Auditoría de superficie de ataque: qué se revisa
· 9 min de lectura
En corto
Una auditoría de superficie de ataque inventaria lo que tu organización expone hacia internet sin haberlo decidido: dominios y subdominios activos, servicios y puertos publicados, certificados TLS, paneles accesibles, repositorios de código, credenciales aparecidas en filtraciones y accesos de proveedores. El entregable es un inventario priorizado con dueño y plazo por cada hallazgo.
Una auditoría de superficie de ataque inventaria lo que tu organización expone hacia internet sin haberlo decidido: dominios y subdominios activos, servicios y puertos publicados, certificados TLS, paneles accesibles, repositorios de código, credenciales aparecidas en filtraciones y accesos de proveedores. El entregable es un inventario priorizado con dueño y plazo por cada hallazgo.
Este artículo publica el índice de ese entregable. No es un folleto: es la lista de lo que se revisa, lo que queda fuera y lo que la auditoría no puede prometerte.
¿Qué es la superficie de ataque de una organización?
Superficie de ataque es el conjunto de puntos de tu organización que un tercero puede alcanzar, consultar o enumerar sin tener credenciales previas. No es una métrica abstracta: es una lista de cosas concretas con nombre, dirección IP, dueño y fecha de última revisión.
Se compone de cuatro capas que rara vez se auditan juntas:
| Capa | Qué incluye | Quién suele conocerla |
|---|---|---|
| Técnica | Dominios, servicios, certificados, aplicaciones | Sistemas o el proveedor de hosting |
| Identidad | Cuentas, credenciales filtradas, tokens, accesos de exempleados | Recursos humanos y sistemas, por separado |
| Humana y documental | Perfiles públicos, metadatos, ofertas de empleo, documentos publicados | Comunicación y marketing |
| Terceros | Proveedores con acceso, SaaS conectados, scripts en el frontend | Compras, y a veces nadie |
El problema no es que estas capas existan. El problema es que crecen solas. Un subdominio de una campaña que terminó hace dos años sigue resolviendo. Un panel publicado «temporalmente» durante una migración sigue publicado. Un proveedor que dejó de facturar conserva una clave de API activa. Ninguna de esas cosas aparece en una reunión de dirección; todas aparecen en el primer escaneo de quien te quiere entrar.
En la matriz MITRE ATT&CK, esta fase tiene nombre propio: Reconnaissance. Es la primera táctica del ciclo, la que ocurre antes de cualquier intento de acceso, y es exactamente la que una auditoría de superficie replica en modo defensivo.
¿Qué entra en el alcance y qué queda fuera?
Antes de cualquier consulta se firma un mandato escrito. No es burocracia: es lo que separa una auditoría de un acceso no autorizado.
| Dentro del alcance | Fuera del alcance |
|---|---|
| Descubrimiento pasivo desde fuentes públicas | Explotación activa de vulnerabilidades encontradas |
| Consulta de activos de dominios autorizados por escrito | Sistemas de terceros no autorizados por su titular |
| Verificación manual y priorización | Ingeniería social contra empleados sin mandato específico |
| Revisión de exposición documental publicada | Acceso a datos personales de empleados en su esfera privada |
| Reporte con evidencia reproducible | Pruebas destructivas o que degraden el servicio |
El mandato debe fijar cinco cosas: dominios y rangos autorizados, ventana temporal, técnicas permitidas, contacto de emergencia y qué se hace si durante el trabajo aparece una brecha ya en curso. Ese último punto se olvida siempre y es el que más rápido se necesita.
Que el alcance esté escrito importa especialmente cuando la organización opera en varias jurisdicciones o trata datos personales. Es un requisito de nuestro trabajo de compliance antes de ser una buena práctica técnica.
¿Qué se revisa exactamente? El índice del entregable
1. Dominios, subdominios y registros DNS
- Inventario de dominios registrados por la organización, incluidos los que ya no se usan y siguen renovándose.
- Enumeración de subdominios activos, incluidos los de entornos de preproducción, demos y campañas cerradas.
- Registros
CNAMEque apuntan a servicios ya dados de baja: es el escenario clásico de apropiación de subdominio, en el que un tercero reclama el recurso abandonado y sirve contenido bajo tu nombre. - Registros de correo (SPF, DKIM, DMARC) y su política real, no la declarada.
- Dominios similares registrados por terceros, que pertenecen tanto a este análisis como al trabajo de defensa de marca y reputación.
Una fuente que sorprende a mucha gente: los registros públicos de Certificate Transparency, definidos en el RFC 9162, publican cada certificado emitido. Si alguien pidió un certificado para factura-interna.tu-dominio.com, ese nombre es público aunque el servicio nunca se anunciara.
2. Servicios, puertos y sistemas publicados
- Servicios accesibles desde internet y su versión declarada.
- Paneles de administración, interfaces de gestión de dispositivos de red, consolas de virtualización.
- Bases de datos, colas y cachés escuchando en interfaces públicas.
- Entornos de preproducción indexados por buscadores.
- Sistemas heredados que nadie reclama como propios.
La metodología de identificación y verificación sigue la lógica del NIST SP 800-115, Technical Guide to Information Security Testing and Assessment: descubrir, verificar, documentar, y no confundir un banner con una vulnerabilidad confirmada.
3. Certificados y transporte cifrado
- Certificados próximos a caducar y certificados ya caducados en servicios vivos.
- Cadenas incompletas que fallan en clientes concretos.
- Configuraciones que aún aceptan versiones de protocolo o cifrados retirados.
- Certificados comodín compartidos entre sistemas de criticidad muy distinta.
- Certificados emitidos para nombres que la organización ya no controla.
4. Aplicaciones web y superficie de contenido
- Cabeceras de seguridad presentes o ausentes y su configuración real.
- Ficheros de configuración, copias de seguridad o volcados accesibles desde la raíz web.
- Directorios listables y rutas que exponen estructura interna.
- Endpoints de API no documentados, versiones antiguas que siguen respondiendo.
- Exposición de versiones de software y de rutas de error con traza completa.
5. Identidad, credenciales y filtraciones
- Direcciones corporativas aparecidas en filtraciones históricas de terceros. Servicios como Have I Been Pwned permiten comprobarlo sobre un dominio propio.
- Claves, tokens y cadenas de conexión en repositorios públicos, incluido el historial de commits ya «corregidos».
- Cuentas de personas que dejaron la organización y siguen activas en algún sistema.
- Accesos privilegiados sin segundo factor.
Esto corresponde a la técnica T1589 de MITRE ATT&CK, Gather Victim Identity Information: el atacante no roba estas credenciales, las recoge.
6. Exposición humana y documental
- Metadatos en los documentos que la organización publica: autor, rutas internas, software, en ocasiones nombres de servidores.
- Estructura interna deducible de ofertas de empleo y perfiles públicos.
- Material gráfico publicado que muestra pantallas, credenciales o etiquetas de activos.
Este bloque se desarrolla en detalle en OSINT defensivo: qué expone tu equipo sin saberlo.
7. Terceros y cadena de suministro
- Proveedores con acceso vigente y con qué nivel de privilegio.
- Aplicaciones conectadas por OAuth a los espacios de trabajo corporativos.
- Scripts de terceros cargados en el frontend público y qué pueden leer.
- Subencargados de tratamiento y su situación documental.
¿Cómo se prioriza lo que aparece?
Una auditoría que entrega 400 hallazgos ordenados por puntuación técnica no sirve para decidir. La priorización combina tres ejes:
| Eje | Pregunta que responde | Ejemplo de efecto |
|---|---|---|
| Exposición real | ¿Es alcanzable hoy, sin credenciales, desde internet? | Un panel público sube; el mismo panel tras VPN baja |
| Impacto de negocio | Si esto cae o se filtra, ¿qué proceso se detiene y qué obligación se activa? | Un sistema con datos personales sube por obligación de notificación |
| Coste de cierre | ¿Se cierra en una tarde o exige un proyecto? | Lo barato y de alto impacto va primero, siempre |
Cada hallazgo se entrega con siete campos fijos: identificador, activo afectado, evidencia reproducible, impacto explicado en lenguaje de negocio, acción concreta, responsable propuesto y criterio de verificación de cierre. Sin responsable y sin criterio de cierre, un informe es una lista de preocupaciones.
¿Qué no puede darte una auditoría de superficie de ataque?
Conviene decirlo antes de firmar:
- No es una garantía de seguridad. Reduce exposición conocida; no elimina el riesgo, y nadie que trabaje en esto puede prometer lo contrario.
- Es una foto fechada. El día siguiente alguien puede publicar un servicio nuevo. Por eso el entregable incluye un procedimiento de revisión recurrente, no solo un PDF.
- No cubre lo que ocurre dentro. Movimiento lateral, permisos internos mal puestos o abuso por parte de una cuenta legítima requieren otro trabajo.
- No sustituye a la revisión de código ni al pentest. Los ordena.
¿En qué se diferencia de un pentest o de un escaneo de vulnerabilidades?
| Auditoría de superficie | Escaneo de vulnerabilidades | Pentest | |
|---|---|---|---|
| Pregunta | ¿Qué expongo y de quién es? | ¿Qué versiones vulnerables tengo? | ¿Hasta dónde se puede llegar? |
| Punto de vista | Externo, sin credenciales | Interno o externo, con inventario dado | Adversario con objetivo |
| Requiere inventario previo | No, lo construye | Sí | Sí |
| Riesgo operativo | Bajo | Medio | Alto, requiere ventana |
| Resultado | Inventario priorizado con dueños | Lista técnica de vulnerabilidades | Narrativa de intrusión y evidencias |
El orden lógico es ese: primero saber qué tienes, después qué está roto, después hasta dónde llega quien lo aprovecha. Los marcos de referencia coinciden: el control 1 de los CIS Critical Security Controls es inventario de activos, no cortafuegos.
¿Por qué pedir que quien audita opere infraestructura propia?
Porque la diferencia entre un informe teórico y uno útil es haber tenido que cerrar los mismos huecos en producción a las tres de la mañana.
Veritas Digital opera su propia infraestructura y sus propios productos: una red de nodos y una aplicación publicada en VPNPro89, y Veritas UGC, donde el análisis antivirus está configurado en modo fail-closed —si el análisis no se completa, el archivo se rechaza en lugar de pasar— y donde los agentes de IA solo generan borradores que requieren aprobación humana antes de producir un efecto. Esa forma de trabajar es la que se aplica al endurecimiento de infraestructura de cliente y a los flujos automatizados con supervisión.
El estado real de los marcos de cumplimiento aplicados, con su etiqueta honesta de certificación, está publicado en /trust.
Qué hacer ahora
- Pide el inventario que ya deberías tener. Lista de dominios, subdominios activos, sistemas publicados y proveedores con acceso. Si nadie puede producirla en una semana, ese es el primer hallazgo.
- Revisa las bajas. Personas que salieron, proveedores que terminaron, campañas que cerraron. Cada baja sin cierre técnico es una puerta abierta con nombre propio.
- Comprueba tus dominios en fuentes de filtraciones y exige rotación de credenciales para todo lo que aparezca.
- Fija un mandato escrito antes de que nadie escanee nada, incluido tu propio equipo.
- Define quién cierra cada hallazgo y en qué plazo. Un informe sin dueños no cambia el riesgo.
Si quieres que ese inventario lo construya alguien de fuera, con mandato firmado y entregable revisable, escríbenos desde /contacto indicando el número aproximado de dominios y si operáis en más de una jurisdicción.
Preguntas frecuentes
- ¿Cuánto dura una auditoría de superficie de ataque?
- El descubrimiento automatizado sobre una organización mediana suele completarse en días, pero el trabajo que aporta valor es la verificación manual y la priorización, que exige entrevistas con quien conoce cada sistema. Una auditoría entregada sin esa fase produce listas largas que nadie cierra.
- ¿Es lo mismo una auditoría de superficie de ataque que un pentest?
- No. La auditoría de superficie de ataque responde a qué es alcanzable desde fuera y quién es su dueño; el pentest responde a hasta dónde se puede llegar explotando lo alcanzable. La auditoría es el paso previo: sin inventario, un pentest se prueba sobre un alcance incompleto.
- ¿Necesito autorizar algo por escrito antes de la auditoría?
- Sí. Antes de tocar nada se firma un mandato con alcance, rangos y dominios autorizados, ventana temporal, técnicas permitidas y contacto de emergencia. Sin ese documento no hay auditoría legítima, y cualquier proveedor que ofrezca empezar sin él está creando un problema jurídico, no resolviéndolo.
- superficie-de-ataque
- auditoria
- gestion-de-exposicion
- osint
- terceros
Sigue por aquí
- proteccionOSINT defensivo: qué expone tu equipo sin saberloInventario de las fuentes abiertas que un atacante consulta antes de actuar: perfiles, metadatos, repositorios, ofertas de empleo y filtraciones antiguas.
- proteccionUn despacho pequeño también es objetivo: 10 controlesDiez controles priorizados por coste y riesgo para firmas de 2 a 30 personas, atados al deber de secreto profesional y no a un marco abstracto.
- proteccion¿Es seguro escanear ese QR? Señales de quishingSeñales físicas y digitales de un código QR manipulado, por qué el ojo humano no puede leerlo y qué comprobar antes y después de escanearlo.