forumAbrir tema

Gestión de la superficie de ataque con código abierto: ¿hasta dónde puedo escanear por mi cuenta?

PPınar B***Participante
Cargo
Técnico de servicio
Sector
Embalaje
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
263
#1

Somos una empresa de 18 empleados con sede en Fráncfort dedicada a la exportación de recambios de automoción. Llevamos 9 años en activo y en este tiempo se nos han acumulado 42 subdominios, 12 direcciones IP fijas y servidores de prueba olvidados de diferentes proyectos. Al buscar un servicio corporativo de gestión de la superficie de ataque para garantizar nuestra seguridad de la información, recibimos ofertas de entre 6.000 y 9.000 EUR anuales. Como Pyme nos cuesta asumir ese presupuesto, así que decidimos hacer nuestro propio inventario utilizando herramientas de reconocimiento de código abierto.

Con los scripts de descubrimiento de activos y escaneo de DNS de código abierto que instalamos en nuestro servidor Linux, logramos listar nuestros sistemas visibles desde el exterior. Sin embargo, nos cuesta fijar el límite. No hay problema legal ni técnico en consultar registros de certificado y DNS públicos, pero ¿hasta qué punto es seguro hacer escaneos de puertos activos a esas direcciones IP, consultar versiones de servicios abiertos y ejecutar auditorías automáticas de vulnerabilidades? ¿Hasta dónde podemos llegar por nuestra cuenta sin tener problemas con nuestro centro de datos o proveedor en Alemania, y en qué momento se vuelve obligatorio contratar un servicio profesional de test de penetración?

PPolat A***ExpertoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
365
Más útil#2

Respuesta corta: Hacer un reconocimiento pasivo de DNS y comprobaciones básicas de puertos en dominios a su nombre es completamente legal, pero los escaneos agresivos de vulnerabilidades pueden activar alarmas de ataque en su proveedor de infraestructura. Debe hacer el inventario de activos con sus propias herramientas de código abierto y cerrar los puertos abiertos desconocidos, pero deje las pruebas profundas orientadas a explotación y fallos de lógica de negocio a un equipo profesional de pentesting.

Las herramientas de código abierto para superficies de ataque son excelentes para encontrar servidores olvidados y entornos de prueba desde fuera. Recopilar registros de transparencia de certificados, mapeos DNS y encabezados web es totalmente inofensivo. Sin embargo, los escáneres activos de vulnerabilidades envían miles de peticiones al objetivo. En los contratos de hosting en Alemania, los escaneos automáticos no autorizados previamente por escrito suelen considerarse intentos de denegación de servicio, provocando el bloqueo a nivel de IP o la rescisión del contrato.

Marque su límite de la siguiente manera: el descubrimiento de inventario, la revisión de certificados y la detección de puertos olvidados se pueden hacer de forma continua internamente con herramientas de código abierto. En cambio, las pruebas de seguridad profundas como evasión de autenticación, escalada de privilegios y movimiento lateral interno solo deben realizarlas expertos certificados, previa notificación oficial al centro de datos.

BBeyza K***Participante
Cargo
Representante de ventas de campo
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
feb 2024
Mensaje
6

Doki · Configuración de gestión de logs · 2026

#3

Ojo con el límite de velocidad al hacer escaneos activos. Si lanzas un escaneo a cientos de paquetes por segundo, el sistema de detección de ataques del centro de datos aislará tu servidor automáticamente. Tienes que pasar los escaneos por un solo canal y metiendo retardos entre peticiones.

VVildan D***Participante
Cargo
Técnico de control de calidad
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
160

Doki · Formación en concienciación sobre phishing · 2024

#4

Con herramientas de código abierto solo ves si la puerta está abierta o no. Esas herramientas no te dicen cómo pueden robarte los datos que hay detrás o qué fallo se crea al combinar dos servicios distintos. No hay q caer en una falsa sensación de seguridad.

TTolga Ş***Experto
Cargo
Director de producción
Sector
Ganadería
Tipo de organización
taller
Miembro desde
may 2023
Mensaje
38
#5

El año pasado ejecuté un escáner de código abierto similar en nuestro servidor de Berlín. A la hora recibimos una alerta de actividad maliciosa de la empresa de hosting y nos suspendieron el tráfico del servidor. Estuvimos medio día fuera de servicio hasta que aclaramos la situación.

ÖÖmer I***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#6

Empiecen como primer paso con herramientas de reconocimiento pasivo. Sin enviar un solo paquete a ningún servidor pueden capturar decenas de subdominios olvidados y páginas de prueba viejas usando solo registros públicos de internet. Cierren eso primero.

SSena M***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
142
#7

yo les diria q no empiecen un escaneo agresivo sin avisar antes al data center y meter sus ips en lista blanca, dsp te la pasas renegando con el dpto de abuse.

GGamze K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
3
#8

¿Los servidores que usan son dedicados 100% suyos o son máquinas en la nube compartidas? En entornos compartidos las reglas son mucho más estrictas por el riesgo de afectar a otros clientes en el mismo bloque de IP.

LLeyla P***Participante
Cargo
Planificación de producción
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
nov 2024
Mensaje
249
#9

Aunque sea de su propiedad no realicen escaneos activos de vulnerabilidades en la capa de red sin previa notificación formal a su centro de datos.

BBarış C***Nuevo miembro
Cargo
Director de cadena de suministro
Sector
Turismo
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2026
Mensaje
249
#10

Voy a contar mi experiencia. La respuesta varía mucho según el sector, no hay una regla general.

No tengáis miedo de preguntar, quien no pregunta siempre paga más caro. Eso es todo, disculpa si me he extendido demasiado.

MMehmet M***Participante
Cargo
Especialista en marketing digital
Sector
Formación
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
302
#11

Quisiera hacer una pregunta. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

YYasemin Y***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
3
#12

No sabía eso. La respuesta varía mucho según el sector, no hay una regla general.

MMurat T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
53
#13

Estoy en la misma situación, por eso pregunto. El error cometido por superficie de ataque codigo abierto suele ser reversible, pero caro.

Yo seguiría por ese camino.

MMustafa P***Experto
Cargo
Editor de contenido
Sector
Comercio electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2023
Mensaje
140
#14

Hay que ir paso a paso. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. Eso es todo, disculpa si me he extendido demasiado.

FFatma N***Participante
Cargo
Ingeniero de datos
Tipo de organización
negocio unipersonal
Miembro desde
abr 2024
Mensaje
142
#15

En este punto no estoy de acuerdo con ustedes. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Al tomar decisiones, escribe también el peor escenario, no solo el mejor. Comprobado por experiencia.

OOnur M***Experto
Cargo
Contable
Sector
Plástico
Tipo de organización
mediana empresa
Miembro desde
may 2023
Mensaje
7
#16

Totalmente. Si tuviera que añadir algo más: Si el permiso y el alcance no están por escrito que no empiece la prueba.

RRıdvanParticipante
Cargo
Gestor de red de distribuidores
Tipo de organización
distribuidor regional
Miembro desde
mar 2024
Mensaje
92
#17

Si no me equivoco, quieres decir esto: El error cometido por superficie de ataque codigo abierto suele ser reversible pero caro.

JJülide A***Participante
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
negocio unipersonal
Miembro desde
may 2024
Mensaje
134
#18

Correcto.

KKadir K***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
25
#19

Voy a resumir el tema, porque se han dado varias respuestas diferentes... en fin la seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Comprobado por experiencia.

AAslı U***ParticipanteMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
61
#20

A nosotros nos pasó esto. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Por supuesto, cambia si tu situación es diferente.

Responder