Ir al contenido principal

External Attack Surface Management (EASM)

Qué es EASM y cómo comenzar

External Attack Surface Management (EASM) es la capacidad de la plataforma para descubrir y monitorear continuamente la infraestructura externa de su organización. En la práctica, funciona como un escáner siempre activo que identifica todo lo accesible desde Internet que pertenece a su organización: subdominios, direcciones IP, puertos abiertos, servicios en ejecución, certificados digitales y vulnerabilidades, destacando aquello que representa el mayor riesgo.

La principal diferencia entre EASM y una evaluación de seguridad puntual es que EASM es continuo. Su superficie de ataque cambia todos los días: se crean nuevos subdominios, se exponen servicios y los certificados caducan. EASM realiza un seguimiento automático de estos cambios y los convierte en exposiciones accionables que su equipo puede priorizar y remediar.

EASM está diseñado para equipos de seguridad e infraestructura que necesitan una visibilidad completa de todo lo que su organización tiene expuesto a Internet, incluidos los activos que pueden no estar administrando activamente.


El primer paso: agregue sus seeds

Antes de que comience cualquier proceso de descubrimiento, EASM necesita un punto de partida. Ese punto de partida se denomina seed, un dominio o una dirección IP que pertenece a su organización. A partir de un único seed, EASM descubre automáticamente subdominios relacionados, direcciones IP, certificados digitales y servicios expuestos.

Sin al menos un seed registrado, la vista Assets no mostrará datos y el proceso de descubrimiento no podrá ejecutarse. Para agregar un seed, vaya a:

Luego haga clic en + Add Seed e ingrese uno o más dominios, direcciones IPv4, IPv6, bloques CIDR (/16–/32) o rangos de IP. Para agregar varios seeds al mismo tiempo, sepárelos con un punto y coma (;). Los seeds se agregan automáticamente a la Safelist.

📝 También puede agregar una descripción opcional para facilitar la identificación de un grupo de seeds más adelante.

¿Qué es un seed y por qué es importante?

Un seed es el punto de partida del proceso de descubrimiento. Puede ser un dominio principal (example.com), una dirección IP o un rango CIDR que pertenezca a su organización. A partir de él, EASM amplía automáticamente el descubrimiento: encuentra subdominios relacionados mediante relaciones WHOIS, identifica las direcciones IP asociadas, detecta los servicios en ejecución y enumera los puertos expuestos y los certificados.

La calidad de su lista de seeds afecta directamente la cobertura del mapa de su superficie de ataque. Un solo dominio como example.com puede dar lugar al descubrimiento de cientos de activos. Agregar varios seeds correspondientes a diferentes unidades de negocio, subsidiarias o rangos de IP proporciona una visión más completa.

Related Discovery: Cómo EASM amplía el descubrimiento a partir de sus seeds

Cuando agrega un seed, EASM busca otros activos relacionados mediante los datos de propiedad del WHOIS, específicamente dominios o direcciones IP registrados bajo la misma organización. Este proceso se denomina Related Discovery.

Para cada activo relacionado que se descubra, usted decide cómo se gestionará:

  • Whois Owner — Los activos registrados bajo la misma organización se sugieren para monitoreo.

  • Add as pending — Los nuevos activos descubiertos requieren una revisión manual antes de agregarse al monitoreo.

  • Auto-approve — Los nuevos activos descubiertos se aprueban automáticamente y se agregan al monitoreo sin necesidad de revisión manual.

📝 Comience con Add as pending si desea revisar los activos que EASM descubre antes de que entren en su monitoreo activo. Cambie a Auto-approve cuando confíe en el alcance del descubrimiento para un seed determinado.

Monitoring setup: definiendo qué monitorea EASM

Al agregar un seed, también configura qué aspectos de su infraestructura serán monitoreados por EASM. Esto se realiza en la sección Monitoring Setup durante el flujo de Add Seed.

La categoría principal de monitoreo es External Attack Surface Management (EASM), que controla el monitoreo de la exposición de la infraestructura para el dominio especificado. Dentro de ella, puede habilitar:

  • Infrastructure Exposure Monitoring — Detecta la exposición del dominio especificado, incluidos subdominios, direcciones IP relacionadas, certificados digitales, servicios en ejecución y vulnerabilidades asociadas.

  • Inferred CVEs — Incluye CVEs inferidas en función de las señales y correlaciones observadas.

  • Port Alerting Scope — Configura qué eventos relacionados con puertos abiertos generan alertas.

  • DNS Hygiene — Monitorea configuraciones incorrectas de DNS.

  • Expiring Domain Configuration — Genera alertas para dominios próximos a vencer.

  • Expiring Certificate Configuration — Genera alertas para certificados TLS próximos a vencer.

📝 Habilite únicamente las opciones que tengan sentido para su entorno. Cada elemento habilitado se convierte en una categoría de problemas que EASM monitoreará. Cuando se detecta un problema, se crea automáticamente una exposición como un ticket para que su equipo pueda atenderla.

Frecuencia del monitoreo

EASM ejecuta dos procesos automatizados distintos, cada uno con su propia programación:

  • Asset Discovery — Analiza sus seeds y descubre nuevos activos (subdominios, direcciones IP y servicios) pocas horas después de cada ejecución.

  • Exposure Monitoring — Analiza los activos ya descubiertos en busca de vulnerabilidades y exposiciones. Este ciclo se ejecuta cada 24 horas.

Esto significa que, cuando agrega un nuevo seed, puede esperar que los activos descubiertos aparezcan en la vista Assets en cuestión de horas. Las nuevas exposiciones detectadas en esos activos se evaluarán durante el siguiente ciclo de monitoreo.

📝 También puede ejecutar ambos procesos manualmente en cualquier momento mediante los botones Discover Now y Scan Now, ubicados en la esquina superior derecha de la vista Assets.


Comprender la vista Assets

Assets view screenshot

Una vez que los seeds están registrados y comienza el proceso de descubrimiento, la vista Assets se convierte en la principal ventana hacia la infraestructura externa de su organización. Puede acceder a ella desde:

Qué muestra la vista Assets

En la parte superior de la vista Assets se muestran cinco contadores resumidos:

  • Seeds — Los dominios raíz o direcciones IP que registró como puntos de partida.

  • Hosts — Subdominios y nombres de host descubiertos a partir de sus seeds.

  • Subdomains — Subdominios identificados durante el proceso de descubrimiento.

  • IPs — Direcciones IP asociadas a su infraestructura.

  • Vulnerabilities — Total de vulnerabilidades detectadas en sus activos.

Debajo de los contadores, una tabla muestra todos los activos descubiertos con sus principales atributos: nombre del activo, dirección IP, puntuación de riesgo más alta, tipo (A, AAAA, CNAME, etc.), número de exposiciones, etiquetas, seed desde el cual fue descubierto, estado de monitoreo, fecha en que fue agregado y fecha del último escaneo.

Puntuación de riesgo de los activos

Cada activo de la tabla incluye un indicador de Highest Risk Score. Esta puntuación se obtiene a partir de las vulnerabilidades detectadas en ese activo: la puntuación CVSS más alta entre todas las CVE asociadas determina la puntuación de riesgo del activo. Si un activo no tiene CVE asociadas, no se define una puntuación de riesgo.

El color del indicador señala la prioridad:

  • Rojo — Critical (9.0–10.0)

  • Naranja — High (7.0–8.9)

  • Amarillo — Medium (4.0–6.9)

  • Gris — Low o sin puntuación

Utilice la columna de puntuación de riesgo para ordenar la lista de activos y priorizar primero la remediación de los elementos con mayor riesgo.

Filtrar la tabla de activos

La vista Assets incluye múltiples filtros para ayudarle a enfocarse en un subconjunto específico de su superficie de ataque:

  • Search — Búsqueda por texto libre utilizando el nombre del activo o del host.

  • First seen at — Filtra según la fecha en que el activo fue descubierto por primera vez.

  • Business impact — Filtra según la criticidad del activo para su organización.

  • Status — Filtra por estado del monitoreo (Online, Offline u otros estados).

  • Open ports — Filtra los activos por los puertos abiertos detectados.

  • Cloud — Filtra según el proveedor de nube asociado al activo.

  • Technologies — Filtra por las tecnologías detectadas en el activo.

  • Tags — Filtra por las etiquetas personalizadas aplicadas al activo.

  • DNS type — Filtra por el tipo de registro DNS (A, AAAA, CNAME, etc.).

📝 Utilice Reset filters para eliminar todos los filtros activos y volver a la lista completa de activos.

Botón Asset Management

El botón Asset Management, ubicado en la esquina superior derecha de la vista Assets, es un acceso directo a Monitoring Settings. Utilícelo para agregar nuevos seeds, editar los existentes o ajustar la configuración del monitoreo sin salir del contexto de EASM.

Discover Now y Scan Now

En la esquina superior derecha de la vista Assets aparecen dos botones de acción:

  • Discover Now — Inicia un nuevo proceso de descubrimiento a partir de sus seeds para encontrar activos creados o modificados recientemente.

  • Scan Now — Inicia un nuevo análisis de vulnerabilidades y exposiciones sobre los activos ya descubiertos.

Junto a estos botones se muestra la fecha y hora de la última ejecución completa del proceso de descubrimiento, para que sepa cuándo se actualizaron los datos por última vez.


Comprender la vista Exposures

Exposures view screenshot

Las Exposures son los problemas detectados en sus activos. Mientras que la vista Assets muestra el inventario de su infraestructura, la vista Exposures es donde se gestionan esos problemas. Puede acceder a ella desde:

Qué es una exposición

Una exposición es un problema detectado en un activo específico: una vulnerabilidad (CVE), un puerto abierto que no debería ser público, un certificado próximo a vencer, una configuración incorrecta de DNS u otro problema definido en su configuración de monitoreo. Cada exposición incluye una descripción técnica, un nivel de impacto para el negocio y evidencia concreta que muestra dónde fue detectada.

La Risk Matrix

La Risk Matrix es la principal herramienta de priorización de la vista Exposures. Organiza las exposiciones utilizando dos ejes:

  • Business Impact (eje vertical) — Qué tan crítico es el activo afectado para su organización: Low, Medium, High y Critical.

  • Exploit Feasibility (eje horizontal) — Qué tan fácil sería para un atacante explotar el problema: Difficult, Moderate, Easy y Trivial.

Cada celda de la matriz muestra el número de exposiciones correspondientes a esa combinación. Las celdas están codificadas por colores: las celdas rojas indican una alta facilidad de explotación y un alto impacto para el negocio; esas son las exposiciones que deben atenderse primero.

La Risk Matrix es interactiva. Haga clic en cualquier celda para filtrar la lista de exposiciones y mostrar únicamente esa combinación de riesgo. Comience por las celdas rojas: representan las exposiciones más críticas y más fáciles de explotar.

📝 La esquina superior derecha (Critical × Easy) es donde debe comenzar. Esas exposiciones son altamente explotables y afectan a los activos más críticos de su organización.

Tendencia de nuevas exposiciones

La vista Exposures también muestra un gráfico con la evolución de las nuevas exposiciones a lo largo del tiempo, incluyendo el número de nuevas exposiciones detectadas durante la semana. Esto le ayuda a comprender si su superficie de ataque está creciendo, disminuyendo o permaneciendo estable, y si cambios recientes en la infraestructura han introducido nuevos riesgos.

Assigned to me

El contador Assigned to me muestra cuántas exposiciones están actualmente asignadas a usted en todos los niveles de severidad: Critical, High, Medium, Low y Awaiting. Utilícelo para encontrar rápidamente su cola de trabajo personal sin necesidad de filtrar toda la tabla.

Filtrar las exposiciones

La tabla de exposiciones puede filtrarse por:

  • Search — Búsqueda por texto libre utilizando el nombre de la exposición.

  • First seen at — Filtra según la fecha en que la exposición fue detectada por primera vez.

  • Hostnames — Filtra por el nombre del host donde se detectó la exposición.

  • IP addresses — Filtra por la dirección IP asociada a la exposición.

  • Type — Filtra por la categoría de la exposición (Vulnerabilities, DNS Hygiene, Certificates, etc.).

  • Risk score — Filtra por el rango de severidad CVSS.

  • Feasibility — Filtra por el nivel de facilidad de explotación (Low, Medium, High o Critical).

  • Assign status — Filtra según si la exposición ha sido asignada.

  • Assigned to — Filtra por el miembro del equipo responsable de la remediación.

  • Tags — Filtra por las etiquetas personalizadas aplicadas a las exposiciones.

  • Business impact — Filtra según la criticidad del activo afectado para el negocio.

¿Qué muestra cada exposición?

Cada exposición de la tabla incluye:

  • Name — Identificador de la CVE, nombre de la configuración incorrecta o tipo de problema.

  • Assets — Activo(s) donde se encontró el problema, con la cantidad cuando corresponde.

  • Risk score — Derivado de la puntuación CVSS más alta asociada.

  • Business impact — Qué tan crítico es el activo afectado.

  • Exploit Feasibility — Qué tan viable es explotar el problema.

  • Status — Estado actual de la remediación.

  • Type — Categoría de la exposición (Vulnerabilities, DNS Hygiene, etc.).

  • Age — Tiempo que la exposición ha permanecido abierta.

  • Assigned to — Miembro del equipo responsable de la remediación.

  • Tags — Etiquetas utilizadas para filtrar y organizar.

  • First seen / Last seen — Fecha en que la exposición fue detectada por primera vez y la última vez que fue confirmada.


Cómo EASM mide el riesgo

EASM prioriza los hallazgos mediante una matriz de riesgo basada en dos dimensiones principales:

  • Business Impact: qué tan crítico es un activo para la organización.

  • Exploit Feasibility: qué tan fácil sería para un atacante explotar un hallazgo.

Juntas, estas dimensiones ayudan a los equipos a concentrarse primero en las exposiciones que son más relevantes para el negocio y más propensas a ser utilizadas en un escenario real de ataque.

Rangos de clasificación

Exploit Feasibility

  • Difficult: 0–39

  • Moderate: 40–69

  • Easy: 70–89

  • Trivial: 90–100

Business Impact

  • Low: 0–39

  • Medium: 40–69

  • High: 70–89

  • Critical: 90–100

Referencia de severidad CVSS

  • Low: 0.0–3.9

  • Medium: 4.0–6.9

  • High: 7.0–8.9

  • Critical: 9.0–10.0

Este modelo va más allá de la severidad de una vulnerabilidad. Además de considerar señales como CVSS, EPSS y la existencia de exploits públicos conocidos, EASM también tiene en cuenta atributos contextuales del activo, incluidos los patrones de nomenclatura, la relevancia para entornos de producción, la similitud con la marca y los indicadores de tráfico DNS, para generar una priorización más significativa.

El resultado es una visión de riesgo más accionable, que ayuda a los clientes a identificar qué exposiciones requieren la respuesta más urgente.


Configuración de notificaciones para nuevas exposiciones

De forma predeterminada, las notificaciones de exposiciones están deshabilitadas. Para recibir alertas, debe habilitarlas manualmente en sus preferencias de notificación:

En la configuración de notificaciones, puede habilitar o deshabilitar la opción Exposure alerts. Se trata de un único interruptor que controla todas las notificaciones por correo electrónico relacionadas con las exposiciones. Cuando está habilitado, recibirá alertas para:

  • Nuevos hallazgos de severidad High o Critical detectados en sus activos monitoreados.

  • Cuando la puntuación de riesgo de un activo existente aumente a High o Critical.

  • Exposiciones asignadas a usted.

📝 En esta fase inicial, Exposure alerts es el único tipo de notificación disponible. En el futuro podrán incorporarse opciones de notificación más específicas.


Glosario de conceptos clave

Término

Definición

Seed

Dominio o dirección IP que registra como punto de partida para el proceso de descubrimiento de EASM. EASM expande el descubrimiento a partir de los seeds para encontrar infraestructura relacionada.

Asset

Cualquier host, subdominio, dirección IP o rango de red descubierto a partir de sus seeds pasa a formar parte de su superficie de ataque monitoreada.

Exposure

Problema detectado en un activo, como una vulnerabilidad, una configuración incorrecta, un certificado próximo a vencer u otra categoría de problema habilitada en su configuración de monitoreo.

Risk Score

La puntuación CVSS más alta entre todas las CVE asociadas a un activo o una exposición. Se utiliza para ayudar a priorizar la remediación.

Exploit Feasibility

Qué tan viable sería para un atacante explotar una exposición específica. Se clasifica como Low, Medium, High o Critical.

Business Impact

Qué tan crítico es el activo afectado para su organización. Se utiliza junto con Exploit Feasibility en la Risk Matrix.

Risk Matrix

Matriz de 4 × 4 que relaciona Business Impact con Exploit Feasibility. Es interactiva: haga clic en cualquier celda para filtrar las exposiciones correspondientes a esa combinación.

Discovery

Proceso de descubrimiento automático de activos relacionados con sus seeds mediante información de WHOIS, DNS y otras señales.

Related Discovery

Mecanismo que identifica activos pertenecientes a la misma organización que el seed, utilizando datos del registrante.

CVE

Common Vulnerabilities and Exposures. Identificador estandarizado para una vulnerabilidad de seguridad conocida.

CVSS

Common Vulnerability Scoring System. Escala de 0 a 10 utilizada para medir la severidad técnica de una vulnerabilidad.

Infrastructure Exposure Monitoring

Tipo principal de monitoreo de EASM que detecta subdominios, direcciones IP, certificados, servicios y vulnerabilidades relacionados con sus seeds.


Lista de verificación de inicio rápido

Siga estos pasos para pasar de cero a una configuración de monitoreo EASM completamente activa:

  • Paso 1 — Vaya a Monitoring Settings → Asset Management → Infrastructure y haga clic en + Add Seed.

  • Paso 2 — Ingrese su dominio principal (por ejemplo, example.com) y haga clic en Save Seed.

  • Paso 3 — Configure Related Discovery seleccionando Add as pending para revisar los nuevos activos antes de que se agreguen al monitoreo.

Si elige Add as pending, vuelva a Monitoring Settings → Asset Management → Infrastructure para revisar los activos descubiertos y activar manualmente su monitoreo.

  • Paso 4 — Habilite Infrastructure Exposure Monitoring en la sección Monitoring Setup.

  • Paso 5 — Espere a que finalice el descubrimiento inicial (unos minutos para entornos pequeños y más tiempo para los grandes).

  • Paso 6 — Vaya a Infrastructure Exposure → Assets para revisar los activos descubiertos y sus puntuaciones de riesgo.

  • Paso 7 — Haga clic en la pestaña Exposures y abra la Risk Matrix. Comience por las celdas rojas.

  • Paso 8 — Habilite las notificaciones por correo electrónico en User Preferences para recibir automáticamente las nuevas exposiciones.

📝 Puede agregar más seeds en cualquier momento. Cada nuevo seed amplía la cobertura de su superficie de ataque.


Si tiene alguna pregunta, no dude en ponerse en contacto con nosotros en [email protected] 😊

¿Ha quedado contestada tu pregunta?