ASM: mapee su superficie de ataque antes que los atacantes
Attack Surface Management: shadow IT, activos olvidados, Shodan, Censys, Subfinder, certificados CT logs. Por qué el escaneo continuo supera a la auditoría puntual.
Su superficie de ataque es más grande de lo que cree. Según un estudio de Mandiant, el 67% de las organizaciones descubren activos desconocidos durante su primer ejercicio de Attack Surface Management (ASM). Subdominios olvidados, servidores de staging expuestos, APIs no documentadas, buckets S3 públicos: los atacantes los encuentran antes que usted.
¿Qué es Attack Surface Management?
El ASM es el proceso continuo de descubrimiento, inventario y supervisión de todos los activos de una organización expuestos en Internet. A diferencia de un escaneo de vulnerabilidades puntual, el ASM funciona de forma permanente y detecta cambios en tiempo real: nuevo subdominio, puerto abierto, certificado expirado, servicio expuesto por error.
Shadow IT: el enemigo interno
El shadow IT es la principal fuente de activos no inventariados. Cada equipo que despliega un servidor de pruebas, cada desarrollador que crea un subdominio para una demo, cada departamento de marketing que configura un formulario en un dominio de terceros crea un punto de entrada potencial. Los estudios muestran que las grandes empresas tienen en promedio un 30% de activos expuestos desconocidos por su equipo de seguridad.
Herramientas de descubrimiento
Shodan y Censys
Shodan y Censys escanean todo Internet e indexan los servicios expuestos. Al consultar estos motores con su rango de IP o nombre de dominio, obtiene una vista externa de lo que ve un atacante: puertos abiertos, banners de servicios, versiones de software, certificados TLS.
Subfinder y enumeración de subdominios
Subfinder agrega decenas de fuentes (VirusTotal, SecurityTrails, Chaos, archivos web) para descubrir todos los subdominios asociados a un dominio. Combinado con httpx para la validación HTTP, obtiene un mapa completo y verificado de sus activos web.
CT Logs (Certificate Transparency)
Los Certificate Transparency logs registran cada certificado TLS emitido públicamente. Al monitorear los CT logs a través de crt.sh, detecta inmediatamente cualquier nuevo certificado emitido para sus dominios, incluidos los certificados emitidos por terceros (phishing, typosquatting) o por equipos internos sin su aprobación.
Por qué el escaneo continuo supera a la auditoría puntual
Una auditoría de seguridad clásica es una fotografía en un momento dado. Sin embargo, la superficie de ataque de una empresa cambia constantemente:
-
Despliegues diarios: cada push a producción puede exponer un nuevo servicio
-
Rotación de infraestructura: las instancias cloud efímeras cambian de IP y configuración
-
Cambios DNS: un registro modificado puede redirigir a un activo no protegido
-
Expiración de certificados: un certificado expirado puede forzar un fallback HTTP sin cifrar
El intervalo entre dos auditorías (generalmente 6-12 meses) es una ventana de exposición que los atacantes explotan. El escaneo continuo reduce esta ventana a unas pocas horas.
ThreatClaw y el ASM automatizado
ThreatClaw integra nativamente las herramientas de ASM en sus 57 skills especializados:
-
Shodan: consulta automática de su perímetro IP, alertas sobre nuevos servicios expuestos
-
Subfinder: enumeración continua de subdominios con detección de nuevas adiciones
-
httpx: validación HTTP/HTTPS de cada activo descubierto, captura de tecnologías (tipo Wappalyzer)
-
crt.sh: monitoreo de Certificate Transparency logs para sus dominios
-
Nmap: escaneo de puertos dirigido a los activos descubiertos
-
Nuclei: detección de vulnerabilidades conocidas en servicios expuestos
El agente orquesta estas herramientas automáticamente, correlaciona los resultados y activa alertas contextualizadas. Sin configuración manual, sin scripts que mantener.
Metodología ASM en 5 pasos
-
1. Descubrimiento: enumerar todos los dominios, subdominios, IPs y servicios
-
2. Inventario: asociar cada activo a un propietario y un nivel de criticidad
-
3. Evaluación: escanear vulnerabilidades y configuraciones incorrectas en cada activo
-
4. Priorización: clasificar por riesgo real (CVSS + exposición + criticidad del negocio)
-
5. Remediación: corregir o descomisionar los activos en riesgo
FAQ
¿Cuál es la diferencia entre ASM y un escaneo de vulnerabilidades?
Un escaneo de vulnerabilidades analiza activos conocidos para encontrar fallas. El ASM comienza por descubrir los activos desconocidos y luego los analiza. Es la diferencia entre escanear una casa y primero encontrar todas las puertas que no sabía que existían.
¿Es legal el ASM?
El ASM de sus propios activos es perfectamente legal. Usted consulta fuentes públicas (Shodan, CT logs, DNS) y escanea su propia infraestructura. Sin embargo, escanear activos que no le pertenecen sin autorización es ilegal. ThreatClaw se limita estrictamente a su perímetro declarado.
¿Cuántos activos desconocidos descubriré?
En promedio, las organizaciones descubren entre un 20% y un 40% de activos adicionales durante su primer ASM. Para empresas con numerosas filiales o un historial de fusiones y adquisiciones, esta cifra puede llegar al 60%.
¿Puede ThreatClaw reemplazar una herramienta ASM dedicada?
Para la mayoría de las pymes y medianas empresas, sí. Los skills ASM de ThreatClaw cubren el descubrimiento, la evaluación y el monitoreo continuo. Para grandes organizaciones con decenas de miles de activos, una herramienta ASM dedicada (como Cortex Xpanse o Censys ASM) puede complementar a ThreatClaw en el descubrimiento masivo. Consulte nuestros planes para evaluar el mejor enfoque.
Artículos relacionados
Una lista bruta de IP, dominios y hashes es fácil de encontrar y casi sin valor. El valor está en elegir el feed correcto y en explotarlo: licencia, corroboración, caducidad, y la regla que evita bloquear tu propio CDN.
Sale una CVE, el aviso de seguridad es público, pero aún no existe ninguna plantilla Nuclei. Aquí tienes cómo escribir una limpia: partir del hecho, construir los matchers, y sobre todo demostrar que se dispara en un objetivo vulnerable sin gritar en uno parcheado.
Un informe describe una técnica de ataque o la explotación de una CVE. Quieres detectarla en tus logs. Aquí tienes cómo escribir una regla Sigma que se dispare con el comportamiento real, sin inundar al SOC de falsos positivos, y cómo demostrarlo.
Recibes una muestra de malware, un análisis forense, un sandbox, un feed. Quieres detectar toda la familia en tu parque. Aquí tienes cómo escribir una regla YARA que atrape la amenaza sin dispararse con software legítimo, y cómo demostrarlo.