Reservar cita

EASM: la superficie de ataque vista por el atacante

Cómo el descubrimiento continuo desde la perspectiva de un atacante hace visibles los activos desconocidos, el shadow IT y los servicios expuestos – desde la primera detección hasta la remediación.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

32 %exploits: el vector de infección inicial más frecuente (según Mandiant M-Trends 2026)
6años consecutivos con los exploits como vector inicial más frecuente (M-Trends 2026)
7días: descubrimiento automatizado de activos al menos con esta frecuencia (CISA BOD 23-01, agencias federales de EE. UU.)
14días: enumeración de vulnerabilidades de todos los activos descubiertos (BOD 23-01)

La mayoría de las organizaciones solo conocen una parte de su TI accesible desde Internet: subdominios de proyectos antiguos, recursos cloud creados por departamentos individuales, entornos de prueba y sistemas operados por proveedores de servicios aparecen y desaparecen constantemente – a menudo sin figurar en el inventario oficial. Precisamente estos activos desconocidos y olvidados son una puerta de entrada preferida: según Mandiant M-Trends 2026, los exploits fueron, con un 32 %, el vector de infección inicial más frecuente por sexto año consecutivo. El External Attack Surface Management (EASM) aborda exactamente esta brecha e identifica, inventaría y evalúa de forma continua la superficie de ataque externa desde la perspectiva de un atacante. Este artículo explica el concepto, las fuentes de datos y el modo de trabajo del EASM – y en qué se diferencia de los escaneos de vulnerabilidades y las pruebas de penetración.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Delimitación: EASM, escaneo de vulnerabilidades, pentest

Tres enfoques que no se sustituyen entre sí, sino que se complementan — toque una pestaña para comparar.

Superficie
  • Actúa antes que ambos: responde primero a la pregunta del inventario — «¿Qué es realmente visible desde fuera?»
  • Proporciona así el alcance que el escaneo y el pentest necesitan.
  • El EASM encuentra la superficie.
pregunta del inventarioalcancesuperficie

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Mandiant / Google Cloud · 2026

M-Trends 2026

Los exploits fueron, con un 32 %, el vector de infección inicial más frecuente por sexto año consecutivo; la base son más de 500.000 horas de investigaciones de respuesta a incidentes en 2025.

CISA · 2022

BOD 23-01: Improving Asset Visibility and Vulnerability Detection on Federal Networks

Obliga a las agencias federales de EE. UU. (FCEB) a un descubrimiento automatizado de activos cada 7 días y a una enumeración de vulnerabilidades cada 14 días – referencia para la visibilidad continua.

IETF · 2021

RFC 9162: Certificate Transparency Version 2.0

Estándar para registros públicos, de solo adición, de certificados TLS emitidos – una fuente de datos central para el descubrimiento de subdominios.

OWASP Cheat Sheet Series · 2026

Attack Surface Analysis Cheat Sheet

Referencia mantenida de forma continua que define la superficie de ataque como la suma de todas las vías de entrada y salida de un sistema (consultada 07/2026).

NIST · 2024

The NIST Cybersecurity Framework (CSF) 2.0

La categoría ID.AM exige inventarios mantenidos de hardware, software, sistemas y servicios como base de la gestión de ciberriesgos.

¿Qué tamaño tiene realmente su superficie de ataque externa?

En una primera conversación sin compromiso, evaluamos juntos qué visibilidad tiene hoy y si un EASM continuo es el siguiente paso adecuado para su organización.