Superficie externa y red

Descubre todo lo que tu empresa expone en internet.

Encontramos lo que está a la vista de todos —incluso servicios y dominios que habías olvidado— para cerrar puertas abiertas. El descubrimiento externo se hace siempre con tu autorización.

Qué revisa este frente

  • Todo lo que tienes publicado

    Buscamos todo lo que tu empresa tiene publicado en internet, incluidos los sitios y subdominios que alguien levantó y nadie recuerda.

    Recon
  • Puertas abiertas hacia fuera

    Miramos qué puertas de tus servidores están abiertas hacia fuera y cuáles no deberían estarlo.

    Network
  • Paneles y copias al descubierto

    Rastreamos paneles de administración, copias de seguridad y archivos internos que quedaron accesibles sin querer.

    Exposures
  • Correo que suplanta a tu empresa

    Revisamos la configuración de tus dominios y de tu correo, para que nadie pueda enviar correos haciéndose pasar por tu empresa.

    DNS

Así se ve el resultado

Y esto es lo que recibes

el hallazgo
críticoNetwork

Puerto de base de datos accesible desde internet

db-01.tuempresa.com:5432 · PostgreSQL

runbook generadoconfianza: alta

qué está pasando

El motor de base de datos acepta conexiones desde cualquier dirección de internet, no solo desde tus servidores. Responde y anuncia su versión a quien pregunte.

impacto

Cualquiera puede intentar adivinar credenciales sin límite, y una versión con fallo conocido queda al alcance directo. Es de las primeras cosas que busca un escaneo automatizado.

pasos para cerrarlo

  1. Restringe el acceso al puerto a las direcciones de tus propios servidores en el grupo de seguridad o el cortafuegos.
  2. Comprueba si el motor está escuchando en todas las interfaces y limítalo a la red interna.
  3. Revisa el registro de conexiones por si ya hubo intentos desde direcciones desconocidas.
  4. Vuelve a lanzar el análisis de red para confirmar que el puerto deja de responder desde fuera.

cómo verificar que quedó cerrado

  • El puerto no responde desde una dirección externa a tu red.
  • Tus aplicaciones siguen conectando con normalidad.
  • El análisis siguiente ya no reporta el puerto como alcanzable.

el cambio, listo para pegar

La regla que sobra suele ser una de origen abierto. Basta con acotarla al rango de tus servidores.

antes
allow 0.0.0.0/0 -> tcp/5432
después
allow 10.0.1.0/24 -> tcp/5432
referenciasCIS BenchmarksOWASP · Network Segmentation