forumAbrir tema

Descubrimos subdominios y servidores olvidados, ¿una herramienta de EASM es imprescindible o pura exageración?

IIrmak V***Participante
Cargo
Contabilidad básica
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2025
Mensaje
312
#1

Somos una startup SaaS de 16 personas con sede en Austin. La semana pasada, migrando datos de clientes, nos dimos cuenta de casualidad de que un subdominio de pruebas antiguo que creíamos cerrado hace dos años seguía activo y con una copia de seguridad de la base de datos dentro. Quisimos escanear nuestros registros DNS y activos olvidados regularmente, así que hablamos con varios proveedores de gestión de superficie de ataque externa. Nos salieron con presupuestos de entre 12.000 y 18.000 dólares anuales.

En total tenemos unos 35-40 subdominios, 5 servidores en la nube y un par de integraciones externas. Para una empresa de este tamaño, ¿de verdad hace falta contratar una herramienta comercial de EASM o es puro humo de marketing? ¿No podemos sacar y monitorear este inventario por nuestra cuenta con métodos gratuitos?

FFurkan K***Nuevo miembro
Cargo
Especialista en pruebas
Sector
Catering
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2026
Mensaje
258
Más útil#2

Respuesta corta: para una infraestructura de vuestro tamaño, gastar presupuestos de cinco cifras en un software comercial de EASM es tirar el dinero. Lo que necesita una empresa con cuarenta activos no es una plataforma cara corriendo de fondo, sino un proceso interno sencillo que audite periódicamente los registros DNS y el historial de certificados. Las herramientas comerciales son para estructuras con miles de activos y docenas de filiales.

Para montar este seguimiento a coste cero podéis seguir estos pasos: 1) Escanead vuestro dominio con servicios web gratuitos o scripts básicos de terminal que consulten los registros públicos de transparencia de certificados; ahí salen todos los certificados SSL emitidos a vuestro nombre y los subdominios olvidados saltan al instante. 2) Cread un script simple que recorra todas las regiones en la consola de vuestro proveedor cloud buscando IP públicas huérfanas o grupos de seguridad abiertos; lo que los desarrolladores abren para probar y olvidan suele quedar escondido en otras regiones. 3) Exportad los registros de zona DNS una vez al mes y limpiad los registros CNAME y A que apunten a servidores en desuso.

¿Cuándo deberíais considerar una herramienta comercial? Si vuestra empresa empieza a hacer adquisiciones, si superáis los cientos de empleados y distintos departamentos crean cuentas cloud sin avisar a IT, o si vuestros activos se extienden por cientos de bloques de IP. En vuestra etapa actual, con un control semiautomático de una hora al mes elimináis el riesgo en la práctica.

HHavva Y***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
354
#3

Los registros de transparencia de certificados son una mina de oro. Cada certificado emitido a vuestro dominio queda registrado públicamente. Con un comando de terminal open source podéis sacar todos esos registros y montar un cron job que valide si siguen vivos en el DNS. Encuentra todo lo olvidado con cero coste de licencias.

AAli T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
37
#4

El año pasado pagamos 14.000 dólares por un susto parecido. En todo el año el sistema solo nos alertó de tres subdominios de dev olvidados y dos certificados SSL a punto de caducar. Vimos que no valía la pena y este año no renovamos; nos pasamos a un script en Python semanal que hizo un compañero del equipo.

HHalil S***Participante
Cargo
Director general
Sector
Textil
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
242

Doki · Contrato de mantenimiento de servidores · 2023

#5

La mayoría de esos softwares no son más que interfaces bonitas que consultan servidores DNS públicos y bases de datos de escaneo de puertos. El marketing te lo vende como si fuera magia negra. Que las pymes paguen una fortuna por esos paneles es solo una táctica de venta basada en el miedo corporativo.

KKadirParticipante
Cargo
Empresa de transporte
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
92
#6

Lo primero que tenéis que hacer hoy mismo es borrar los CNAME en desuso de vuestro panel DNS. Los CNAME huérfanos apuntando a proveedores antiguos abren la puerta a ataques de subdominio takeover. Antes de pensar en comprar herramientas, limpiad los registros basura que ya tenéis.

HHakan G***Participante
Cargo
Responsable de compras
Sector
Productos del mar
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2024
Mensaje
185
#7

en mi equipo pasó algo parecido, un becario sacó los logs de cert transsparency por terminal y sacó las urls viejas de staging en 15 minutos y antes de soltar 15k al año me gastaría eso en una auditoría de seguridad o en pentesting la verdad.

DDoruk D***Participante
Cargo
Director de TI
Sector
Transporte
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2022
Mensaje
11

Doki · Soporte de respuesta a incidentes · 2026

#8

Desde el punto de vista de gestión de riesgos corporativos, mantener el inventario de activos al día es un requisito para las auditorías. Pero las normas de auditoría no exigen un software caro de terceros, sino un proceso documentado y activo de gestión de activos. Los informes mensuales de revisión que preparéis vosostros mismos son perfectamente válidos.

SSelim K***Participante
Cargo
Director de ventas
Sector
Medios y publicación
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2025
Mensaje
305

Doki · Consultoría SEO · 2024

#9

¿Pero ese servidor olvidado tenía datos reales de clientes o solo datos de prueba sintéticos? Si hubo posibilidad de filtración de datos reales antes de buscar herramientas deberíais enfocaros en la respuesta a incidentes y los requisitos legales de notificación, ¿habéis verificado el estado de esos datos?

MMerve B***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
247
#10

Lo escribo para que no cometan el mismo error. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Si no lo pones por escrito desde el principio, luego surgen discusiones. Si escribís el resultado aquí, también servirá de ayuda a otros.

ZZübeyde S***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
206
#11

Estoy en la misma situación, por eso pregunto. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Comprobado por experiencia.

MMustafa C***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
96
#12

El año pasado nos pasó casi exactamente lo mismo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

MMetin U***Experto
Cargo
Especialista en recursos humanos
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
jun 2024
Mensaje
20

Doki · Prueba de penetración · 2023

#13

Tiene razón. Intentar hacerlo solo es la vía más cara.

Lo dejo como nota, por si sirve.

HHalil Ş***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
12
#14

Permíteme resumir lo que se ha dicho hasta ahora. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Esta es mi opinión no lo escribo como una verdad absoluta.

LLale Y***Participante
Cargo
Responsable de redes sociales
Sector
Software
Tipo de organización
Empresa de 120 empleados
Miembro desde
ago 2024
Mensaje
377
#15

Este enfoque tiene un coste, y no se habla de ello. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

UUğur A***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
222
#16

Estoy de acuerdo. La respuesta varía mucho según el sector, no hay una regla general.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

UUfukNuevo miembro
Cargo
Explotación agrícola
Miembro desde
oct 2024
Mensaje
38

Doki · Consultoría SEO · 2024

#17

yo también pienso lo mismmo luego pues un informe de escaneo automático no es lo mismo que una prueba de penetración.

si tenéis dudas esribid os responderé en la medida de lo posible.

SSelçukParticipante
Cargo
Club deportivo
Tipo de organización
agencia boutique
Miembro desde
jun 2024
Mensaje
76
#18

me pasó lo mismo. bueno la respuesta varía mucho según el sector no hay una regla general.

si tenéis dudas escribid, os respponderé en la medida de lo posible.

İİlknur E***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
128
#19

Entrando en detalle: La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Si intentas cambiarlo todo a la vez, nada termina de asentarse. o sea por supuesto, cambia si tu situación es diferente.

PPolat Ç***Participante
Cargo
Director de recursos humanos
Sector
Medios y publicación
Tipo de organización
taller
Miembro desde
oct 2022
Mensaje
2

Doki · Escaneo de vulnerabilidades · 2024

#20

Tienes razón, yo también pasé por lo mismo. Si decidimos sin medir, siempre acabamos en el mismo punto.

Esta es mi opinión, no lo escribo como una verdad absoluta.

Responder