El EASM designa la identificación, el inventario y la evaluación continuos de todos los activos de una organización accesibles desde Internet – desde la perspectiva externa y sin conocimiento previo del inventario interno. El foco está en los «unknown unknowns»: subdominios olvidados, sistemas heredados, entornos de prueba y staging, recursos cloud adquiridos de forma autónoma por los departamentos (shadow IT), así como servicios expuestos como accesos remotos, interfaces de administración o bases de datos. OWASP describe la superficie de ataque como la suma de todas las vías por las que los datos y los comandos entran y salen de un sistema – el EASM aplica esta mirada de forma sistemática a toda la TI públicamente accesible de una organización.
EASM: la superficie de ataque vista por el atacante
Cómo el descubrimiento continuo desde la perspectiva de un atacante hace visibles los activos desconocidos, el shadow IT y los servicios expuestos – desde la primera detección hasta la remediación.
La mayoría de las organizaciones solo conocen una parte de su TI accesible desde Internet: subdominios de proyectos antiguos, recursos cloud creados por departamentos individuales, entornos de prueba y sistemas operados por proveedores de servicios aparecen y desaparecen constantemente – a menudo sin figurar en el inventario oficial. Precisamente estos activos desconocidos y olvidados son una puerta de entrada preferida: según Mandiant M-Trends 2026, los exploits fueron, con un 32 %, el vector de infección inicial más frecuente por sexto año consecutivo. El External Attack Surface Management (EASM) aborda exactamente esta brecha e identifica, inventaría y evalúa de forma continua la superficie de ataque externa desde la perspectiva de un atacante. Este artículo explica el concepto, las fuentes de datos y el modo de trabajo del EASM – y en qué se diferencia de los escaneos de vulnerabilidades y las pruebas de penetración.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Delimitación: EASM, escaneo de vulnerabilidades, pentest
Tres enfoques que no se sustituyen entre sí, sino que se complementan — toque una pestaña para comparar.
- Actúa antes que ambos: responde primero a la pregunta del inventario — «¿Qué es realmente visible desde fuera?»
- Proporciona así el alcance que el escaneo y el pentest necesitan.
- El EASM encuentra la superficie.
- Comprueba sistemas conocidos frente a vulnerabilidades conocidas.
- Presupone un inventario bien mantenido — y permanece ciego ante los activos que nadie ha registrado.
- Examina un alcance definido de antemano, de forma manual y en profundidad.
- Pero ofrece solo una instantánea.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
M-Trends 2026
Los exploits fueron, con un 32 %, el vector de infección inicial más frecuente por sexto año consecutivo; la base son más de 500.000 horas de investigaciones de respuesta a incidentes en 2025.
BOD 23-01: Improving Asset Visibility and Vulnerability Detection on Federal Networks
Obliga a las agencias federales de EE. UU. (FCEB) a un descubrimiento automatizado de activos cada 7 días y a una enumeración de vulnerabilidades cada 14 días – referencia para la visibilidad continua.
RFC 9162: Certificate Transparency Version 2.0
Estándar para registros públicos, de solo adición, de certificados TLS emitidos – una fuente de datos central para el descubrimiento de subdominios.
Attack Surface Analysis Cheat Sheet
Referencia mantenida de forma continua que define la superficie de ataque como la suma de todas las vías de entrada y salida de un sistema (consultada 07/2026).
The NIST Cybersecurity Framework (CSF) 2.0
La categoría ID.AM exige inventarios mantenidos de hardware, software, sistemas y servicios como base de la gestión de ciberriesgos.
Servicios relacionados
¿Qué tamaño tiene realmente su superficie de ataque externa?
En una primera conversación sin compromiso, evaluamos juntos qué visibilidad tiene hoy y si un EASM continuo es el siguiente paso adecuado para su organización.