La superficie de ataque es el conjunto de todos los puntos por los que un atacante podría intentar entrar en un sistema o extraer datos: servicios expuestos, software, cuentas, dispositivos y personas.
De qué se compone la superficie de ataque
- digital: sitios web, API, pasarelas VPN, servidores de correo, almacenamiento en la nube, puertos abiertos, sistemas de prueba y subdominios olvidados;
- de software: cada aplicación, plugin y biblioteca instalada, con sus posibles vulnerabilidades;
- de identidad: cuentas de usuario y de servicio, claves de API, tokens y accesos de terceros;
- física: portátiles, puertos USB y accesos a la oficina;
- humana: los empleados que pueden ser objetivo de ingeniería social.
La superficie de ataque externa crece con cada nuevo servicio en la nube, herramienta de acceso remoto y aplicación SaaS, a menudo sin que lo sepa el equipo de seguridad («shadow IT»).
Por qué es importante para la seguridad
Los atacantes escanean todo Internet de forma continua con herramientas como Shodan y Censys y encuentran sistemas recién expuestos en cuestión de horas. Muchas brechas empiezan en un activo que la empresa había olvidado: un viejo equipo VPN, una base de datos sin proteger o un sitio de pruebas con contraseñas por defecto.
Cuanto más pequeña y mejor conocida sea la superficie de ataque, menos oportunidades tendrán los atacantes y más fácil será defender el resto.
Cómo reducir la superficie de ataque
- Mantenga un inventario de activos y use la gestión de la superficie de ataque externa (EASM) para ver lo que ve Internet.
- Elimine servicios, cuentas, plugins y sistemas antiguos que no use, y mantenga las interfaces de administración fuera de Internet.
- Aplique el mínimo privilegio y los principios de confianza cero, y segmente la red con cortafuegos.
- Haga pruebas periódicas con escaneos de vulnerabilidades y pruebas de penetración.