forumAbrir tema

El consultor de seguridad nos ha recomendado una herramienta de gestión de superficie de ataque, ¿es demasiado para una empresa pequeña?

IIrmak S***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
381
#1

Somos una empresa de intermediación logística de 14 personas con sede en Reino Unido. Como activos expuestos al exterior tenemos una web principal, un portal donde los clientes siguen sus cargas dos subdominios y un servidor en la nube que usamos para compartir archivos dentro de la oficina. La semana pasada hablamos con un consultor externo de ciberseguridad y nos exigió que contratáramos un software de "gestión de superficie de ataque" de forma periódica. La suscripción anual de la plataforma automática que nos propusieron cuesta unos 7.200 GBP.

El consultor dice que todos nuestros activos expuestos a internet deben monitorizarse de forma continua. Para una empresa como la nuestra con tan pocos servidores y dominios, ¿es realmente una necesidad vital la gestión de superficie de ataque, o es un lujo diseñado para grandes corporaciones? ¿No podríamos conseguir el mismo control con métodos más sencillos o gratuitos sin gastar este presupuesto?

YYağmur K***Participante
Cargo
Responsable de administración
Sector
Comercio electrónico
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2022
Mensaje
1
Más útil#2

Respuesta corta: la gestión de superficie de ataque es un enfoque de seguridad que mapea de forma continua todas las puertas de tu empresa accesibles desde internet, los servidores olvidados y los puertos abiertos; pero para un negocio de 14 personas con apenas unos pocos dominios, pagar 7.200 GBP al año es un derroche de recursos evidente. En una estructura de esta escala, como el número de activos no pasa de los dedos de dos manos, no hacen falta software de descubrimiento automático continuo.

Las herramientas de superficie de ataque están diseñadas para holdings con cientos de dominios, decenas de cuentas en la nube y miles de empleados. En esas estructuras gigantes los programadores abren servidores de prueba sin avisar, alguien deja subdominios olvidados y la dirección no puede seguirlos. En vuestra estructura, en cambio, la probabilidad de que aparezca un activo desconocido es bajísima.

En su lugar podéis aplicar este control gratuito y sencillo en tres pasos: 1) Listad todos vuestros registros visibles desde fuera con herramientas gratuitas de descubrimiento de DNS y subdominios, 2) Verificad con comandos de escaneo de puertos de código abierto que en vuestros servidores solo estén abiertos los puertos necesarios, 3) Poned en el calendario las fechas de caducidad de vuestros certificados SSL y las actualizaciones de seguridad de vuestros programas web.

Estos controles los podéis hacer vosotros mismos o vuestro administrador de sistemas actual en dos horas como rutina trimestral. En vez de gastar 7.200 GBP al año, destinar ese presupuesto a una infraestructura de autenticación de dos factores o a formación de los empleados contra el phishing aumentaría la seguridad de vuestra empresa muchísimo más.

SSerdar K***Veterano
Cargo
Growth marketing
Miembro desde
may 2023
Mensaje
264
#3

El consultor seguramente tiene una alianza de ventas con esa herramienta y se llevará comisión. Intentar vender escaneo continuo de superficie de ataque a una empresa con cuatro direcciones no es precisamente buena fe.

SSena Y***Participante
Cargo
Contabilidad básica
Sector
Servicios de salud
Tipo de organización
cadena de tiendas
Miembro desde
may 2023
Mensaje
205
#4

Las herramientas de superficie de ataque básicamente extraen de forma continua los registros DNS, los puertos abiertos, la validez de los certificados y las versiones de los servicios. Cuando el número de servidores que tienes es conocido, ejecutar un escáner de puertos de código abierto y ver los resultados tú mismo no te lleva ni media hora.

TTülay A***Participante
Cargo
Empleado de tienda
Sector
Embalaje
Tipo de organización
Equipo de 8 personas
Miembro desde
dic 2023
Mensaje
64
#5

Nosotros somos una empresa de software de 30 personas. Escaneamos nuestros activos externos una vez al mes con comandos gratuitos de código abierto. Hasta hoy no ha salido ninguna sorpresa salvo un subdominio de prueba olvidado, lo resolvemos con coste cero.

GGizem Ö***Participante
Cargo
Especialista en pruebas
Sector
Consultoría
Tipo de organización
distribuidor regional
Miembro desde
jul 2024
Mensaje
257
#6

Lo que tenéis que hacer ya es simple: entrad en el panel de registro de vuestro dominio y borrad todos los subdominios que no uséis, cerrad los puertos innecesarios en el servidor y poned autenticación de dos factores obligatoria en todos los accesos.

SSultan A***Participante
Cargo
Especialista en pruebas
Sector
Transporte
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2025
Mensaje
143

Doki · Consultoría de cumplimiento KVKK · 2023

#7

Para la certificación de seguridad estándar en Reino Unido tampoco se exigen este tipo de herramientas caras de monitorización continua. Se considera suficiente un escaneo básico de vulnerabilidades y un inventario de activos una vez al año.

UUğur Y***VeteranoMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
3
#8

en vez de pagar 7 mil libras al año por 4 servidores, si os compráis una cfaetera para la oficina con ese dinero le haría más favor a la empresa, totalmente innecesario.

SSelim K***Participante
Cargo
Director de ventas
Sector
Medios y publicación
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2025
Mensaje
305

Doki · Consultoría SEO · 2024

#9

¿En el informe que presentó el consultor había alguna vulnerabilidad concreta detectada, o solo os propusieron este software como recomendación general?

SSelin T***Participante
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2025
Mensaje
409
#10

En resumen, para vuestra escala esta herramienta es demasiado. Seguid vuestro inventario a mano, mantened una higiene de seguridad básica y reservad el presupuesto para los fallos de autenticación que sí suponen un riesgo real.

DDamla A***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
179
#11

Si lo ves como un proceso, el panorama cambia. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo. Corrijanme si me equivoco.

YYasemin K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
3
#12

¿Podría ampliar un poco esto? Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Yo seguiría por ese camino.

KKemal K***Veterano
Cargo
Desarrollador de software
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
feb 2023
Mensaje
57

Doki · Diseño de interfaz · 2026

#13

Hablaré desde el otro lado, yo estoy en el lado del proveedor. El error cometido por gestión de superficie de ataque suele ser reversible, pero caro.

Por supuesto, cambia si tu situación es diferente.

BBarış B***Participante
Cargo
Gestor de proyectos
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
ago 2024
Mensaje
77
#14

Este hilo es para archivar. El error cometido por gestión de superficie de ataque suele ser reversible, pero caro.

También me gustaría saber si alguien lo hace de otra manera.

RRıdvan B***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
180
#15

Entrando en detalle: Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Lo importante no es la cifra, sino en qué se basa esa cifra. Ánimo.

VVolkan U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
56
#16

Aquí hay que hacer una distinción. Si regañas las falsas alarmas, nadie volverá a reportar.

Por supuesto, cambia si tu situación es diferente.

ZZerrin M***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
1
#17

Estoy siguiendo esto.

UUfuk A***ExpertoMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
410
#18

Gracias por escribir esto, es lo correcto. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Ánimo.

OOsman T***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2022
Mensaje
3
#19

Este hilo es para archivar.

GGürkan D***Participante
Cargo
Especialista en recursos humanos
Sector
Plástico
Tipo de organización
Empresa de 300 empleados
Miembro desde
may 2023
Mensaje
362
#20

Exacto, y encima no es tan conocido. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada. Esta es mi opinión, no lo escribo como una verdad absoluta.

Responder