Proliferación de la superficie de ataque: por qué la mayoría de las pymes no saben realmente qué están exponiendo a internet

General

Quizás fue un entorno de pruebas creado para una demostración a un cliente hace tres años. Quizás fue un micrositio para una campaña que terminó en 2023 y que sigue ejecutando un CMS que no ha recibido parches desde entonces. Quizás fue una prueba de concepto de un desarrollador que silenciosamente obtuvo un registro DNS, una dirección IP pública y nada más. Sin supervisión. Sin ciclo de actualizaciones. Sin responsable.

Sin embargo, ese subdominio sigue resolviéndose. Y sigue siendo parte de lo que un atacante ve cuando realiza labores de reconocimiento sobre su empresa.

Ese es el resultado de la expansión de la superficie de ataque, y genera una de las brechas de visibilidad más importantes en la seguridad de las pymes. La lista de activos expuestos a internet en su registro de activos y la lista que un atacante puede enumerar en una tarde rara vez coinciden. La lista del atacante suele ser más larga. 

El subdominio olvidado es solo un ejemplo de la superficie de ataque más amplia que su organización podría haber pasado por alto.

¿Qué es una superficie de ataque externa?

Los sistemas y servicios que un atacante puede descubrir o a los que puede acceder desde internet conforman, en conjunto, su superficie de ataque externa. Puede incluir:

  • Sitios web públicos y portales de clientes
  • Aplicaciones web y API REST
  • Servicios alojados en la nube
  • Direcciones IP públicas y servicios de red abiertos
  • Páginas de inicio de sesión e interfaces administrativas
  • Subdominios y dominios regionales
  • Sistemas de gestión de contenidos
  • Entornos de desarrollo, pruebas y preproducción
  • Servicios de terceros que operan bajo el dominio de la empresa
  • Activos digitales caducados, mal configurados o con un mantenimiento deficiente

Este entorno cambia continuamente y puede expandirse rápidamente. Un inventario actual puede quedar incompleto en cuanto un equipo implementa un nuevo servicio, cambia un registro DNS, lanza un punto final de API o traslada una aplicación a un entorno de nube diferente.

La propia guía de Blacklock sobre pruebas de seguridad ofensiva continua (COST) señala que las superficies de ataque modernas pueden cambiar a diario a medida que se introducen nuevas API, servicios, configuraciones en la nube, componentes de software y versiones de aplicaciones. En ese entorno, las pruebas de seguridad basadas únicamente en un calendario anual solo ofrecen una visión puntual. Esta es precisamente la razón por la que las pruebas deben responder cada vez más a los cambios en el entorno, en lugar de esperar a la siguiente evaluación programada.

Cómo se desarrolla la expansión de la superficie de ataque

La expansión de la superficie de ataque ocurre cuando los activos expuestos a internet se acumulan más rápido de lo que una organización puede identificar, monitorear y proteger de manera confiable. Rara vez es el resultado de un solo descuido importante; por lo general, se desarrolla a través de pequeñas decisiones operativas tomadas por diferentes equipos.

La TI en la sombra crea activos fuera de los procesos de seguridad habituales

La TI en la sombra ocurre cuando los empleados o departamentos implementan tecnología sin pasar por los procesos de seguridad y TI establecidos por la organización.

Un equipo puede crear una nueva cuenta SaaS, conectar un complemento de sitio web, implementar una carga de trabajo en la nube o lanzar un micrositio para satisfacer una necesidad comercial inmediata. El servicio puede ser útil y legítimo, pero es posible que los equipos de seguridad no sepan que existe.

Esto plantea varias preguntas:

  • ¿Quién es el propietario del activo?
  • ¿Qué datos procesa?
  • ¿Sigue siendo necesario?
  • ¿Se ha configurado de forma segura?
  • ¿Está incluido en el escaneo de vulnerabilidades?
  • ¿Quién es responsable de aplicar las actualizaciones?
  • ¿Qué sucede cuando el empleado que lo creó se marcha?

Cuando la propiedad no está clara, el mantenimiento de la seguridad suele volverse inconsistente.

Los entornos de prueba se tratan como temporales

Los entornos de desarrollo y pruebas se crean frecuentemente bajo la suposición de que son temporales o de bajo riesgo. Sin embargo, pueden ser accesibles desde internet y estar conectados a datos de aplicaciones reales, sistemas de autenticación, API o infraestructura similar a la de producción.

Debido a que estos entornos no siempre se tratan como activos de producción formales, pueden tener:

  • Controles de acceso más débiles
  • Credenciales predeterminadas o compartidas
  • Funciones de depuración habilitadas
  • Componentes de aplicación obsoletos
  • Monitoreo incompleto
  • Cuentas de prueba con privilegios excesivos
  • Copias de datos de configuración de producción
  • Retrasos en la aplicación de parches y remediación

Una aplicación de prueba no necesita aparecer en el sitio web principal de la empresa para ser descubierta. Una vez que está expuesta a internet, un atacante puede buscarla, inspeccionar su pila tecnológica y poner a prueba sus vulnerabilidades.

Los subdominios se acumulan más rápido de lo que se eliminan

Los subdominios son fáciles de crear y fáciles de olvidar.

Una organización en crecimiento puede operar direcciones como:

  • app.example.com
  • api.example.com
  • staging.example.com
  • partners.example.com
  • oldportal.example.com

Algunos pueden apuntar a sistemas activos. Otros pueden referirse a aplicaciones abandonadas, recursos en la nube caducados, servidores heredados o servicios que ya no son gestionados por el equipo que los implementó originalmente.

A menos que enumere y revise continuamente estos subdominios, el inventario oficial de activos puede representar solo la parte más conocida de la exposición de la organización.

Por qué los inventarios de activos tradicionales se quedan atrás

Las hojas de cálculo de inventario de activos, las herramientas de gestión de activos y las bases de datos de gestión de configuración (CMDB) a menudo sirven como registro de los sistemas y propietarios conocidos de la organización. Su debilidad radica en que dependen de que las personas y los procesos registren cada cambio con precisión.

‍

Enfoque de inventario Lo que ofrece Dónde puede fallar
Hoja de cálculo de inventario de activos Registro sencillo de sistemas y propietarios conocidos. Queda desactualizado cuando los equipos olvidan informar sobre los cambios.
Herramienta de gestión de activos o CMDB Registro centralizado de activos, configuraciones, relaciones y titularidad. Depende de procesos precisos de descubrimiento, integraciones y registros de cambios; puede omitir activos no gestionados o desplegados externamente.
Inventario de la consola en la nube Visibilidad dentro de una cuenta de nube específica Pasa por alto servicios externos, otras cuentas, dominios y terceros.
Documentación de desarrollo Contexto sobre las aplicaciones compatibles Puede omitir activos heredados, temporales o implementados de forma independiente.

Estos registros ofrecen una visión interna de los activos que la organización ha identificado y documentado. Sin embargo, es posible que no reflejen todo lo que está expuesto actualmente a internet.

Lo que los atacantes ven y los equipos internos pasan por alto

Durante el reconocimiento externo, los atacantes no se limitan a los activos registrados en su inventario interno. Ellos identifican lo que realmente es descubrible desde internet.

Pueden buscar subdominios, inspeccionar certificados, identificar tecnologías, enumerar servicios, analizar encabezados de respuesta y sondear aplicaciones en busca de funcionalidades expuestas. Los sistemas olvidados pueden resultar especialmente atractivos porque es menos probable que sean supervisados o mantenidos.

Las formas comunes de exposición incluyen:

  • Un sistema de gestión de contenidos antiguo que ya no recibe actualizaciones
  • Una página administrativa accesible sin restricciones de red
  • Un certificado SSL caducado o configurado incorrectamente
  • Un sitio de desarrollo indexado por un motor de búsqueda
  • Un punto final de API omitido en la documentación de la aplicación
  • Un servicio a la escucha en un puerto público innecesario
  • Un subdominio que apunta a una infraestructura que ya no está bajo control
  • Un portal de inicio de sesión que utiliza un marco de trabajo o complemento obsoleto
  • Una aplicación que quedó fuera de la última prueba de penetración

Por lo tanto, el activo más peligroso puede no ser el sitio web principal de la organización ni su sistema de producción más importante. Puede ser ese activo olvidado que ofrece un punto de partida más sencillo.

De las evaluaciones periódicas a las pruebas continuas

Una evaluación puntual responde a una pregunta importante: ¿qué vulnerabilidades estaban presentes en el alcance definido en el momento en que se realizó la evaluación?

Las pruebas continuas abordan una cuestión diferente: ¿qué está expuesto y es vulnerable a medida que el entorno cambia?

Un enfoque práctico combina varias actividades.

1. Descubrir activos expuestos a internet

El proceso debe ir más allá del sitio web principal de la organización y de los sistemas de producción conocidos. La enumeración de subdominios, por ejemplo, puede revelar sitios de desarrollo, aplicaciones regionales, portales de clientes, API y servicios heredados que no se incluyeron en la lista de objetivos original.

2. Probar aplicaciones e infraestructura con regularidad

El descubrimiento por sí solo no determina si un activo es vulnerable. Los sistemas identificados deben someterse a pruebas de seguridad adecuadas según su función y tecnología. El escaneo regular ayuda a detectar vulnerabilidades recién introducidas, debilidades de configuración y servicios expuestos antes de que pasen desapercibidos durante largos periodos.

El servicio de escaneo de vulnerabilidadesde Blacklock, por ejemplo, admite DAST autenticado y no autenticado para aplicaciones web, API y servicios alojados en la nube, además del escaneo de infraestructura externa. Los escaneos pueden ejecutarse bajo demanda, de forma programada o a través de una canalización CI/CD.

3. Buscar exposiciones más allá de las vulnerabilidades de las aplicaciones

Las pruebas de superficie de ataque deben tener en cuenta debilidades y exposiciones tales como:

  • Subdominios que pueden estar ausentes de los inventarios internos
  • Errores de configuración de SSL
  • Servicios de red abiertos o expuestos
  • Brechas de correo electrónico
  • Debilidades específicas de CMS que afectan a WordPress, Joomlay Silverstripe
  • Otros activos expuestos a internet y errores de configuración de seguridad

El motor de escaneo multiherramienta de Blacklock está diseñado para proporcionar una visión más amplia de la superficie de ataque externa combinando pruebas de capa de aplicación y de red con enumeración de subdominios, comprobaciones de SSL, descubrimiento de servicios abiertos, comprobaciones de brechas de correo electrónico y pruebas específicas de CMS.

4. Asignar propiedad y remediar los hallazgos

El descubrimiento solo genera valor cuando la organización puede determinar quién es el propietario de cada activo y quién es responsable de resolver sus vulnerabilidades.

Cuando encuentre un sistema desconocido, las preguntas inmediatas deberían ser:

  • ¿Qué equipo lo implementó?
  • ¿La organización todavía lo necesita?
  • ¿Qué información procesa?
  • ¿Se puede restringir el acceso a internet?
  • ¿Debe parchearse, reconfigurarse o retirarse?
  • ¿Debe añadirse a los análisis recurrentes?
5. Validar las correcciones y continuar con el monitoreo

La gestión de la superficie de ataque no termina cuando se marca un ticket de vulnerabilidad como resuelto. La organización necesita pruebas de que la debilidad ya no existe.

Blacklock permite a los equipos volver a probar las vulnerabilidades específicas tras su remediación y gestionar los hallazgos, la aceptación de riesgos, el historial de análisis y los informes dentro de la misma plataforma.

Cómo ayuda Blacklock a reducir los puntos ciegos en la superficie de ataque

Blacklock combina pruebas automatizadas continuas con pruebas de penetración bajo demanda dirigidas por expertos. Su modelo PTaaS está diseñado para ayudar a las organizaciones a descubrir y gestionar vulnerabilidades en activos expuestos a internet desde una única plataforma.

Para la expansión de la superficie de ataque, las capacidades relevantes incluyen:

Capacidad de Blacklock Cómo aborda la expansión de la superficie de ataque
Enumeración de subdominios Ayuda a identificar subdominios y activos asociados que podrían no figurar en el inventario interno.
Pruebas de configuración incorrecta de SSL Detecta vulnerabilidades en los certificados y en la seguridad del transporte.
Descubrimiento de servicios abiertos Resalta los servicios de red accesibles públicamente
Pruebas específicas del CMS Prueba plataformas como WordPress, Joomla y Silverstripe.
DAST continuo Proporciona evaluaciones periódicas de vulnerabilidades de aplicaciones web y API.
Análisis programados y bajo demanda Permite realizar pruebas rutinarias y comprobaciones inmediatas tras cambios significativos.
Integración de CI/CD Acerca las pruebas al proceso de lanzamiento de software.
Pruebas de seguridad específicas para funcionalidades Permite realizar evaluaciones de seguridad centradas en funcionalidades nuevas o modificadas de la aplicación a medida que evoluciona la superficie de ataque.
Repetición de pruebas dirigida Ayuda a confirmar si la corrección ha resuelto una vulnerabilidad notificada.
Pruebas de penetración manuales Incorpora validación experta y pruebas más exhaustivas cuando es necesario.

Blacklock ofrece análisis de vulnerabilidades ilimitados, tanto programados como bajo demanda, dentro de sus planes de escaneo y pruebas de penetración. Esto hace que sea práctico incluir entornos de prueba, aplicaciones secundarias y activos recién descubiertos en las pruebas rutinarias, en lugar de limitar la cobertura a los sistemas más destacados.

Las pruebas de penetración de aplicaciones web de Blacklock combinan el escaneo automatizado con la evaluación manual de expertos, mientras que su pruebas de penetración de infraestructura abarca infraestructura pública, en la nube, interna y privada. Las organizaciones pueden comenzar con escaneos automatizados y solicitar pruebas de penetración manuales o validaciones cuando se requiera un análisis más profundo

No se puede proteger un activo cuya existencia se desconoce

La expansión de la superficie de ataque es, en última instancia, un problema de visibilidad.

Los equipos de seguridad pueden estar protegiendo el entorno de producción conocido de la organización, mientras que un subdominio abandonado, un servidor de pruebas expuesto, una implementación SSL mal configurada o un CMS olvidado permanecen accesibles en otro lugar.

Una prueba puntual sigue siendo valiosa, especialmente cuando se requiere un análisis manual experto. Pero debe estar respaldada por un descubrimiento y escaneo continuos que reflejen la rapidez con la que cambian las aplicaciones y la infraestructura. Como explica Blacklock en su artículo sobre pruebas de seguridad de aplicaciones continuas, el desarrollo, la implementación y la actividad de los atacantes no siguen un calendario anual. Las pruebas de seguridad deben mantener el ritmo.

Cuando mantiene una visión actualizada de la superficie de ataque externa, puede identificar activos desconocidos más pronto, asignar responsabilidades, eliminar exposiciones innecesarias y probar los sistemas que permanecen.

Explore los planes de escaneo de vulnerabilidades de Blacklock o inicie una prueba gratuita de 14 días para evaluar sus aplicaciones web, API e infraestructura.

Share this post
Seguridad de Wordpress
Análisis de malware
Herramientas y técnicas
Pentestes
PTAAS
Ciberseguridad
Tecnología
Suscríbase a nuestro boletín

Suscríbase a nuestro boletín hoy mismo y mejore sus conocimientos con información valiosa. ¡Es rápido, fácil y gratuito!

Be a Team Player
¡Gracias! ¡Su presentación ha sido recibida!
¡Uy! Algo salió mal al enviar el formulario.
Latest blogs

Latest updates in cybersecurity services

View All
Blacklock Blog Image