Recursos · 02

Evaluación de la exposición cibernética: una lista de verificación priorizada

Inventario de lo visible, conecte la exposición a los activos del negocio y convierta los hallazgos en un plan de reducción de riesgos verificable.

Actualizado · 3 min

Bastidores de servidores en un centro de datos Ilustración · escena ficticia

Lo que esta guía ayuda a lograr

  • Encontrar activos olvidados
  • Separar exposición del riesgo real
  • Abordar primero las rutas de ataque creíbles
  • Demostrar que un hallazgo está cerrado

Comprobación rápida

  • ¿Todos los dominios tienen un propietario?
  • ¿Los administradores utilizan MFA resistente al phishing?
  • ¿Están expuestos los servicios de pruebas?
  • ¿Se ha probado la restauración?
  • ¿Caducan todas las excepciones?

Método paso a paso

  1. 1

    Definir el alcance autorizado

    Listar entidades, dominios, rangos, aplicaciones en la nube y exclusiones. Acuerde las técnicas permitidas, el tiempo y un contacto de emergencia.

    Entregable: alcance y reglas de enfrentamiento.

  2. 2

    Inventario desde el exterior

    Correlacionar DNS, certificados, servicios publicados, tecnología visible, repositorios públicos y cuentas oficiales. Asigne un propietario a cada activo.

    Entregable: inventario fechado.

  3. 3

    Revisar identidades y accesos

    Consulta cobertura MFA, cuentas huérfanas, privilegios permanentes, mecanismos de recuperación y secretos expuestos.

    Entregable: mapa de acceso crítico.

  4. 4

    Conectar vulnerabilidad y contexto

    Una debilidad se convierte en prioridad cuando es alcanzable, explotable, vinculada a datos o funciones críticas y no se detecta lo suficiente.

    Entregable: escenarios de riesgo.

  5. 5

    Verificar resiliencia y detección

    Revisar copias de seguridad, restauración, registro, alertas, dependencias y procedimiento de crisis. Una copia de seguridad no probada sigue siendo una suposición.

    Entregable: evidencia de prueba.

  6. 6

    Administrar la remediación

    A cada acción se le asigna propietario, fecha, evidencia esperada y riesgo residual. Revalidar externamente después de la corrección.

    Entregable: backlog priorizado.

Ejemplo trabajado ficticio

Situación ilustrativa

Una filial encuentra un subdominio antiguo en los resultados de búsqueda. Antes de escanear, confirma la propiedad, el alojamiento, el propósito y si es posible que todavía haya datos reales presentes.

Decisión y pruebas esperadas

El registro de exposición separa un activo aprobado, un servicio abandonado y un tercero desconocido, con un propietario y evidencia de cierre para cada uno.

Indicadores de gestión

IndicadorQué midePrimera acción
Cobertura de inventarioActivos observados con propietario y criticidadAbordar primero los activos sin propietario
Exposición críticaServicios sensibles accesibles desde InternetReducir el acceso, segmentar o agregar controles fuertes
Es hora de remediarTiempo desde hallazgo validado hasta evidencia de cierreDesbloquear acciones de alto impacto y bajo esfuerzo
Riesgo residualExposición aceptada con propietario y caducidadCaducar excepciones en lugar de dejarlas abiertas

Errores comunes

  • Escaneando sin autorización ni ventana definida
  • Ranking sólo por puntuación técnica
  • Ignorando SaaS y subdominios históricos
  • Cerrar una acción sin prueba de confirmación

Preguntas frecuentes

¿Una revisión de exposición es una prueba de penetración?

No. Mapea y califica la exposición visible mediante métodos no intrusivos o explícitamente autorizados. Las pruebas de penetración validan escenarios seleccionados bajo un alcance separado.

¿Con qué frecuencia se debe repetir el inventario?

Después de cambios importantes y periódicamente. Los activos externos cambian rápidamente, por lo que la frecuencia debe seguir su cadencia de implementación.

¿Por qué probar copias de seguridad?

Un archivo o trabajo exitoso no demuestra integridad ni la capacidad de restaurar un servicio dentro del tiempo esperado.

Referencias oficiales

Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.