
Quizás fue un entorno de pruebas creado para una demostración a un cliente hace tres años. Quizás fue un micrositio para una campaña que terminó en 2023 y que sigue ejecutando un CMS que no ha recibido parches desde entonces. Quizás fue una prueba de concepto de un desarrollador que silenciosamente obtuvo un registro DNS, una dirección IP pública y nada más. Sin supervisión. Sin ciclo de actualizaciones. Sin responsable.
Sin embargo, ese subdominio sigue resolviéndose. Y sigue siendo parte de lo que un atacante ve cuando realiza labores de reconocimiento sobre su empresa.
Ese es el resultado de la expansión de la superficie de ataque, y genera una de las brechas de visibilidad más importantes en la seguridad de las pymes. La lista de activos expuestos a internet en su registro de activos y la lista que un atacante puede enumerar en una tarde rara vez coinciden. La lista del atacante suele ser más larga.
El subdominio olvidado es solo un ejemplo de la superficie de ataque más amplia que su organización podría haber pasado por alto.
Los sistemas y servicios que un atacante puede descubrir o a los que puede acceder desde internet conforman, en conjunto, su superficie de ataque externa. Puede incluir:
Este entorno cambia continuamente y puede expandirse rápidamente. Un inventario actual puede quedar incompleto en cuanto un equipo implementa un nuevo servicio, cambia un registro DNS, lanza un punto final de API o traslada una aplicación a un entorno de nube diferente.
La propia guía de Blacklock sobre pruebas de seguridad ofensiva continua (COST) señala que las superficies de ataque modernas pueden cambiar a diario a medida que se introducen nuevas API, servicios, configuraciones en la nube, componentes de software y versiones de aplicaciones. En ese entorno, las pruebas de seguridad basadas únicamente en un calendario anual solo ofrecen una visión puntual. Esta es precisamente la razón por la que las pruebas deben responder cada vez más a los cambios en el entorno, en lugar de esperar a la siguiente evaluación programada.
La expansión de la superficie de ataque ocurre cuando los activos expuestos a internet se acumulan más rápido de lo que una organización puede identificar, monitorear y proteger de manera confiable. Rara vez es el resultado de un solo descuido importante; por lo general, se desarrolla a través de pequeñas decisiones operativas tomadas por diferentes equipos.
La TI en la sombra ocurre cuando los empleados o departamentos implementan tecnología sin pasar por los procesos de seguridad y TI establecidos por la organización.
Un equipo puede crear una nueva cuenta SaaS, conectar un complemento de sitio web, implementar una carga de trabajo en la nube o lanzar un micrositio para satisfacer una necesidad comercial inmediata. El servicio puede ser útil y legítimo, pero es posible que los equipos de seguridad no sepan que existe.
Esto plantea varias preguntas:
Cuando la propiedad no está clara, el mantenimiento de la seguridad suele volverse inconsistente.
Los entornos de desarrollo y pruebas se crean frecuentemente bajo la suposición de que son temporales o de bajo riesgo. Sin embargo, pueden ser accesibles desde internet y estar conectados a datos de aplicaciones reales, sistemas de autenticación, API o infraestructura similar a la de producción.
Debido a que estos entornos no siempre se tratan como activos de producción formales, pueden tener:
Una aplicación de prueba no necesita aparecer en el sitio web principal de la empresa para ser descubierta. Una vez que está expuesta a internet, un atacante puede buscarla, inspeccionar su pila tecnológica y poner a prueba sus vulnerabilidades.
Los subdominios son fáciles de crear y fáciles de olvidar.
Una organización en crecimiento puede operar direcciones como:
Algunos pueden apuntar a sistemas activos. Otros pueden referirse a aplicaciones abandonadas, recursos en la nube caducados, servidores heredados o servicios que ya no son gestionados por el equipo que los implementó originalmente.
A menos que enumere y revise continuamente estos subdominios, el inventario oficial de activos puede representar solo la parte más conocida de la exposición de la organización.
Las hojas de cálculo de inventario de activos, las herramientas de gestión de activos y las bases de datos de gestión de configuración (CMDB) a menudo sirven como registro de los sistemas y propietarios conocidos de la organización. Su debilidad radica en que dependen de que las personas y los procesos registren cada cambio con precisión.
Estos registros ofrecen una visión interna de los activos que la organización ha identificado y documentado. Sin embargo, es posible que no reflejen todo lo que está expuesto actualmente a internet.
Durante el reconocimiento externo, los atacantes no se limitan a los activos registrados en su inventario interno. Ellos identifican lo que realmente es descubrible desde internet.
Pueden buscar subdominios, inspeccionar certificados, identificar tecnologías, enumerar servicios, analizar encabezados de respuesta y sondear aplicaciones en busca de funcionalidades expuestas. Los sistemas olvidados pueden resultar especialmente atractivos porque es menos probable que sean supervisados o mantenidos.
Las formas comunes de exposición incluyen:
Por lo tanto, el activo más peligroso puede no ser el sitio web principal de la organización ni su sistema de producción más importante. Puede ser ese activo olvidado que ofrece un punto de partida más sencillo.
Una evaluación puntual responde a una pregunta importante: ¿qué vulnerabilidades estaban presentes en el alcance definido en el momento en que se realizó la evaluación?
Las pruebas continuas abordan una cuestión diferente: ¿qué está expuesto y es vulnerable a medida que el entorno cambia?
Un enfoque práctico combina varias actividades.
El proceso debe ir más allá del sitio web principal de la organización y de los sistemas de producción conocidos. La enumeración de subdominios, por ejemplo, puede revelar sitios de desarrollo, aplicaciones regionales, portales de clientes, API y servicios heredados que no se incluyeron en la lista de objetivos original.
El descubrimiento por sí solo no determina si un activo es vulnerable. Los sistemas identificados deben someterse a pruebas de seguridad adecuadas según su función y tecnología. El escaneo regular ayuda a detectar vulnerabilidades recién introducidas, debilidades de configuración y servicios expuestos antes de que pasen desapercibidos durante largos periodos.
El servicio de escaneo de vulnerabilidadesde Blacklock, por ejemplo, admite DAST autenticado y no autenticado para aplicaciones web, API y servicios alojados en la nube, además del escaneo de infraestructura externa. Los escaneos pueden ejecutarse bajo demanda, de forma programada o a través de una canalización CI/CD.
Las pruebas de superficie de ataque deben tener en cuenta debilidades y exposiciones tales como:
El motor de escaneo multiherramienta de Blacklock está diseñado para proporcionar una visión más amplia de la superficie de ataque externa combinando pruebas de capa de aplicación y de red con enumeración de subdominios, comprobaciones de SSL, descubrimiento de servicios abiertos, comprobaciones de brechas de correo electrónico y pruebas específicas de CMS.
El descubrimiento solo genera valor cuando la organización puede determinar quién es el propietario de cada activo y quién es responsable de resolver sus vulnerabilidades.
Cuando encuentre un sistema desconocido, las preguntas inmediatas deberían ser:
La gestión de la superficie de ataque no termina cuando se marca un ticket de vulnerabilidad como resuelto. La organización necesita pruebas de que la debilidad ya no existe.
Blacklock permite a los equipos volver a probar las vulnerabilidades específicas tras su remediación y gestionar los hallazgos, la aceptación de riesgos, el historial de análisis y los informes dentro de la misma plataforma.
Blacklock combina pruebas automatizadas continuas con pruebas de penetración bajo demanda dirigidas por expertos. Su modelo PTaaS está diseñado para ayudar a las organizaciones a descubrir y gestionar vulnerabilidades en activos expuestos a internet desde una única plataforma.
Para la expansión de la superficie de ataque, las capacidades relevantes incluyen:
Blacklock ofrece análisis de vulnerabilidades ilimitados, tanto programados como bajo demanda, dentro de sus planes de escaneo y pruebas de penetración. Esto hace que sea práctico incluir entornos de prueba, aplicaciones secundarias y activos recién descubiertos en las pruebas rutinarias, en lugar de limitar la cobertura a los sistemas más destacados.
Las pruebas de penetración de aplicaciones web de Blacklock combinan el escaneo automatizado con la evaluación manual de expertos, mientras que su pruebas de penetración de infraestructura abarca infraestructura pública, en la nube, interna y privada. Las organizaciones pueden comenzar con escaneos automatizados y solicitar pruebas de penetración manuales o validaciones cuando se requiera un análisis más profundo
La expansión de la superficie de ataque es, en última instancia, un problema de visibilidad.
Los equipos de seguridad pueden estar protegiendo el entorno de producción conocido de la organización, mientras que un subdominio abandonado, un servidor de pruebas expuesto, una implementación SSL mal configurada o un CMS olvidado permanecen accesibles en otro lugar.
Una prueba puntual sigue siendo valiosa, especialmente cuando se requiere un análisis manual experto. Pero debe estar respaldada por un descubrimiento y escaneo continuos que reflejen la rapidez con la que cambian las aplicaciones y la infraestructura. Como explica Blacklock en su artículo sobre pruebas de seguridad de aplicaciones continuas, el desarrollo, la implementación y la actividad de los atacantes no siguen un calendario anual. Las pruebas de seguridad deben mantener el ritmo.
Cuando mantiene una visión actualizada de la superficie de ataque externa, puede identificar activos desconocidos más pronto, asignar responsabilidades, eliminar exposiciones innecesarias y probar los sistemas que permanecen.
Explore los planes de escaneo de vulnerabilidades de Blacklock o inicie una prueba gratuita de 14 días para evaluar sus aplicaciones web, API e infraestructura.
Suscríbase a nuestro boletín hoy mismo y mejore sus conocimientos con información valiosa. ¡Es rápido, fácil y gratuito!
