Saltar al contenido
02 · Auditoría02 · Auditing

Análisis de Superficie de AtaqueAttack Surface Analysis

Identificación de activos digitales expuestos.Identification of exposed digital assets.

ASMASM 2.4 · Auditorías Especializadas2.4 · Specialised Audits

¿Qué es este servicio?What is this service?

Es el descubrimiento e inventario de todo lo que la organización tiene expuesto a internet: dominios y subdominios, direcciones IP, servicios abiertos, aplicaciones, certificados y activos en nube que nadie registró.

The discovery and inventory of everything the organisation has exposed to the internet: domains and subdomains, IP addresses, open services, applications, certificates and cloud assets nobody registered.

¿Para qué se usa?What is it used for?

Responde una pregunta que casi ninguna organización puede contestar: qué hay publicado. La brecha entre el inventario oficial y lo que hay realmente expuesto suele ser enorme, y lo que se ataca es precisamente lo que no está en el inventario, porque tampoco se parchea ni se monitorea.

It answers a question almost no organisation can: what is published. The gap between the official inventory and what is actually exposed is usually enormous, and what gets attacked is precisely what is not in the inventory, because it is neither patched nor monitored.

Qué beneficios traeBenefits it delivers

  • Encuentra los activos que nadie sabía que existían, que son los que se explotan.
  • Detecta subdominios apuntando a servicios dados de baja, que permiten a un tercero reclamarlos y suplantar la marca.
  • Alerta de certificados por vencer y de servicios que no deberían estar publicados.
  • Es la base de cualquier programa serio de gestión de exposición: no se puede proteger lo que no se sabe que existe.
  • Finds the assets nobody knew existed, which are the ones that get exploited.
  • Detects subdomains pointing at decommissioned services, which let a third party claim them and impersonate the brand.
  • Warns about expiring certificates and services that should not be published.
  • It is the foundation of any serious exposure management programme: what is not known to exist cannot be protected.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay obligación legal específica en Costa Rica.
  • Para entidades supervisadas, el inventario de activos es exigencia directa: el perfil tecnológico del Acuerdo CONASSIF 5-24 incluye tablas de activos de información, bases de datos y nube.
  • There is no specific legal obligation in Costa Rica.
  • For supervised entities the asset inventory is a direct requirement: the technology profile under CONASSIF Agreement 5-24 includes tables for information assets, databases and cloud.

InternacionalInternational

  • PCI-DSS exige mantener un inventario de los componentes del sistema en alcance.
  • ISO 27001 exige un inventario de activos como control base.
  • NIS2 pone foco en el conocimiento de la superficie expuesta como parte de la gestión de riesgos.
  • PCI-DSS requires maintaining an inventory of in-scope system components.
  • ISO 27001 requires an asset inventory as a foundational control.
  • NIS2 emphasises knowledge of the exposed surface as part of risk management.

Requisitos mínimosMinimum requirements

  • Listado de dominios y marcas propias como punto de partida del descubrimiento.
  • Autorización, porque aunque el descubrimiento sea pasivo, la validación toca sistemas.
  • Un proceso para revisar y confirmar los activos hallados: siempre aparecen algunos que resultan ser de terceros.
  • Alguien que se haga cargo de dar de baja lo que no debería estar publicado.
  • A list of owned domains and brands as the discovery starting point.
  • Authorisation, because although discovery is passive, validation touches systems.
  • A process to review and confirm the assets found: some always turn out to belong to third parties.
  • Someone accountable for decommissioning what should not be published.

Plazo típico de entregaTypical delivery time

1 a 3 semanas 1 to 3 weeks rango habitual del mercado usual market range

El rango habitual del mercado va de una a tres semanas para el descubrimiento inicial y su validación. Como servicio continuo, el descubrimiento corre de forma permanente y lo que se entrega es la alerta de activos nuevos, que es donde está el valor real a lo largo del tiempo.

The usual market range runs from one to three weeks for initial discovery and validation. As a continuous service, discovery runs permanently and what gets delivered is the alert on new assets, which is where the real long-term value sits.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

ASM / EASMASM / EASM
Gestión de la superficie de ataque, y su versión externa, centrada en lo expuesto a internet. Attack surface management, and its external variant focused on what is exposed to the internet.
Shadow ITShadow IT
Sistemas y servicios contratados o publicados sin pasar por TI ni por seguridad. Systems and services procured or published without going through IT or security.
Subdomain takeoverSubdomain takeover
Un subdominio apunta a un servicio dado de baja y un tercero lo reclama para suplantar a la organización. A subdomain points at a decommissioned service and a third party claims it to impersonate the organisation.
Activo huérfanoOrphaned asset
Sistema publicado que no tiene dueño identificado y que por eso nadie parchea ni vigila. A published system with no identified owner, which therefore nobody patches or monitors.