EASM — Gestión de la Superficie de Ataque Externa
Mapeo de lo que la organización expone hacia fuera, partiendo de las semillas que ella misma declara. El módulo descubre activos, registra hallazgos de riesgo y mantiene el grafo de cómo cada cosa se conecta con la otra, sin tocar el objetivo de forma intrusiva.
Visión General
La unidad de trabajo es el perímetro: un alcance con nombre dentro de la organización, como «producción» o «entorno de homologación». Cada perímetro recibe semillas de cuatro tipos —CNPJ (el número de registro fiscal de las empresas brasileñas), dominio, rango de IP en CIDR y dominio de correo electrónico— y cada tipo activa un pipeline distinto.
La semilla de CNPJ es la que cambia el juego en Brasil. A partir de ella la plataforma consulta la base pública de la Receita Federal ya indexada, encuentra las sucursales por el CNPJ base, levanta los socios y señala como hallazgo los códigos de actividad económica (CNAE) de alto riesgo. Es el camino para descubrir la filial cuya existencia nadie del equipo de seguridad conocía: el escenario clásico de una fusión o adquisición.
Descubrimiento Pasivo por Principio
La recolección es consulta de DNS más handshake TLS. No se envía ningún payload al objetivo. Se aplican tres reglas de seguridad antes de que cualquier resultado se convierta en activo:
- una IP privada, de loopback, link-local o multicast devuelta por el DNS se descarta, para que el inventario externo no filtre topología interna;
- los dominios
.local,.internaly.localhostse bloquean en la entrada; - toda ejecución tiene tope: 500 activos, 1.000 hallazgos, 500 relaciones y 50 registros por tipo de DNS. Una zona hostil o mal configurada no tumba la ingesta.
Los activos descubiertos tienen nueve tipos (dominio, subdominio, IP, correo electrónico, filial por CNPJ, certificado, aplicación, servidor MX y servidor NS), y cada uno lleva consigo el origen del descubrimiento: registro A/AAAA, MX, NS, TXT, CNAME, SAN de certificado, consulta de CNPJ, correlación con una filtración o entrada manual. El grafo conecta activos mediante nueve tipos de relación: resuelve a, usa MX, usa NS, aloja, posee dominio, tiene certificado, filial de, encontrado en filtración y correlaciona con.
Una Puntuación que se Explica
El riesgo de un activo es la suma de los puntos de los hallazgos abiertos, con tope de 100. Un certificado caducado vale 25 puntos, un subdominio de desarrollo expuesto vale 20, un certificado autofirmado vale 15 y un certificado a punto de caducar vale 10.
La consecuencia práctica es que el número es auditable: se puede señalar exactamente qué hallazgos lo componen, y la puntuación baja sola cuando un hallazgo se cierra, se reconoce o se marca como falso positivo. Cada perímetro mantiene, además, el recuento de activos, de hallazgos abiertos, de críticos y de altos, y el riesgo medio de los activos activos.
Calendario
Verificación de certificados a las 03:00 UTC, correlación con filtraciones a las 04:00, recálculo de riesgo a las 05:00, archivado de hallazgos a las 02:00 y monitoreo continuo cada 6 horas, que recomprueba el DNS, verifica los puertos 80, 443, 8080 y 8443 y compara con la fotografía anterior para emitir un hallazgo de cambio, con tope de 100 activos por ejecución. El descubrimiento por dominio y por CNPJ, la detección de typosquatting y la búsqueda de subdomain takeover corren bajo demanda.
Funcionalidades
- Doce tipos de hallazgo, incluidos subdomain takeover, candidato a typosquat, shadow IT, puerto administrativo expuesto y credencial filtrada correlacionada
- Detección de subdomain takeover por CNAME que apunta a un servicio no reclamado, con firmas de GitHub Pages, Heroku, Fastly, Shopify, Zendesk, AWS S3, Azure, Bitbucket y Netlify
- Typosquatting con dnstwist, con tope de 500 variaciones por ejecución, tiempo límite de 3 segundos por consulta DNS y paralelismo controlado
- Correlación con el módulo Leaks: un activo de correo electrónico o de dominio que aparece en la huella digital de una filtración se convierte en hallazgo
- Ciclo de vida del hallazgo en cuatro estados: abierto, reconocido, falso positivo, corregido
- Registro de programas de bug bounty y VDP (BugHunt, HackerOne, Bugcrowd, Intigriti, YesWeHack, HackenProof)
Casos de Uso
- Inventariar el perímetro de un grupo económico a partir del CNPJ, sucursales incluidas
- Encontrar shadow IT: un subdominio de desarrollo o de homologación accesible desde fuera
- Anticipar una interrupción por certificado próximo a caducar, con 30 días de antelación
- Preparar el alcance de un pentest con la lista de lo que realmente está expuesto
Lo Que el Módulo No Hace
- No hace escaneo de vulnerabilidades. No envía exploits, no prueba payloads, no se autentica en aplicaciones.
- No usa CVSS ni EPSS. La puntuación es una suma de puntos por hallazgo, no un valor de vulnerabilidad de un tercero.
- No hace port scan amplio: el monitoreo continuo verifica cuatro puertos de servicio web.
- No consulta Shodan, Censys ni BinaryEdge, ni inventaría recursos de nube mediante las API de AWS, Azure o GCP.
- No descubre activos internos: una IP privada es regla de descarte, no una limitación temporal.
typosquat_candidatees un candidato. La confirmación de intención maliciosa es análisis humano, y la tramitación se hace por el módulo Legal & Takedown.
Integraciones
- Airflow (orquestación) y OpenSearch (histórico de hallazgos,
ooda_easm_findings-*) - Base pública de CNPJ de la Receita Federal de Brasil, indexada en la plataforma
- dnstwist, para la generación de variaciones de dominio
- OODA Leaks y OODA Search
SLA y Garantías
Recolección estrictamente pasiva · una IP privada nunca se indexa · puntuación rastreable hasta el hallazgo que la generó