Veritas DigitalSeguridad · Reputación · IA

Auditoría de superficie de ataque: qué se revisa

· 9 min de lectura

En corto

Una auditoría de superficie de ataque inventaria lo que tu organización expone hacia internet sin haberlo decidido: dominios y subdominios activos, servicios y puertos publicados, certificados TLS, paneles accesibles, repositorios de código, credenciales aparecidas en filtraciones y accesos de proveedores. El entregable es un inventario priorizado con dueño y plazo por cada hallazgo.

Una auditoría de superficie de ataque inventaria lo que tu organización expone hacia internet sin haberlo decidido: dominios y subdominios activos, servicios y puertos publicados, certificados TLS, paneles accesibles, repositorios de código, credenciales aparecidas en filtraciones y accesos de proveedores. El entregable es un inventario priorizado con dueño y plazo por cada hallazgo.

Este artículo publica el índice de ese entregable. No es un folleto: es la lista de lo que se revisa, lo que queda fuera y lo que la auditoría no puede prometerte.

¿Qué es la superficie de ataque de una organización?

Superficie de ataque es el conjunto de puntos de tu organización que un tercero puede alcanzar, consultar o enumerar sin tener credenciales previas. No es una métrica abstracta: es una lista de cosas concretas con nombre, dirección IP, dueño y fecha de última revisión.

Se compone de cuatro capas que rara vez se auditan juntas:

CapaQué incluyeQuién suele conocerla
TécnicaDominios, servicios, certificados, aplicacionesSistemas o el proveedor de hosting
IdentidadCuentas, credenciales filtradas, tokens, accesos de exempleadosRecursos humanos y sistemas, por separado
Humana y documentalPerfiles públicos, metadatos, ofertas de empleo, documentos publicadosComunicación y marketing
TercerosProveedores con acceso, SaaS conectados, scripts en el frontendCompras, y a veces nadie

El problema no es que estas capas existan. El problema es que crecen solas. Un subdominio de una campaña que terminó hace dos años sigue resolviendo. Un panel publicado «temporalmente» durante una migración sigue publicado. Un proveedor que dejó de facturar conserva una clave de API activa. Ninguna de esas cosas aparece en una reunión de dirección; todas aparecen en el primer escaneo de quien te quiere entrar.

En la matriz MITRE ATT&CK, esta fase tiene nombre propio: Reconnaissance. Es la primera táctica del ciclo, la que ocurre antes de cualquier intento de acceso, y es exactamente la que una auditoría de superficie replica en modo defensivo.

¿Qué entra en el alcance y qué queda fuera?

Antes de cualquier consulta se firma un mandato escrito. No es burocracia: es lo que separa una auditoría de un acceso no autorizado.

Dentro del alcanceFuera del alcance
Descubrimiento pasivo desde fuentes públicasExplotación activa de vulnerabilidades encontradas
Consulta de activos de dominios autorizados por escritoSistemas de terceros no autorizados por su titular
Verificación manual y priorizaciónIngeniería social contra empleados sin mandato específico
Revisión de exposición documental publicadaAcceso a datos personales de empleados en su esfera privada
Reporte con evidencia reproduciblePruebas destructivas o que degraden el servicio

El mandato debe fijar cinco cosas: dominios y rangos autorizados, ventana temporal, técnicas permitidas, contacto de emergencia y qué se hace si durante el trabajo aparece una brecha ya en curso. Ese último punto se olvida siempre y es el que más rápido se necesita.

Que el alcance esté escrito importa especialmente cuando la organización opera en varias jurisdicciones o trata datos personales. Es un requisito de nuestro trabajo de compliance antes de ser una buena práctica técnica.

¿Qué se revisa exactamente? El índice del entregable

1. Dominios, subdominios y registros DNS

  • Inventario de dominios registrados por la organización, incluidos los que ya no se usan y siguen renovándose.
  • Enumeración de subdominios activos, incluidos los de entornos de preproducción, demos y campañas cerradas.
  • Registros CNAME que apuntan a servicios ya dados de baja: es el escenario clásico de apropiación de subdominio, en el que un tercero reclama el recurso abandonado y sirve contenido bajo tu nombre.
  • Registros de correo (SPF, DKIM, DMARC) y su política real, no la declarada.
  • Dominios similares registrados por terceros, que pertenecen tanto a este análisis como al trabajo de defensa de marca y reputación.

Una fuente que sorprende a mucha gente: los registros públicos de Certificate Transparency, definidos en el RFC 9162, publican cada certificado emitido. Si alguien pidió un certificado para factura-interna.tu-dominio.com, ese nombre es público aunque el servicio nunca se anunciara.

2. Servicios, puertos y sistemas publicados

  • Servicios accesibles desde internet y su versión declarada.
  • Paneles de administración, interfaces de gestión de dispositivos de red, consolas de virtualización.
  • Bases de datos, colas y cachés escuchando en interfaces públicas.
  • Entornos de preproducción indexados por buscadores.
  • Sistemas heredados que nadie reclama como propios.

La metodología de identificación y verificación sigue la lógica del NIST SP 800-115, Technical Guide to Information Security Testing and Assessment: descubrir, verificar, documentar, y no confundir un banner con una vulnerabilidad confirmada.

3. Certificados y transporte cifrado

  • Certificados próximos a caducar y certificados ya caducados en servicios vivos.
  • Cadenas incompletas que fallan en clientes concretos.
  • Configuraciones que aún aceptan versiones de protocolo o cifrados retirados.
  • Certificados comodín compartidos entre sistemas de criticidad muy distinta.
  • Certificados emitidos para nombres que la organización ya no controla.

4. Aplicaciones web y superficie de contenido

  • Cabeceras de seguridad presentes o ausentes y su configuración real.
  • Ficheros de configuración, copias de seguridad o volcados accesibles desde la raíz web.
  • Directorios listables y rutas que exponen estructura interna.
  • Endpoints de API no documentados, versiones antiguas que siguen respondiendo.
  • Exposición de versiones de software y de rutas de error con traza completa.

5. Identidad, credenciales y filtraciones

  • Direcciones corporativas aparecidas en filtraciones históricas de terceros. Servicios como Have I Been Pwned permiten comprobarlo sobre un dominio propio.
  • Claves, tokens y cadenas de conexión en repositorios públicos, incluido el historial de commits ya «corregidos».
  • Cuentas de personas que dejaron la organización y siguen activas en algún sistema.
  • Accesos privilegiados sin segundo factor.

Esto corresponde a la técnica T1589 de MITRE ATT&CK, Gather Victim Identity Information: el atacante no roba estas credenciales, las recoge.

6. Exposición humana y documental

  • Metadatos en los documentos que la organización publica: autor, rutas internas, software, en ocasiones nombres de servidores.
  • Estructura interna deducible de ofertas de empleo y perfiles públicos.
  • Material gráfico publicado que muestra pantallas, credenciales o etiquetas de activos.

Este bloque se desarrolla en detalle en OSINT defensivo: qué expone tu equipo sin saberlo.

7. Terceros y cadena de suministro

  • Proveedores con acceso vigente y con qué nivel de privilegio.
  • Aplicaciones conectadas por OAuth a los espacios de trabajo corporativos.
  • Scripts de terceros cargados en el frontend público y qué pueden leer.
  • Subencargados de tratamiento y su situación documental.

¿Cómo se prioriza lo que aparece?

Una auditoría que entrega 400 hallazgos ordenados por puntuación técnica no sirve para decidir. La priorización combina tres ejes:

EjePregunta que respondeEjemplo de efecto
Exposición real¿Es alcanzable hoy, sin credenciales, desde internet?Un panel público sube; el mismo panel tras VPN baja
Impacto de negocioSi esto cae o se filtra, ¿qué proceso se detiene y qué obligación se activa?Un sistema con datos personales sube por obligación de notificación
Coste de cierre¿Se cierra en una tarde o exige un proyecto?Lo barato y de alto impacto va primero, siempre

Cada hallazgo se entrega con siete campos fijos: identificador, activo afectado, evidencia reproducible, impacto explicado en lenguaje de negocio, acción concreta, responsable propuesto y criterio de verificación de cierre. Sin responsable y sin criterio de cierre, un informe es una lista de preocupaciones.

¿Qué no puede darte una auditoría de superficie de ataque?

Conviene decirlo antes de firmar:

  • No es una garantía de seguridad. Reduce exposición conocida; no elimina el riesgo, y nadie que trabaje en esto puede prometer lo contrario.
  • Es una foto fechada. El día siguiente alguien puede publicar un servicio nuevo. Por eso el entregable incluye un procedimiento de revisión recurrente, no solo un PDF.
  • No cubre lo que ocurre dentro. Movimiento lateral, permisos internos mal puestos o abuso por parte de una cuenta legítima requieren otro trabajo.
  • No sustituye a la revisión de código ni al pentest. Los ordena.

¿En qué se diferencia de un pentest o de un escaneo de vulnerabilidades?

Auditoría de superficieEscaneo de vulnerabilidadesPentest
Pregunta¿Qué expongo y de quién es?¿Qué versiones vulnerables tengo?¿Hasta dónde se puede llegar?
Punto de vistaExterno, sin credencialesInterno o externo, con inventario dadoAdversario con objetivo
Requiere inventario previoNo, lo construye
Riesgo operativoBajoMedioAlto, requiere ventana
ResultadoInventario priorizado con dueñosLista técnica de vulnerabilidadesNarrativa de intrusión y evidencias

El orden lógico es ese: primero saber qué tienes, después qué está roto, después hasta dónde llega quien lo aprovecha. Los marcos de referencia coinciden: el control 1 de los CIS Critical Security Controls es inventario de activos, no cortafuegos.

¿Por qué pedir que quien audita opere infraestructura propia?

Porque la diferencia entre un informe teórico y uno útil es haber tenido que cerrar los mismos huecos en producción a las tres de la mañana.

Veritas Digital opera su propia infraestructura y sus propios productos: una red de nodos y una aplicación publicada en VPNPro89, y Veritas UGC, donde el análisis antivirus está configurado en modo fail-closed —si el análisis no se completa, el archivo se rechaza en lugar de pasar— y donde los agentes de IA solo generan borradores que requieren aprobación humana antes de producir un efecto. Esa forma de trabajar es la que se aplica al endurecimiento de infraestructura de cliente y a los flujos automatizados con supervisión.

El estado real de los marcos de cumplimiento aplicados, con su etiqueta honesta de certificación, está publicado en /trust.

Qué hacer ahora

  1. Pide el inventario que ya deberías tener. Lista de dominios, subdominios activos, sistemas publicados y proveedores con acceso. Si nadie puede producirla en una semana, ese es el primer hallazgo.
  2. Revisa las bajas. Personas que salieron, proveedores que terminaron, campañas que cerraron. Cada baja sin cierre técnico es una puerta abierta con nombre propio.
  3. Comprueba tus dominios en fuentes de filtraciones y exige rotación de credenciales para todo lo que aparezca.
  4. Fija un mandato escrito antes de que nadie escanee nada, incluido tu propio equipo.
  5. Define quién cierra cada hallazgo y en qué plazo. Un informe sin dueños no cambia el riesgo.

Si quieres que ese inventario lo construya alguien de fuera, con mandato firmado y entregable revisable, escríbenos desde /contacto indicando el número aproximado de dominios y si operáis en más de una jurisdicción.

Preguntas frecuentes

¿Cuánto dura una auditoría de superficie de ataque?
El descubrimiento automatizado sobre una organización mediana suele completarse en días, pero el trabajo que aporta valor es la verificación manual y la priorización, que exige entrevistas con quien conoce cada sistema. Una auditoría entregada sin esa fase produce listas largas que nadie cierra.
¿Es lo mismo una auditoría de superficie de ataque que un pentest?
No. La auditoría de superficie de ataque responde a qué es alcanzable desde fuera y quién es su dueño; el pentest responde a hasta dónde se puede llegar explotando lo alcanzable. La auditoría es el paso previo: sin inventario, un pentest se prueba sobre un alcance incompleto.
¿Necesito autorizar algo por escrito antes de la auditoría?
Sí. Antes de tocar nada se firma un mandato con alcance, rangos y dominios autorizados, ventana temporal, técnicas permitidas y contacto de emergencia. Sin ese documento no hay auditoría legítima, y cualquier proveedor que ofrezca empezar sin él está creando un problema jurídico, no resolviéndolo.
  • superficie-de-ataque
  • auditoria
  • gestion-de-exposicion
  • osint
  • terceros