Skip to content

¿Qué es una superficie de ataque? Cómo entender la gestión y supervisión de la superficie de ataque (ASM)

La gestión de la superficie de ataque o ASM es una prioridad emergente para las empresas basadas en TI que buscan complementar sus pruebas y supervisión de seguridad existentes. Es el proceso de descubrimiento continuo de activos, inventario, clasificación y supervisión de la arquitectura técnica de una empresa…Continuar leyendo: ¿Qué es una superficie de ataque? Cómo entender la gestión y supervisión de la superficie de ataque (ASM)

Red Sift
Published: May 24, 2023·Updated: March 18, 2024·8 min read

La gestión de la superficie de ataque o ASM es una prioridad emergente para las empresas basadas en TI que buscan complementar sus pruebas y supervisión de seguridad existentes. Es el proceso de descubrimiento continuo de activos, inventario, clasificación y supervisión de la arquitectura técnica de una empresa.

El significado de ASM es similar al descubrimiento y gestión de activos, sin embargo, implica considerar la vulnerabilidad desde la perspectiva de los ciberdelincuentes. En este blog, exploramos cómo una gestión eficaz de la superficie de ataque puede prevenir ciberataques al proteger activos y recursos dispersos.

¿Qué es una superficie de ataque?

Una superficie de ataque es un conjunto de puntos en el límite de una infraestructura de TI que ayuda a una empresa a descubrir, priorizar y remediar vulnerabilidades antes de que los ciberdelincuentes las exploten. Se clasifica de la siguiente manera:

Superficie de ataque digital

Esto cubre toda la red de TI y el entorno de software, incluyendo aplicaciones, códigos, puertos y otros puntos de entrada y salida.

Superficie de ataque física

Abarca los dispositivos endpoint de la empresa, como sistemas de escritorio, portátiles, dispositivos móviles y USBs.

Superficie de ataque de ingeniería social

Las tácticas de ingeniería social aprovechan el comportamiento descuidado y vulnerable de los usuarios. Los ataques comunes intentados mediante esta técnica son el phishing, la inyección de malware y el typosquatting.

¿Qué es la gestión de la superficie de ataque?

La gestión de la superficie de ataque es la supervisión continua y la precaución necesarias para mitigar las amenazas cibernéticas tanto presentes como futuras. Cubre todas las evaluaciones de riesgo, controles de seguridad y medidas de seguridad que en conjunto supervisan y protegen la superficie de ataque para minimizar las posibilidades de que los ciberdelincuentes exploten las brechas del sistema.

Las herramientas de gestión de la superficie de ataque detectan conjuntos de vulnerabilidades para que los desarrolladores y expertos en ciberseguridad sean conscientes de los riesgos potenciales. Los miembros del equipo luego toman las acciones necesarias para mitigar los ciberataques.

La gestión externa de la superficie de ataque o EASM es un término nuevo que se usa indistintamente con ASM, sin embargo, los dos no son lo mismo. EASM es específicamente para vulnerabilidades y riesgos asociados con activos de TI externos o expuestos a internet de una empresa. Como se mencionó anteriormente, estos caen dentro de la categoría de la superficie de ataque digital. EASM no incluye la superficie de ataque física ni la superficie de ataque de ingeniería social.

La gestión de la superficie de ataque reduce las amenazas cibernéticas derivadas de:

  • Activos heredados, IoT y de TI en la sombra
  • Comportamiento descuidado de los usuarios
  • Software y aplicaciones desactualizados y sin parches
  • Software de código abierto desconocido
  • Ataques a gran escala contra tu dominio
  • Infracción de propiedad intelectual
  • Activos gestionados por proveedores

¿Cómo funciona la gestión de la superficie de ataque?

El proceso de ASM se divide en cuatro pasos fundamentales:

  1. Descubrimiento de activos
  2. Clasificación, análisis y priorización
  3. Remediación
  4. Supervisión

Estos se automatizan con la ayuda de herramientas de gestión de la superficie de ataque, ya que el equipo de ciberseguridad debe tener una actualización en tiempo real de los activos expuestos.

Descubrimiento de activos

El descubrimiento de activos se realiza mediante herramientas automatizadas que escanean continuamente en busca de vulnerabilidades de seguridad en hardware, software y activos en la nube expuestos a internet. Estos activos incluyen:

  • Activos conocidos: Toda la infraestructura de TI bajo el acceso y control directo de la organización, incluyendo enrutadores, dispositivos, dispositivos IoT, sitios web y datos propietarios.
  • Activos desconocidos: Esto incluye todos los activos inventariados que utilizan recursos de red sin el conocimiento y consentimiento del equipo de TI.
  • Activos de terceros o proveedores: Estos son los activos que la organización utiliza como parte de la infraestructura de TI o de la cadena de suministro digital, pero que no son de su propiedad. Estos incluyen aplicaciones SaaS, APIs y activos de nube pública.
  • Activos de subsidiarias: Esto se refiere a una lista de activos conocidos, desconocidos o de terceros pertenecientes a las redes de empresas subsidiarias de una organización.
  • Activos maliciosos o fraudulentos: Estos son activos desarrollados o robados por ciberdelincuentes para atacar a una empresa mediante violaciones de datos o ataques de suplantación.

Clasificación, análisis y priorización

Después del descubrimiento de activos, estos se inventarían por identidad, dirección IP, propiedad y enlaces a otros activos. Se evalúan según la exposición que tienen y las amenazas que pueden representar.

Después de esto, las brechas del sistema se priorizan para su remediación en base a los datos acumulados de los feeds de inteligencia de amenazas, la información recopilada durante la clasificación y los resultados de las actividades de gestión de riesgos de seguridad.

Remediación

La remediación se ejecuta por orden de prioridad e implica:

  • Implementar protocolos de control de seguridad adecuados para el activo en cuestión. Esto puede incluir la depuración del código de la aplicación, la actualización del sistema y el uso de un cifrado de datos más robusto.
  • Alinear bajo supervisión los activos previamente desconocidos.

El proceso de remediación también puede incluir el uso de tácticas más amplias y transversales a los activos, como el principio de mínimo privilegio, las listas de permitidos, las listas de bloqueados o la autenticación multifactor.

Supervisión

Todo sistema de TI es propenso a tener vulnerabilidades que los hackers pueden explotar, por lo que tanto los activos inventariados como los existentes se supervisan continuamente. Esto da una alerta temprana a los equipos de seguridad, que pueden entonces corregirlos antes de que los ciberdelincuentes puedan aprovechar estas brechas.

Gestión de la superficie de ataque vs. gestión de vulnerabilidades

La principal diferencia entre la gestión de la superficie de ataque y la gestión de vulnerabilidades es el alcance general de seguridad abarcado dentro de una estructura de TI. ASM tiene un entorno más amplio bajo observación en comparación con la gestión de vulnerabilidades, que solo se ocupa del impacto inmediato de un activo vulnerable.

La gestión de vulnerabilidades es un subconjunto de la gestión de la superficie de ataque y se limita a activos débiles particulares dentro de una red, tratando con escaneos basados en código.

Gestión de la superficie de ataque vs. vector de ataque

Para combatir las amenazas cibernéticas y lograr inteligencia de amenazas, es importante conocer la diferencia entre la gestión de la superficie de ataque y los vectores de ataque.

¿Qué es un vector de ataque?

Los vectores de ataque son técnicas adoptadas por los ciberdelincuentes para obtener acceso no autorizado a sistemas o cuentas con el fin de robar o interceptar datos. Estos se clasifican en: vectores de ataque pasivos y vectores de ataque activos.

Los vectores de ataque pasivos implican la explotación de vulnerabilidades sin afectar los recursos y el rendimiento de los sistemas. Estos incluyen tácticas de espionaje como el secuestro de sesiones, el escaneo de puertos y el análisis de tráfico.

Los vectores de ataque activos implican la explotación de vulnerabilidades de formas que afectan la capacidad operativa de los sistemas. Estos incluyen ataques de ransomware, ataques de inyección SQL y ataques DDoS.

Diferencia entre superficie de ataque y vectores de ataque

En términos más simples, la superficie de ataque es la acumulación de todas las vulnerabilidades que un ciberdelincuente puede explotar con intención maliciosa. Un vector de ataque es una técnica que utilizan para explotar vulnerabilidades en una infraestructura de TI.

Los evaluadores de vulnerabilidades trazan la superficie de ataque para obtener una visión más amplia de todos los riesgos potenciales asociados con la arquitectura de TI. Evaluar los vectores de ataque individuales da una idea de lo que necesita ser corregido o reforzado.

¿Cómo puede Red Sift ayudar a las empresas con la gestión y supervisión de la superficie de ataque?

Con similitudes respecto a la gestión de la superficie de ataque, Hardenize de Red Sift ofrece una metodología de gestión continua de la exposición a amenazas (CTEM) para proporcionar a las empresas descubrimiento automatizado de activos y supervisión continua de su red en busca de vulnerabilidades. Te notificamos sobre los certificados que están por expirar para evitar tiempos de inactividad, además de supervisar los certificados de los proveedores externos asociados contigo.

Hardenize permite a los propietarios de empresas obtener control directo y total sobre las vulnerabilidades conocidas y desconocidas que afectan a sus activos expuestos a internet en correos electrónicos, nombres de dominio y sitios web. Obtén hoy mismo un análisis gratuito de tu superficie de ataque hablando con nuestros expertos.

Red Sift
Red Sift