de preguntar: "¿Qué dice nuestra CMDB (base de datos de administración de configuración) que poseemos?", Pregunta: "¿Qué podría identificar, alcanzar o explotar un atacante?"

Esto es importante porque, si bien los inventarios de activos internos son esenciales, es posible que no capturen los servicios en la nube implementados fuera de los procesos estándar, los dominios abandonados, las cuentas de SaaS no administradas, los sistemas temporales o la infraestructura creada por terceros.

Por qué es importante la administración de la superficie de ataque?

Los negocios digitales nunca se detienen. La infraestructura cambia todos los días a medida que los equipos implementan nuevas aplicaciones, mueven cargas de trabajo entre proveedores de la nube, conectan proveedores, abren el acceso remoto, lanzan sitios web regionales o integran negocios adquiridos.

Esto crea un problema operativo: la vista de la organización de su patrimonio puede quedar incompleta rápidamente.

Los equipos de seguridad pueden conocer los sistemas centrales, pero carecen de una imagen confiable de los activos visibles externamente en unidades comerciales, cuentas en la nube, equipos de desarrollo y entornos de terceros. Esto puede dejar expuestos sistemas desconocidos o mal controlados durante mucho más tiempo del previsto.

Los atacantes no necesitan un organigrama, una lista de recursos aprobada o permiso para buscar. Utilizan información pública, análisis de Internet, registros de certificados, datos de DNS, servicios expuestos e información filtrada para crear su propia imagen del entorno.

La administración de la superficie de ataque les brinda a los defensores una manera de hacer lo mismo primero, y de manera más sistemática.

Para los CISO, el valor no es solo una mejor visibilidad, sino una base más creíble para las decisiones de riesgo. Los equipos pueden identificar qué activos expuestos admiten servicios críticos, cuáles carecen de una propiedad clara, cuáles son innecesariamente accesibles desde Internet y cuáles merecen atención inmediata.

Cómo funciona la administración eficaz de la superficie de ataque

La ASM eficaz sigue un ciclo repetido en lugar de un solo proyecto.

1. Descubre que es visible

El primer paso es crear una vista externa de la organización.

Por lo general, esto implica identificar dominios, rangos de IP, servicios en la nube, aplicaciones expuestas, certificados, puertos abiertos, repositorios de códigos públicos y otra infraestructura visible en Internet asociada con la organización. Discovery debe incluir subsidiarias, entidades regionales, empresas adquiridas y terceros conocidos cuando corresponda.

Una pregunta inicial útil es: "¿Qué activos nos sorprenderían si los encontrara un atacante?".

2. Validar la propiedad y el propósito comercial

No todos los activos descubiertos pertenecen a la organización; algunos pueden ser dominios estacionados, proveedores anteriores, servicios compartidos o infraestructura que pertenece a un tercero. Otros pueden pertenecer a la organización pero no tener un propietario claro.

Aquí es donde la MAPE se convierte en un proceso operativo en lugar de un ejercicio técnico. Los equipos de seguridad necesitan una forma práctica de confirmar si un activo es legítimo, a quién pertenece, por qué está expuesto y si esa exposición sigue siendo necesaria.

Un portal de acceso remoto puede ser fundamental para una relación con un proveedor, un servidor de desarrollo puede ser necesario para un proyecto de tiempo limitado o una aplicación de prueba puede haberse quedado en línea después del lanzamiento. La respuesta correcta no es cerrar todo automáticamente, sino hacer que la exposición sea deliberada, controlada y responsable.

3. Evalúe la exposición, no solo la vulnerabilidad

Un sistema no necesita un CVE crítico para crear un riesgo. Una interfaz administrativa expuesta al público en Internet puede ser una preocupación incluso con los parches completos, un servicio en la nube puede ser accesible más ampliamente de lo previsto, una página de inicio de sesión puede revelar demasiada información para permitir ataques de credenciales y un dominio olvidado puede ser vulnerable a la toma de control. o suplantación de identidad.

4. Priorizar según el impacto en el negocio

La priorización es donde muchos programas de MAPE se vuelven útiles o fallan.

Una organización grande puede descubrir cientos o miles de activos expuestos, pero no es posible ni necesario tratar cada hallazgo como una crisis. El enfoque debe estar en las exposiciones que combinan debilidad técnica con consecuencias comerciales significativas.

Por ejemplo, un servidor de prueba expuesto puede ser de bajo riesgo si no contiene datos confidenciales, está aislado de producción y está programado para ser retirado. Una puerta de enlace de acceso remoto expuesta que respalda las operaciones de distribución, por el contrario, puede exigir una revisión inmediata incluso si no tiene una vulnerabilidad crítica conocida.

Un modelo práctico de priorización considera lo siguiente:

  • Exposición: ¿Qué tan visible y accesible es?
  • Explotabilidad: ¿Con qué facilidad podría un atacante usar la exposición?
  • Criticidad: ¿Qué proceso de negocio, datos o servicio admite?

Esto ayuda a los líderes de seguridad a traducir los hallazgos técnicos en decisiones que los dueños de negocios puedan entender.

Un ejemplo práctico: un servicio de acceso remoto expuesto

Supongamos que un fabricante descubre una puerta de enlace de acceso remoto conectada a un entorno operativo regional. El servicio se creó hace varios años para permitir a un proveedor de mantenimiento dar soporte a equipos de forma remota. Todavía está orientado a Internet, utiliza un método de autenticación heredado y no se ha revisado desde que cambió el contrato del proveedor.

Un proceso de ASM no se detendría al informar que la puerta de enlace existe. Pero establecería :

  • Quién es el propietario del servicio
  • Si el proveedor aún requiere acceso
  • A qué sistemas se puede acceder a través de él
  • Si la autenticación multifactor está habilitada
  • Si el acceso está restringido por la ubicación de la red, el tiempo o la función del usuario
  • Si la actividad se registra y supervisa
  • Si el servicio se puede eliminar, reemplazar o segmentar

La decisión comercial puede ser retirar la puerta de enlace, requerir un acceso de proveedores más controlado, restringirla a ventanas de mantenimiento aprobadas o colocarla detrás de controles de autenticación y segmentación más fuertes.

El resultado no es simplemente un ticket técnico cerrado. Es una reducción en la exposición de la organización a la interrupción operativa.

Cómo funciona ASM con la administración de vulnerabilidades, XDR e inteligencia sobre amenazas

La administración de la superficie de ataque es más útil cuando se conecta con el resto del programa de seguridad.

La administración de vulnerabilidades identifica, prioriza y ayuda a remediar las debilidades conocidas en los sistemas que la organización ya puede evaluar. ASM ayuda a identificar los sistemas, servicios y activos en la nube que pueden no ser visibles para ese proceso.

La inteligencia sobre amenazas agrega contexto. Puede mostrar si una tecnología en particular, un servicio expuesto o un tipo de credencial está siendo atacado activamente por ciberdelincuentes o está asociado con una campaña conocida. Eso ayuda a los equipos a decidir qué hallazgos deben moverse al principio de la cola.

XDR , SIEM y otras herramientas de SOC ayudan a los equipos a detectar e investigar actividades sospechosas en endpoints, redes, entornos de nube y otros sistemas de TI. ASM puede mejorar su eficacia al resaltar los activos externos que tienen más probabilidades de convertirse en puntos de entrada de ataques.

Los servicios de respuesta a incidentes y evaluación de compromisos también pueden desempeñar un papel cuando los equipos sospechan que una exposición ya ha sido explotada o necesitan una investigación independiente para establecer qué sucedió.

Los servicios de evaluación de la seguridad simulan el comportamiento del adversario, mostrando cómo los atacantes reales podrían explotar aplicaciones, redes y dispositivos, brindando una visibilidad más profunda de la superficie de ataque de la organización y ayudando a reducir la exposición de la seguridad.

El objetivo no es crear otra herramienta de seguridad aislada, sino conectar la gestión de la exposición con la detección, la respuesta, la propiedad de los activos y la gobernanza del riesgo.

Cómo crear un programa de MAPE que resulte en acción

Un programa de MAPE viable comienza con la propiedad, no con un tablero.

Los equipos de seguridad deben acordar cómo se asignarán, validarán y repararán los activos descubiertos. Esto normalmente requiere la participación de los equipos de infraestructura, nube, aplicaciones, redes, adquisiciones, legal y comercial.

Hay cinco principios operativos que ayudan a:

  1. Tratar la propiedad de los activos como un control de seguridad. Cada activo expuesto significativo debe tener un propietario designado (aunque esto generalmente ocurre fuera de la MAPE).
  2. Vincular hallazgos a flujos de trabajo existentes. Los hallazgos de ASM deben llegar a los equipos que pueden repararlos, utilizando procesos de administración de servicios, administración de vulnerabilidades o administración de riesgos ya implementados.
  3. Mida la reducción, no solo el descubrimiento. Un recuento de activos creciente puede indicar una mejor visibilidad, no un empeoramiento de la seguridad.
  4. Informe en términos comerciales. Las juntas y los ejecutivos no necesitan una lista de puertos y certificados. Necesitan comprender dónde la exposición externa podría afectar los servicios al cliente, las operaciones, las obligaciones regulatorias, los ingresos o la capacidad de recuperación.

Cómo la ASM convierte la visibilidad en reducción de riesgos

Incluso un programa de ASM maduro no promete que todos los sistemas expuestos desaparecerán: las empresas necesitan servicios orientados a Internet para vender, brindar soporte, conectarse y operar.

Un programa sólido de MAPE tiene más que ver con la disciplina:

  • La organización sabe qué activos visibles externamente le pertenecen
  • Puede distinguir la exposición legítima de la exposición accidental
  • Los hallazgos de alto riesgo tienen propietarios claros, tiempos de respuesta y contexto empresarial definidos
  • Los servicios innecesarios se eliminan
  • Los servicios esenciales se protegen, supervisan y revisan
  • Y los líderes de seguridad pueden demostrar que la exposición se está reduciendo en las áreas más importantes.

Este es el valor práctico de la administración de la superficie de ataque: no una imagen abstracta del riesgo, sino una forma continua de hacer que la organización sea más difícil de encontrar, más difícil de ingresar y más difícil de interrumpir.

Fuentes y lecturas adicionales

Administración de superficies de ataque: cómo encontrar, priorizar y reducir la exposición

Cada organización tiene una superficie de ataque. La pregunta es si sabe lo que pueden ver los atacantes.
Kaspersky logo

Artículos relacionados