Qué es EASM y cómo comenzar
External Attack Surface Management (EASM) es la capacidad de la plataforma para descubrir y monitorear continuamente la infraestructura externa de su organización. En la práctica, funciona como un escáner siempre activo que identifica todo lo accesible desde Internet que pertenece a su organización: subdominios, direcciones IP, puertos abiertos, servicios en ejecución, certificados digitales y vulnerabilidades, destacando aquello que representa el mayor riesgo.
La principal diferencia entre EASM y una evaluación de seguridad puntual es que EASM es continuo. Su superficie de ataque cambia todos los días: se crean nuevos subdominios, se exponen servicios y los certificados caducan. EASM realiza un seguimiento automático de estos cambios y los convierte en exposiciones accionables que su equipo puede priorizar y remediar.
EASM está diseñado para equipos de seguridad e infraestructura que necesitan una visibilidad completa de todo lo que su organización tiene expuesto a Internet, incluidos los activos que pueden no estar administrando activamente.
El primer paso: agregue sus seeds
Antes de que comience cualquier proceso de descubrimiento, EASM necesita un punto de partida. Ese punto de partida se denomina seed, un dominio o una dirección IP que pertenece a su organización. A partir de un único seed, EASM descubre automáticamente subdominios relacionados, direcciones IP, certificados digitales y servicios expuestos.
Sin al menos un seed registrado, la vista Assets no mostrará datos y el proceso de descubrimiento no podrá ejecutarse. Para agregar un seed, vaya a:
Luego haga clic en + Add Seed e ingrese uno o más dominios, direcciones IPv4, IPv6, bloques CIDR (/16–/32) o rangos de IP. Para agregar varios seeds al mismo tiempo, sepárelos con un punto y coma (;). Los seeds se agregan automáticamente a la Safelist.
📝 También puede agregar una descripción opcional para facilitar la identificación de un grupo de seeds más adelante.
¿Qué es un seed y por qué es importante?
Un seed es el punto de partida del proceso de descubrimiento. Puede ser un dominio principal (example.com), una dirección IP o un rango CIDR que pertenezca a su organización. A partir de él, EASM amplía automáticamente el descubrimiento: encuentra subdominios relacionados mediante relaciones WHOIS, identifica las direcciones IP asociadas, detecta los servicios en ejecución y enumera los puertos expuestos y los certificados.
La calidad de su lista de seeds afecta directamente la cobertura del mapa de su superficie de ataque. Un solo dominio como example.com puede dar lugar al descubrimiento de cientos de activos. Agregar varios seeds correspondientes a diferentes unidades de negocio, subsidiarias o rangos de IP proporciona una visión más completa.
Related Discovery: Cómo EASM amplía el descubrimiento a partir de sus seeds
Cuando agrega un seed, EASM busca otros activos relacionados mediante los datos de propiedad del WHOIS, específicamente dominios o direcciones IP registrados bajo la misma organización. Este proceso se denomina Related Discovery.
Para cada activo relacionado que se descubra, usted decide cómo se gestionará:
Whois Owner — Los activos registrados bajo la misma organización se sugieren para monitoreo.
Add as pending — Los nuevos activos descubiertos requieren una revisión manual antes de agregarse al monitoreo.
Auto-approve — Los nuevos activos descubiertos se aprueban automáticamente y se agregan al monitoreo sin necesidad de revisión manual.
📝 Comience con Add as pending si desea revisar los activos que EASM descubre antes de que entren en su monitoreo activo. Cambie a Auto-approve cuando confíe en el alcance del descubrimiento para un seed determinado.
Monitoring setup: definiendo qué monitorea EASM
Al agregar un seed, también configura qué aspectos de su infraestructura serán monitoreados por EASM. Esto se realiza en la sección Monitoring Setup durante el flujo de Add Seed.
La categoría principal de monitoreo es External Attack Surface Management (EASM), que controla el monitoreo de la exposición de la infraestructura para el dominio especificado. Dentro de ella, puede habilitar:
Infrastructure Exposure Monitoring — Detecta la exposición del dominio especificado, incluidos subdominios, direcciones IP relacionadas, certificados digitales, servicios en ejecución y vulnerabilidades asociadas.
Inferred CVEs — Incluye CVEs inferidas en función de las señales y correlaciones observadas.
Port Alerting Scope — Configura qué eventos relacionados con puertos abiertos generan alertas.
DNS Hygiene — Monitorea configuraciones incorrectas de DNS.
Expiring Domain Configuration — Genera alertas para dominios próximos a vencer.
Expiring Certificate Configuration — Genera alertas para certificados TLS próximos a vencer.
📝 Habilite únicamente las opciones que tengan sentido para su entorno. Cada elemento habilitado se convierte en una categoría de problemas que EASM monitoreará. Cuando se detecta un problema, se crea automáticamente una exposición como un ticket para que su equipo pueda atenderla.
Frecuencia del monitoreo
EASM ejecuta dos procesos automatizados distintos, cada uno con su propia programación:
Asset Discovery — Analiza sus seeds y descubre nuevos activos (subdominios, direcciones IP y servicios) pocas horas después de cada ejecución.
Exposure Monitoring — Analiza los activos ya descubiertos en busca de vulnerabilidades y exposiciones. Este ciclo se ejecuta cada 24 horas.
Esto significa que, cuando agrega un nuevo seed, puede esperar que los activos descubiertos aparezcan en la vista Assets en cuestión de horas. Las nuevas exposiciones detectadas en esos activos se evaluarán durante el siguiente ciclo de monitoreo.
📝 También puede ejecutar ambos procesos manualmente en cualquier momento mediante los botones Discover Now y Scan Now, ubicados en la esquina superior derecha de la vista Assets.
Comprender la vista Assets
Una vez que los seeds están registrados y comienza el proceso de descubrimiento, la vista Assets se convierte en la principal ventana hacia la infraestructura externa de su organización. Puede acceder a ella desde:
Qué muestra la vista Assets
En la parte superior de la vista Assets se muestran cinco contadores resumidos:
Seeds — Los dominios raíz o direcciones IP que registró como puntos de partida.
Hosts — Subdominios y nombres de host descubiertos a partir de sus seeds.
Subdomains — Subdominios identificados durante el proceso de descubrimiento.
IPs — Direcciones IP asociadas a su infraestructura.
Vulnerabilities — Total de vulnerabilidades detectadas en sus activos.
Debajo de los contadores, una tabla muestra todos los activos descubiertos con sus principales atributos: nombre del activo, dirección IP, puntuación de riesgo más alta, tipo (A, AAAA, CNAME, etc.), número de exposiciones, etiquetas, seed desde el cual fue descubierto, estado de monitoreo, fecha en que fue agregado y fecha del último escaneo.
Puntuación de riesgo de los activos
Cada activo de la tabla incluye un indicador de Highest Risk Score. Esta puntuación se obtiene a partir de las vulnerabilidades detectadas en ese activo: la puntuación CVSS más alta entre todas las CVE asociadas determina la puntuación de riesgo del activo. Si un activo no tiene CVE asociadas, no se define una puntuación de riesgo.
El color del indicador señala la prioridad:
Rojo — Critical (9.0–10.0)
Naranja — High (7.0–8.9)
Amarillo — Medium (4.0–6.9)
Gris — Low o sin puntuación
Utilice la columna de puntuación de riesgo para ordenar la lista de activos y priorizar primero la remediación de los elementos con mayor riesgo.
Filtrar la tabla de activos
La vista Assets incluye múltiples filtros para ayudarle a enfocarse en un subconjunto específico de su superficie de ataque:
Search — Búsqueda por texto libre utilizando el nombre del activo o del host.
First seen at — Filtra según la fecha en que el activo fue descubierto por primera vez.
Business impact — Filtra según la criticidad del activo para su organización.
Status — Filtra por estado del monitoreo (Online, Offline u otros estados).
Open ports — Filtra los activos por los puertos abiertos detectados.
Cloud — Filtra según el proveedor de nube asociado al activo.
Technologies — Filtra por las tecnologías detectadas en el activo.
Tags — Filtra por las etiquetas personalizadas aplicadas al activo.
DNS type — Filtra por el tipo de registro DNS (A, AAAA, CNAME, etc.).
📝 Utilice Reset filters para eliminar todos los filtros activos y volver a la lista completa de activos.
Botón Asset Management
El botón Asset Management, ubicado en la esquina superior derecha de la vista Assets, es un acceso directo a Monitoring Settings. Utilícelo para agregar nuevos seeds, editar los existentes o ajustar la configuración del monitoreo sin salir del contexto de EASM.
Discover Now y Scan Now
En la esquina superior derecha de la vista Assets aparecen dos botones de acción:
Discover Now — Inicia un nuevo proceso de descubrimiento a partir de sus seeds para encontrar activos creados o modificados recientemente.
Scan Now — Inicia un nuevo análisis de vulnerabilidades y exposiciones sobre los activos ya descubiertos.
Junto a estos botones se muestra la fecha y hora de la última ejecución completa del proceso de descubrimiento, para que sepa cuándo se actualizaron los datos por última vez.
Comprender la vista Exposures
Las Exposures son los problemas detectados en sus activos. Mientras que la vista Assets muestra el inventario de su infraestructura, la vista Exposures es donde se gestionan esos problemas. Puede acceder a ella desde:
Qué es una exposición
Una exposición es un problema detectado en un activo específico: una vulnerabilidad (CVE), un puerto abierto que no debería ser público, un certificado próximo a vencer, una configuración incorrecta de DNS u otro problema definido en su configuración de monitoreo. Cada exposición incluye una descripción técnica, un nivel de impacto para el negocio y evidencia concreta que muestra dónde fue detectada.
La Risk Matrix
La Risk Matrix es la principal herramienta de priorización de la vista Exposures. Organiza las exposiciones utilizando dos ejes:
Business Impact (eje vertical) — Qué tan crítico es el activo afectado para su organización: Low, Medium, High y Critical.
Exploit Feasibility (eje horizontal) — Qué tan fácil sería para un atacante explotar el problema: Difficult, Moderate, Easy y Trivial.
Cada celda de la matriz muestra el número de exposiciones correspondientes a esa combinación. Las celdas están codificadas por colores: las celdas rojas indican una alta facilidad de explotación y un alto impacto para el negocio; esas son las exposiciones que deben atenderse primero.
La Risk Matrix es interactiva. Haga clic en cualquier celda para filtrar la lista de exposiciones y mostrar únicamente esa combinación de riesgo. Comience por las celdas rojas: representan las exposiciones más críticas y más fáciles de explotar.
📝 La esquina superior derecha (Critical × Easy) es donde debe comenzar. Esas exposiciones son altamente explotables y afectan a los activos más críticos de su organización.
Tendencia de nuevas exposiciones
La vista Exposures también muestra un gráfico con la evolución de las nuevas exposiciones a lo largo del tiempo, incluyendo el número de nuevas exposiciones detectadas durante la semana. Esto le ayuda a comprender si su superficie de ataque está creciendo, disminuyendo o permaneciendo estable, y si cambios recientes en la infraestructura han introducido nuevos riesgos.
Assigned to me
El contador Assigned to me muestra cuántas exposiciones están actualmente asignadas a usted en todos los niveles de severidad: Critical, High, Medium, Low y Awaiting. Utilícelo para encontrar rápidamente su cola de trabajo personal sin necesidad de filtrar toda la tabla.
Filtrar las exposiciones
La tabla de exposiciones puede filtrarse por:
Search — Búsqueda por texto libre utilizando el nombre de la exposición.
First seen at — Filtra según la fecha en que la exposición fue detectada por primera vez.
Hostnames — Filtra por el nombre del host donde se detectó la exposición.
IP addresses — Filtra por la dirección IP asociada a la exposición.
Type — Filtra por la categoría de la exposición (Vulnerabilities, DNS Hygiene, Certificates, etc.).
Risk score — Filtra por el rango de severidad CVSS.
Feasibility — Filtra por el nivel de facilidad de explotación (Low, Medium, High o Critical).
Assign status — Filtra según si la exposición ha sido asignada.
Assigned to — Filtra por el miembro del equipo responsable de la remediación.
Tags — Filtra por las etiquetas personalizadas aplicadas a las exposiciones.
Business impact — Filtra según la criticidad del activo afectado para el negocio.
¿Qué muestra cada exposición?
Cada exposición de la tabla incluye:
Name — Identificador de la CVE, nombre de la configuración incorrecta o tipo de problema.
Assets — Activo(s) donde se encontró el problema, con la cantidad cuando corresponde.
Risk score — Derivado de la puntuación CVSS más alta asociada.
Business impact — Qué tan crítico es el activo afectado.
Exploit Feasibility — Qué tan viable es explotar el problema.
Status — Estado actual de la remediación.
Type — Categoría de la exposición (Vulnerabilities, DNS Hygiene, etc.).
Age — Tiempo que la exposición ha permanecido abierta.
Assigned to — Miembro del equipo responsable de la remediación.
Tags — Etiquetas utilizadas para filtrar y organizar.
First seen / Last seen — Fecha en que la exposición fue detectada por primera vez y la última vez que fue confirmada.
Cómo EASM mide el riesgo
EASM prioriza los hallazgos mediante una matriz de riesgo basada en dos dimensiones principales:
Business Impact: qué tan crítico es un activo para la organización.
Exploit Feasibility: qué tan fácil sería para un atacante explotar un hallazgo.
Juntas, estas dimensiones ayudan a los equipos a concentrarse primero en las exposiciones que son más relevantes para el negocio y más propensas a ser utilizadas en un escenario real de ataque.
Rangos de clasificación
Exploit Feasibility
Difficult: 0–39
Moderate: 40–69
Easy: 70–89
Trivial: 90–100
Business Impact
Low: 0–39
Medium: 40–69
High: 70–89
Critical: 90–100
Referencia de severidad CVSS
Low: 0.0–3.9
Medium: 4.0–6.9
High: 7.0–8.9
Critical: 9.0–10.0
Este modelo va más allá de la severidad de una vulnerabilidad. Además de considerar señales como CVSS, EPSS y la existencia de exploits públicos conocidos, EASM también tiene en cuenta atributos contextuales del activo, incluidos los patrones de nomenclatura, la relevancia para entornos de producción, la similitud con la marca y los indicadores de tráfico DNS, para generar una priorización más significativa.
El resultado es una visión de riesgo más accionable, que ayuda a los clientes a identificar qué exposiciones requieren la respuesta más urgente.
Configuración de notificaciones para nuevas exposiciones
De forma predeterminada, las notificaciones de exposiciones están deshabilitadas. Para recibir alertas, debe habilitarlas manualmente en sus preferencias de notificación:
En la configuración de notificaciones, puede habilitar o deshabilitar la opción Exposure alerts. Se trata de un único interruptor que controla todas las notificaciones por correo electrónico relacionadas con las exposiciones. Cuando está habilitado, recibirá alertas para:
Nuevos hallazgos de severidad High o Critical detectados en sus activos monitoreados.
Cuando la puntuación de riesgo de un activo existente aumente a High o Critical.
Exposiciones asignadas a usted.
📝 En esta fase inicial, Exposure alerts es el único tipo de notificación disponible. En el futuro podrán incorporarse opciones de notificación más específicas.
Glosario de conceptos clave
Término | Definición |
Seed | Dominio o dirección IP que registra como punto de partida para el proceso de descubrimiento de EASM. EASM expande el descubrimiento a partir de los seeds para encontrar infraestructura relacionada. |
Asset | Cualquier host, subdominio, dirección IP o rango de red descubierto a partir de sus seeds pasa a formar parte de su superficie de ataque monitoreada. |
Exposure | Problema detectado en un activo, como una vulnerabilidad, una configuración incorrecta, un certificado próximo a vencer u otra categoría de problema habilitada en su configuración de monitoreo. |
Risk Score | La puntuación CVSS más alta entre todas las CVE asociadas a un activo o una exposición. Se utiliza para ayudar a priorizar la remediación. |
Exploit Feasibility | Qué tan viable sería para un atacante explotar una exposición específica. Se clasifica como Low, Medium, High o Critical. |
Business Impact | Qué tan crítico es el activo afectado para su organización. Se utiliza junto con Exploit Feasibility en la Risk Matrix. |
Risk Matrix | Matriz de 4 × 4 que relaciona Business Impact con Exploit Feasibility. Es interactiva: haga clic en cualquier celda para filtrar las exposiciones correspondientes a esa combinación. |
Discovery | Proceso de descubrimiento automático de activos relacionados con sus seeds mediante información de WHOIS, DNS y otras señales. |
Related Discovery | Mecanismo que identifica activos pertenecientes a la misma organización que el seed, utilizando datos del registrante. |
CVE | Common Vulnerabilities and Exposures. Identificador estandarizado para una vulnerabilidad de seguridad conocida. |
CVSS | Common Vulnerability Scoring System. Escala de 0 a 10 utilizada para medir la severidad técnica de una vulnerabilidad. |
Infrastructure Exposure Monitoring | Tipo principal de monitoreo de EASM que detecta subdominios, direcciones IP, certificados, servicios y vulnerabilidades relacionados con sus seeds. |
Lista de verificación de inicio rápido
Siga estos pasos para pasar de cero a una configuración de monitoreo EASM completamente activa:
Paso 1 — Vaya a Monitoring Settings → Asset Management → Infrastructure y haga clic en + Add Seed.
Paso 2 — Ingrese su dominio principal (por ejemplo,
example.com) y haga clic en Save Seed.Paso 3 — Configure Related Discovery seleccionando Add as pending para revisar los nuevos activos antes de que se agreguen al monitoreo.
Si elige Add as pending, vuelva a Monitoring Settings → Asset Management → Infrastructure para revisar los activos descubiertos y activar manualmente su monitoreo.
Paso 4 — Habilite Infrastructure Exposure Monitoring en la sección Monitoring Setup.
Paso 5 — Espere a que finalice el descubrimiento inicial (unos minutos para entornos pequeños y más tiempo para los grandes).
Paso 6 — Vaya a Infrastructure Exposure → Assets para revisar los activos descubiertos y sus puntuaciones de riesgo.
Paso 7 — Haga clic en la pestaña Exposures y abra la Risk Matrix. Comience por las celdas rojas.
Paso 8 — Habilite las notificaciones por correo electrónico en User Preferences para recibir automáticamente las nuevas exposiciones.
📝 Puede agregar más seeds en cualquier momento. Cada nuevo seed amplía la cobertura de su superficie de ataque.
Si tiene alguna pregunta, no dude en ponerse en contacto con nosotros en [email protected] 😊
