Gestión de la superficie de ataque externa: cómo detectar y reducir los riesgos relacionados con la conexión a Internet

Información clave

  • La gestión de la superficie de ataque externa ofrece a los responsables de la seguridad una visión desde el exterior hacia el interior de los activos expuestos a Internet que los atacantes pueden detectar, entre los que se incluyen dominios, direcciones IP, API, certificados y servicios expuestos.
  • Según el informe DBIR de 2026 publicado por Verizon, la explotación de vulnerabilidades fue el punto de entrada en el 31 % de las filtraciones, lo que convierte en una prioridad la detección y validación rápidas de la exposición pública.
  • No basta con una simple lista de activos. Un EASM eficaz verifica la titularidad, la finalidad comercial, la localizabilidad y el riesgo antes de remitir los resultados al equipo adecuado.
  • El EASM reduce la probabilidad, pero no demuestra que un atacante no haya aprovechado una vulnerabilidad. Vincula los hallazgos de alto riesgo a los flujos de trabajo de detección y respuesta para investigar posibles violaciones de seguridad.

La gestión de la superficie de ataque externa (EASM, por sus siglas en inglés) es la práctica continua de identificar, validar, priorizar y reducir los riesgos en los activos visibles desde la Internet pública. Ofrece a los responsables de la seguridad una visión desde el exterior hacia el interior de los dominios, las direcciones IP, los servicios expuestos, las aplicaciones web, las API, los certificados y otros puntos de entrada que un atacante externo puede descubrir.

Esta perspectiva es importante porque el «Informe de investigaciones sobre fugas de datos de Verizon de 2026», basado en datos de 2025, señala que el aprovechamiento de vulnerabilidades fue el punto de entrada inicial en el 31 % de las fugas. El informe de Verizon también indica que, por primera vez, se convirtió en el principal punto de entrada del informe. Un programa EASM no puede prevenir todos los ataques, pero sí puede acortar el tiempo que transcurre entre la aparición de una exposición pública innecesaria o vulnerable y el momento en que el equipo toma una decisión defendible al respecto.

El objetivo no es elaborar la lista de activos más extensa posible. El objetivo es saber qué activos visibles desde el exterior son reales, quién es su propietario, si su exposición es necesaria y qué hacer cuando surge un riesgo significativo.

¿Qué es la gestión de la superficie de ataque externa?

El Centro Nacional de Ciberseguridad del Reino Unido define la EASM como la identificación, supervisión y reducción de las vulnerabilidades en los activos accesibles desde Internet. Se trata de un aspecto especializado de la gestión de la superficie de ataque que adopta deliberadamente una perspectiva externa: ¿qué información puede obtener alguien sobre la organización sin tener acceso a su red ni a su inventario de activos?

Esa distinción cambia el punto de partida. Los procesos tradicionales de inventario y vulnerabilidad suelen partir de los sistemas conocidos. El EASM parte de pruebas observables y, a continuación, las relaciona con la titularidad, la finalidad empresarial y el riesgo. Puede sacar a la luz un subdominio heredado, una interfaz de administración expuesta, un registro DNS abandonado, un punto final de almacenamiento público o un servicio que se haya salido de los límites previstos por la organización.

MITRE ATT&CK describe el escaneo activo como una técnica de reconocimiento que utilizan los adversarios para recabar información con el fin de seleccionar objetivos. El EASM no elimina ese reconocimiento. Ayuda a los defensores a ver el mismo terreno expuesto, a reducir lo que es innecesario y a prepararse para investigar actividades sospechosas en torno a lo que debe seguir siendo público.

La EASM en comparación con otras disciplinas relacionadas

Estos términos se solapan, pero abordan diferentes aspectos del problema.

Disciplina Pregunta principal Alcance Qué debería producir
Gestión de la superficie de ataque externa ¿Qué puede descubrir y a qué puede acceder un atacante externo? Dominios, direcciones IP, servicios, aplicaciones web, API, certificados y puntos de acceso externos de identidad o correo electrónico expuestos a Internet Exposiciones externas atribuidas y clasificadas según el riesgo, con una vía de actuación
Gestión de la superficie de ataque ¿En qué puntos de la empresa estamos expuestos a riesgos? Superficies externas, internas, cloud, de identidad, de IA, de la cadena de suministro y humanas Un ciclo de vida más amplio que abarca el descubrimiento, la priorización, la corrección y la supervisión
Gestión de la superficie de ataque de los activos cibernéticos ¿De qué activos disponemos en nuestros sistemas internos de registro? Datos de inventario procedentes de la CMDB, los dispositivos finales, cloud, el SaaS y las herramientas de seguridad Un inventario de activos deduplicado y las lagunas en la cobertura
Gestión de vulnerabilidades ¿Qué fallos conocidos deberíamos corregir? Vulnerabilidades conocidas de activos y software Corrección y verificación priorizadas
Gestión continua de la exposición a amenazas ¿Qué riesgos suponen un mayor peligro para la empresa y cómo podemos resolverlos? Programa de exposición interdepartamental a nivel de toda la empresa Definición del alcance, validación, movilización y reducción cuantificable del riesgo

La EASM y la gestión de la superficie de ataque de los activos cibernéticos son complementarias. La EASM parte de la visión pública. La gestión de la superficie de ataque de los activos cibernéticos parte de los registros internos. Las diferencias entre ambas son útiles: un activo visible en Internet que no figure en los registros internos constituye un problema de cobertura que merece ser investigado, mientras que un activo registrado internamente que debería ser público requiere una justificación empresarial documentada y medidas de seguridad.

¿Qué debe incluir un inventario de la superficie de ataque externa?

Un inventario de EASM debe reflejar la exposición, no limitarse únicamente al hardware. El NCSC señala que el análisis externo suele incluir nombres de dominio, direcciones IP, identificación de tecnologías y servicios, certificados y servicios visibles desde el exterior. La siguiente tabla convierte todo ello en una superficie de revisión práctica.

Activo o señal Preguntas que hay que hacer Ejemplos de exposiciones que deben investigarse Posibles propietarios
Dominios y subdominios ¿Está activo, es intencionado y es de su propiedad? ¿Sigue apuntando el DNS a un tercero activo? Sitio de prueba abandonado, registro DNS sin asignar, titularidad caducada, dominio de marketing no autorizado Web, marketing, informática o propietario externo
Direcciones IP públicas y servicios ¿A qué puertos y servicios se puede acceder realmente? ¿Son necesarios? Servicio remoto innecesario, base de datos expuesta, servicio obsoleto, vía de acceso administrativo poco segura Responsable de redes, infraestructuras, aplicaciones o servicios gestionados
Aplicaciones web y API ¿Qué puntos finales públicos gestionan actividades sensibles? ¿Qué controles los protegen? Punto final sin autenticar, consola de administración expuesta, configuración insegura, versión de la API olvidada Responsable de una aplicación, una API, una plataforma o un producto
Certificados TLS e identidad en Internet ¿Aparece en el certificado un nombre de host desconocido? ¿Se prevé que caduque o que cambie el emisor? Certificado de un activo desconocido, certificado caducado, nombre de host no gestionado Responsable de operaciones de plataforma, web o seguridad
Registros de correo electrónico y de federación ¿Son los controles de correo electrónico público y las integraciones autorizadas conformes con la política? Configuración deficiente contra la suplantación de identidad, historial del proveedor obsoleto, integración de identidades imprevista Responsable de mensajería, identidad o SaaS
Cloud periféricos y acceso remoto ¿A qué puertas de enlace, puntos finales de almacenamiento y portales de acceso se puede acceder desde el exterior? Almacenamiento público, exposición innecesaria a VPN o a la gestión remota, puerta de enlace mal enrutada Cloud, la red, la identidad o el propietario de la aplicación

Los hallazgos del EASM deben gozar de fiabilidad y tener una procedencia clara. Un nombre de host deducido a partir de un registro de certificado es una pista, no necesariamente un servicio de producción propiedad de la organización. Hay que registrar cómo se descubrió el activo, por qué se atribuye a la organización, su estado actual, el responsable y cualquier decisión de exclusión. Así se evita que una lista de hallazgos obsoletos o ambiguos se convierta en ruido.

Ejecuta EASM en un bucle operativo

Los programas de EASM más útiles hacen que el descubrimiento sea responsable. Utiliza este ciclo para convertir una observación externa en un resultado de seguridad.

Observar: descubrir y establecer relaciones entre las pruebas externas

Determina la cartera de dominios conocidos de la organización, los rangos de IP aprobados, las cuentas de cloud , las adquisiciones, las marcas y los proveedores críticos. A continuación, utiliza el análisis externo para identificar dominios, subdominios, certificados, servicios, tecnologías y puntos finales expuestos relacionados. La información pública sobre DNS y certificados es un dato valioso, pero debe correlacionarse con los registros internos y el contexto empresarial.

Empieza con un ámbito de aplicación limitado y gestionable, como las aplicaciones de atención al cliente, el acceso remoto, las API públicas y las cuentas de producción de cloud . Amplía este ámbito una vez que el equipo sea capaz de identificar la procedencia de los hallazgos y tomar medidas al respecto. Una cobertura de EASM que crezca más rápido que la capacidad de gestión y corrección generará retrasos en lugar de reducir el riesgo.

Comprobar: confirmar el activo, la exposición y su contexto

Comprueba que el hallazgo sea accesible, esté activo en ese momento y esté asociado a la organización. Confirma si el servicio está autorizado, identifica a su propietario y determina su función empresarial. En caso de sospecha de un fallo de software, utiliza métodos de verificación aprobados que no causen interrupciones o coordínate con el propietario del activo antes de realizar más pruebas.

El NCSC recomienda que los sistemas de detección proporcionen información sobre la procedencia y el nivel de fiabilidad, y que los equipos puedan eliminar los falsos positivos o los resultados que no entren dentro del ámbito de aplicación. Este paso de validación es lo que evita que el EASM trate cada elemento de Internet como una emergencia.

Decide: da prioridad a la exposición, no a la etiqueta

Una puntuación de gravedad por sí sola no constituye un plan de respuesta. Establece prioridades basándote en la combinación de los siguientes factores: accesibilidad, probabilidad de explotación, impacto en el negocio, tipo de exposición, indicios de explotación activa, solidez de los controles y tiempo necesario para reducir la exposición.

Utilice el Catálogo de vulnerabilidades explotadas conocidas de la CISA como uno de los elementos de referencia cuando un activo expuesto se vea afectado. El catálogo resulta especialmente relevante, ya que se centra en vulnerabilidades sobre las que hay pruebas de que están siendo explotadas activamente. No sustituye al contexto del activo, a los controles compensatorios ni a una investigación para determinar si el servicio está realmente expuesto en la configuración afectada.

Prioridad Señales de decisión Respuesta predeterminada
Inmediato Recurso accesible desde Internet, señal creíble de explotación activa o fallo grave de autenticación, y gran impacto en el negocio Asignar un responsable de inmediato, contener o limitar la exposición siempre que sea seguro, iniciar las comprobaciones para determinar el alcance del incidente y realizar un seguimiento del tiempo transcurrido hasta que se verifique la reducción.
Alta Servicio público innecesario, exposición de aplicaciones de gran valor, tecnología con vulnerabilidades conocidas o activo sin propietario con una atribución creíble Valida la incidencia sin demora, crea un ticket de corrección con un plazo de resolución y remítela a un nivel superior si no está claro quién es el responsable.
Previsto Exposición autorizada con un desfase en el endurecimiento de los materiales, un problema relacionado con el ciclo de vida de los certificados o una vulnerabilidad en la configuración, protegida mediante controles compensatorios Acordar un plazo para la corrección, registrar la excepción y supervisar si se producen cambios
Investigue Atribución poco sólida, resultado con bajo grado de confianza o posible duplicado Valídalo o descártalo con pruebas, en lugar de cerrarlo sin decir nada.

Reducir: eliminar lo que no sea necesario hacer público

La medida más eficaz suele ser de carácter arquitectónico: eliminar el acceso innecesario a Internet. La Guía para la reducción de la exposición a Internet de la CISA recomienda identificar en primer lugar los activos accesibles desde Internet y, a continuación, determinar si cada exposición es necesaria desde el punto de vista operativo. En el caso de las exposiciones necesarias, la guía recomienda controles como la aplicación de parches, vías de acceso seguras, autenticación multifactorial siempre que sea posible y supervisión.

Utiliza un orden de preferencia claro:

En primer lugar, retira el activo del servicio o impide el acceso del público cuando ya no sea necesario para la actividad empresarial.

En segundo lugar, restrinja el acceso mediante una ruta privada autorizada, una política de acceso o un plano de gestión segmentado.

En tercer lugar, aplica las actualizaciones, refuerza la seguridad y elimina los servicios y protocolos predeterminados o que no se utilicen.

En cuarto lugar, añade controles compensatorios solo cuando aún no sea posible eliminar la exposición, indicando quién es el responsable y la fecha de vencimiento.

En quinto lugar, comprueba desde una perspectiva externa que el cambio previsto se haya llevado a cabo.

Este es el punto en el que EASM complementa la gestión de vulnerabilidades. EASM detecta y contextualiza la exposición externa. La gestión de vulnerabilidades coordina el flujo de trabajo de parches, configuraciones, actualizaciones o excepciones. Ninguno de los dos procesos se da por concluido hasta que el estado visible desde el exterior refleje la decisión tomada.

Detectar: dar por hecho que se comprobará cierta exposición

El EASM reduce las oportunidades. No determina si un atacante ya ha utilizado un servicio expuesto, una credencial filtrada o una configuración errónea. Por lo tanto, los hallazgos significativos deben ir acompañados de un proceso de traspaso de la detección: alertas o hipótesis de investigación, activos e identidades relevantes, telemetría prevista y un registro del cambio realizado.

Por ejemplo, un servicio público de acceso remoto que haya quedado expuesto debido a una configuración incorrecta debería dar lugar a una revisión de la actividad de autenticación, los cambios administrativos y el tráfico sospechoso durante el periodo correspondiente. La detección y respuesta de red puede ayudar a los equipos a investigar el comportamiento de los atacantes tras el establecimiento de un punto de acceso externo, mientras que el EASM mantiene actualizado el inventario de puntos de entrada accesibles.

Un plan práctico de 90 días para la implantación del EASM

Calendario Enfoque Resultado concreto
Días 1-30 Establecer el alcance, las normas de atribución de activos, los niveles de riesgo, los responsables de los datos, el flujo de trabajo de las incidencias y la autorización para el escaneo Un modelo operativo firmado, un inventario inicial y un procedimiento de escalado para las exposiciones de alto riesgo
Días 31-60 Establecer una línea de base para los ámbitos prioritarios, los rangos de direcciones IP, las aplicaciones web, las API, el acceso remoto y los puntos de cloud Inventario de activos externos identificados, con indicación de los propietarios, la finalidad comercial, el grado de fiabilidad y las conclusiones iniciales
Días 61 a 90 Relacionar los resultados con las medidas correctivas, la inteligencia de KEV, la gestión del cambio y los flujos de trabajo de detección Una cola de reducción controlada, excepciones con fecha de caducidad y traspasos de incidencias en caso de exposición a materiales

No establezcas una frecuencia de análisis universal arbitraria. Match : la supervisión y la validación deben adaptarse a la criticidad de los activos, la tasa de cambio y la sensibilidad del servicio expuesto. El NCSC señala que los datos del EASM pueden actualizarse cada hora, cada día o cada semana, dependiendo de la fuente y la comprobación. Pregunta a cualquier proveedor con qué frecuencia se actualiza cada fuente, qué validación se lleva a cabo y cómo identifica el origen de su tráfico.

Mide los resultados, no solo los activos descubiertos

El número de activos puede aumentar durante los primeros meses de un programa EASM, ya que la organización empieza a tener una visión más realista de la situación. Esto puede ser positivo. En su lugar, evalúa si el programa mejora la rendición de cuentas y reduce la exposición al riesgo.

Medida Qué te indica
Porcentaje de activos externos incluidos en el ámbito de aplicación cuya titularidad y finalidad comercial se han verificado Si el descubrimiento se está convirtiendo en inventario atribuible
Tiempo transcurrido desde la primera observación hasta la atribución Si el equipo es capaz de distinguir rápidamente entre un activo real de la organización y un falso positivo
Tiempo transcurrido desde la exposición confirmada de alto riesgo hasta la reducción verificada Si el modelo operativo elimina un riesgo significativo
Número y antigüedad de las excepciones sin fecha de caducidad Si los controles compensatorios se están convirtiendo en deuda permanente
Activos expuestos afectados por vulnerabilidades conocidas que han sido objeto de explotación Si la información obtenida mediante la explotación activa llega a los destinatarios adecuados
Índice de reincidencia tras el cierre Si los procesos subyacentes de configuración y cambio están mejorando
Cobertura de detección en puntos de acceso públicos de gran importancia Si el equipo puede investigar en caso de que falle la prevención

Cómo se integra « Vectra AI » en un flujo de trabajo de EASM

EASM ayuda a un equipo a comprender qué puede ver un atacante externo. Resulta más eficaz cuando sus conclusiones se relacionan con las personas, los activos y los comportamientos implicados en una investigación. El caso de uso de visibilidad de activos e identidades deVectra AI constituye un siguiente paso relevante para los equipos que necesitan vincular la visibilidad con un contexto útil en todo el entorno moderno.

Si es posible que se haya utilizado un activo expuesto, la detección y la respuesta se convierten en cuestiones urgentes. Un flujo de trabajo bien definido combina la detección externa con pruebas de red, de identidad y de cloud , de modo que los analistas puedan determinar si una exposición se debe únicamente a un problema de configuración o si forma parte de un ataque activo.

Preguntas frecuentes

¿Qué es la gestión de la superficie de ataque externa?

¿Cuál es la diferencia entre EASM y ASM?

¿Es lo mismo EASM que la gestión de vulnerabilidades?

¿Qué debería detectar una herramienta EASM?

¿Con qué frecuencia debería ejecutarse EASM?