Mastodon Mastodon Mastodon Mastodon

Superficie de ataque

Actualizado: · CyberSecureFox Editorial Team

La superficie de ataque es el conjunto de todos los puntos por los que un atacante podría intentar entrar en un sistema o extraer datos: servicios expuestos, software, cuentas, dispositivos y personas.

De qué se compone la superficie de ataque

  • digital: sitios web, API, pasarelas VPN, servidores de correo, almacenamiento en la nube, puertos abiertos, sistemas de prueba y subdominios olvidados;
  • de software: cada aplicación, plugin y biblioteca instalada, con sus posibles vulnerabilidades;
  • de identidad: cuentas de usuario y de servicio, claves de API, tokens y accesos de terceros;
  • física: portátiles, puertos USB y accesos a la oficina;
  • humana: los empleados que pueden ser objetivo de ingeniería social.

La superficie de ataque externa crece con cada nuevo servicio en la nube, herramienta de acceso remoto y aplicación SaaS, a menudo sin que lo sepa el equipo de seguridad («shadow IT»).

Por qué es importante para la seguridad

Los atacantes escanean todo Internet de forma continua con herramientas como Shodan y Censys y encuentran sistemas recién expuestos en cuestión de horas. Muchas brechas empiezan en un activo que la empresa había olvidado: un viejo equipo VPN, una base de datos sin proteger o un sitio de pruebas con contraseñas por defecto.

Cuanto más pequeña y mejor conocida sea la superficie de ataque, menos oportunidades tendrán los atacantes y más fácil será defender el resto.

Cómo reducir la superficie de ataque

  • Mantenga un inventario de activos y use la gestión de la superficie de ataque externa (EASM) para ver lo que ve Internet.
  • Elimine servicios, cuentas, plugins y sistemas antiguos que no use, y mantenga las interfaces de administración fuera de Internet.
  • Aplique el mínimo privilegio y los principios de confianza cero, y segmente la red con cortafuegos.
  • Haga pruebas periódicas con escaneos de vulnerabilidades y pruebas de penetración.
Sinónimos:
attack surface