Una aplicación web pública, una carga de trabajo en la nube olvidada, un portal de acceso remoto creado para un proveedor, un depósito de almacenamiento expuesto o un antiguo subdominio pueden convertirse en rutas de acceso al negocio.
En contexto: superficies de ataque externas e internas
Este artículo se centra principalmente en la superficie de ataque externa: los dominios, las aplicaciones, los servicios en la nube, los sistemas de acceso remoto y otros activos que los atacantes pueden identificar y alcanzar desde fuera de la organización.
Pero la superficie de ataque más amplia también incluye sistemas internos, identidades, conexiones de red, debilidades del software y procesos comerciales. La administración de la superficie de ataque externa es, por lo tanto, una parte de un programa de administración de la exposición más amplio, junto con la administración de vulnerabilidades, la seguridad de la identidad, la seguridad de las aplicaciones y la segmentación de la red.
El valor de la ASM externa es que ayuda a las organizaciones a identificar las rutas que un atacante puede usar para hacerse un hueco inicial, antes de que la exposición conduzca al acceso interno, la interrupción o la pérdida de datos.
Algunos están documentados y administrados activamente, mientras que otros se encuentran fuera de los inventarios de activos formales, pertenecen a empresas adquiridas recientemente o se crearon para un proyecto a corto plazo y nunca se retiraron correctamente.
La administración de superficies de ataque, o ASM, ayuda a las organizaciones a encontrar estas exposiciones antes de que lo haga un atacante.
La ASM no es un análisis único o una larga lista de hallazgos técnicos, sino un proceso continuo para descubrir activos visibles externamente, comprender cuáles son importantes y reducir la exposición innecesaria.
¿Qué es la gestión de la superficie de ataque?
Una superficie de ataque es el conjunto de puntos donde un atacante puede potencialmente ingresar a un sistema, causar un efecto o extraer datos. En las empresas actuales, esto se extiende mucho más allá de la red corporativa. Puede incluir:
- Aplicaciones y API orientadas a Internet
- Dominios, subdominios y registros DNS
- Direcciones IP públicas y puertos abiertos
- Interfaces de administración, almacenamiento y cargas de trabajo en la nube
- Servicios de acceso remoto, como VPN y puertas de enlace de escritorio virtuales
- Aplicaciones SaaS e integraciones de terceros
- Entornos de desarrollo expuestos y repositorios de código
- Credenciales y otra información confidencial que se haya filtrado o publicado en línea
- Dispositivos conectados y sistemas de tecnología operativa que son visibles desde Internet.
Esta exposición está lejos de ser teórica. Según la investigación de Kaspersky , la explotación de aplicaciones de cara al público representó casi el 44% de los vectores de ataque iniciales observados en 2025, lo que la convierte en la ruta más común hacia las organizaciones afectadas.
El manejo de la superficie de ataque es la disciplina de descubrir, evaluar y reducir estas exposiciones desde una perspectiva de afuera hacia adentro. Entonces, en lugar de preguntar, "¿Qué dice nuestra CMDB (base de datos de administración de la configuración) que tenemos?", Pregunta, "¿Qué podría identificar, alcanzar o explotar un atacante?"
Esto es importante porque, si bien los inventarios de activos internos son esenciales, es posible que no capturen los servicios en la nube implementados fuera de los procesos estándar, dominios abandonados, cuentas SaaS no administradas, sistemas temporales o infraestructura creada por terceros.
Por qué es importante la gestión de la superficie de ataque?
Los negocios digitales nunca se detienen. La infraestructura cambia todos los días a medida que los equipos implementan nuevas aplicaciones, mueven cargas de trabajo entre proveedores de la nube, conectan proveedores, abren el acceso remoto, lanzan sitios web regionales o integran empresas adquiridas.
Esto crea un problema operativo: la visión de la organización de su patrimonio puede volverse incompleta rápidamente.
Los equipos de seguridad pueden conocer los sistemas principales, pero carecen de una imagen confiable de los activos visibles externamente en las unidades de negocio, las cuentas en la nube, los equipos de desarrollo y los entornos de terceros. Esto puede dejar expuestos sistemas desconocidos o mal controlados durante mucho más tiempo del previsto.
Los atacantes no necesitan un organigrama, una lista de activos aprobados o permiso para mirar. Utilizan información pública, análisis de Internet, registros de certificados, datos de DNS, servicios expuestos e información filtrada para crear su propia imagen del entorno.
La gestión de la superficie de ataque ofrece a los defensores una forma de hacer lo mismo en primer lugar y de forma más sistemática.
Para los CISO, el valor no es solo una mejor visibilidad, sino una base más creíble para las decisiones de riesgo. Los equipos pueden identificar qué activos expuestos admiten servicios críticos, cuáles carecen de propiedad clara, cuáles son innecesariamente accesibles desde Internet y cuáles merecen atención inmediata.
Cómo funciona la gestión eficaz de la superficie de ataque
La ASM eficaz sigue un ciclo repetido en lugar de un solo proyecto.
1. Descubrir que es visible
El primer paso es construir una visión externa de la organización.
Esto generalmente implica la identificación de dominios, rangos de IP, servicios en la nube, aplicaciones expuestas, certificados, puertos abiertos, repositorios de códigos públicos y otra infraestructura visible en Internet asociada con la organización. El descubrimiento debe incluir subsidiarias, entidades regionales, empresas adquiridas y terceros conocidos, cuando corresponda.
Una pregunta de inicio útil es: "¿Qué activos nos sorprenderían si un atacante los encontrara?"
2. Validar la propiedad y el propósito comercial
No todos los activos descubiertos pertenecen a la organización; algunos pueden ser dominios estacionados, antiguos proveedores, servicios compartidos o infraestructura que pertenece a otra parte. Otros pueden pertenecer a la organización pero no tener un propietario claro.
Aquí es donde la MAPE se convierte en un proceso operativo más que en un ejercicio técnico. Los equipos de seguridad necesitan una forma práctica de confirmar si un activo es legítimo, a quién pertenece, por qué está expuesto y si esa exposición sigue siendo necesaria.
Un portal de acceso remoto puede ser crítico para la relación con un proveedor, un servidor de desarrollo puede ser necesario para un proyecto de tiempo limitado, una aplicación de prueba puede haberse dejado en línea después del lanzamiento. La respuesta correcta no es cerrar todo automáticamente, sino hacer que la exposición sea deliberada, controlada y responsable.
3. Evalúe la exposición, no solo la vulnerabilidad
Un sistema no necesita un CVE crítico para crear riesgo. Una interfaz administrativa expuesta a la Internet pública puede ser una preocupación incluso cuando está completamente parcheada, un servicio en la nube puede ser accesible de manera más amplia de lo previsto, una página de inicio de sesión puede revelar demasiada información para admitir ataques de credenciales y un dominio olvidado puede ser vulnerable a la apropiación o suplantación.
4. Priorizar según el impacto comercial
La priorización es donde muchos programas de MAPE se vuelven útiles o fallan.
Una gran organización puede descubrir cientos o miles de activos expuestos, pero no es posible ni necesario tratar cada hallazgo como una crisis. La atención debe centrarse en las exposiciones que combinan debilidades técnicas con consecuencias comerciales significativas.
Por ejemplo, un servidor de prueba expuesto puede tener un riesgo bajo si no contiene datos confidenciales, está aislado de la producción y está programado para su desactivación. Una puerta de enlace de acceso remoto expuesta que admite operaciones de distribución, por el contrario, puede exigir una revisión inmediata incluso si no tiene una vulnerabilidad crítica conocida.
Un modelo práctico de priorización considera lo siguiente:
- Exposición: ¿Qué tan visible y accesible es?
- Explotabilidad: ¿Con qué facilidad un atacante podría utilizar la exposición?
- Criticidad: ¿Qué proceso comercial, datos o servicio admite?
Esto ayuda a los líderes de seguridad a traducir los hallazgos técnicos en decisiones que los propietarios de empresas puedan comprender.
Un ejemplo práctico: un servicio de acceso remoto expuesto
Piense en un fabricante que descubre una puerta de enlace de acceso remoto conectada a un entorno operativo regional. El servicio se creó hace varios años para permitir a un proveedor de mantenimiento dar soporte al equipo de forma remota. Todavía está conectado a Internet, utiliza un método de autenticación heredado y no se ha revisado desde que se modificó el contrato del proveedor.
Un proceso de ASM no se detendría al informar que la puerta de enlace existe. Pero establecería :
- A quién pertenece el servicio
- Si el proveedor aún requiere acceso
- A qué sistemas se puede acceder a través de él
- Si la autenticación multifactor está activada
- Si el acceso está restringido por ubicación de red, hora o función del usuario
- Si la actividad se registra y supervisa
- Si el servicio se puede eliminar, reemplazar o segmentar
La decisión comercial puede ser retirar la puerta de enlace, requerir un acceso más controlado del proveedor, restringirla a las ventanas de mantenimiento aprobadas o colocarla detrás de controles de autenticación y segmentación más estrictos.
El resultado no es simplemente un boleto técnico cerrado. Es una reducción en la exposición de la organización a las interrupciones operativas.
Cómo funciona ASM con la administración de vulnerabilidades, XDR e inteligencia de amenazas
La administración de la superficie de ataque es más útil cuando se conecta con el resto del programa de seguridad.
La administración de vulnerabilidades identifica, prioriza y ayuda a remediar las debilidades conocidas en los sistemas que la organización ya puede evaluar. ASM ayuda a identificar los sistemas, servicios y activos de la nube que aún no son visibles para ese proceso.
La inteligencia de amenazas añade contexto. Puede mostrar si una tecnología en particular, un servicio expuesto o un tipo de credencial está siendo atacado activamente por los ciberdelincuentes o está asociado con una campaña conocida. Eso ayuda a los equipos a decidir qué resultados deben pasar al principio de la cola.
XDR , SIEM y otras herramientas SOC ayudan a los equipos a detectar e investigar actividad sospechosa en puntos finales, redes, entornos de nube y otros sistemas de TI. La ASM puede mejorar su eficacia al destacar los activos externos con más probabilidades de convertirse en puntos de entrada de ataques.
Los servicios de respuesta a incidentes y evaluación de riesgos también pueden desempeñar un papel cuando los equipos sospechan que una exposición ya se ha aprovechado o necesitan una investigación independiente para establecer lo que sucedió.
Los servicios de evaluación de seguridad simulan el comportamiento del adversario y muestran cómo los atacantes reales podrían explotar aplicaciones, redes y dispositivos, proporcionando una visibilidad más profunda de la superficie de ataque de la organización y ayudando a reducir la exposición de la seguridad.
El objetivo no es crear otra herramienta de seguridad aislada, sino conectar la gestión de la exposición con la detección, la respuesta, la propiedad de los activos y la gobernanza del riesgo.
Cómo crear un programa de MAPE que se traduzca en acción
Un programa de MAPE viable comienza con la propiedad, no con un panel.
Los equipos de seguridad deben acordar cómo se asignarán, validarán y repararán los activos descubiertos. Esto normalmente requiere la participación de los equipos de infraestructura, nube, aplicaciones, red, adquisiciones, legales y comerciales.
Cinco principios operativos ayudan:
- Trate la propiedad de los activos como un control de seguridad. Cada activo expuesto significativo debe tener un propietario designado (aunque esto generalmente sucede fuera de la MAPE).
- Vincule los resultados a los flujos de trabajo existentes. Los resultados de la MAPE deben llegar a los equipos que pueden solucionarlos, mediante los procesos de gestión de servicios, gestión de vulnerabilidades o gestión de riesgos ya establecidos.
- Mida la reducción, no solo el descubrimiento. Un recuento de activos en aumento puede indicar una mejor visibilidad, no un empeoramiento de la seguridad.
- Informe en términos comerciales. Las juntas directivas y los ejecutivos no necesitan una lista de puertos y certificados. Necesitan comprender dónde la exposición externa podría afectar los servicios al cliente, las operaciones, las obligaciones regulatorias, los ingresos o la capacidad de recuperación.
Cómo la MAPE convierte la visibilidad en reducción de riesgos
Incluso un programa de MAPE maduro no promete que todos los sistemas expuestos desaparezcan: las empresas necesitan servicios de Internet para vender, brindar soporte, conectarse y operar.
Un programa de MAPE sólido tiene más que ver con la disciplina:
- la organización sabe qué activos visibles externamente posee
- Puede distinguir la exposición legítima de la exposición accidental
- Los resultados de alto riesgo tienen propietarios claros, tiempos de respuesta definidos y contexto comercial
- Los servicios innecesarios se eliminan
- Los servicios esenciales se protegen, supervisan y revisan
- Y los líderes de seguridad pueden demostrar que la exposición se está reduciendo en las áreas más importantes.
Este es el valor práctico de la administración de la superficie de ataque: no es una imagen abstracta del riesgo, sino una forma continua de hacer que la organización sea más difícil de encontrar, más difícil de ingresar y más difícil de interrumpir.
Fuentes y lecturas adicionales
- Portafolio de Kaspersky Security Assessment Center
- NIST Computer Security Resource Center
- OWASP Attack Surface Analysis Cheat Sheet
- Evaluación de riesgos de Kaspersky
- Anatomía de un mundo cibernético: Informe global de Kaspersky Security Services 2026
- Kaspersky Threat Intelligence
- Kaspersky Managed Detection and Response
- Kaspersky Incident Response
- Servicios de Kaspersky
