Seguridad

Mes de la Ciberseguridad (1/4): no puedes proteger lo que no sabes que tienes

Arranca la serie de octubre por lo más aburrido y lo más rentable: el inventario. Los dominios que nadie recuerda, los subdominios que son públicos aunque no lo sepas y las cuentas de gente que se fue en 2021. Cinco listas y una tarde.

Octubre es el Mes Europeo de la Ciberseguridad. Y como todos los años, tu bandeja de entrada se va a llenar de webinars gratuitos, infografías con candados y frases del tipo «la seguridad es cosa de todos».

Yo voy a hacer otra cosa. Cuatro lunes, cuatro artículos, cuatro problemas reales y ninguna infografía.

Y empiezo por el más aburrido de los cuatro, que casualmente es el que hace que fallen los otros tres.

La serie

  1. El inventario ← estás aquí
  2. El factor humano
  3. La cadena de suministro
  4. El día después

Pasillo de un almacén con estanterías altas cargadas de cajas y palés

Un almacén lleno. La pregunta del post no es si está guardado, sino si alguien sabe qué hay. Foto: Departamento de Agricultura de EE. UU., dominio público, vía Wikimedia Commons.

Nadie te va a hackear la seguridad. Te van a hackear lo que olvidaste

Llevo veinte años entrando en empresas a arreglar cosas, y hay una escena que se repite con una fidelidad que ya da ternura.

Preguntas: «¿Cuántos dominios tenéis?»

Y empieza el baile. Sale el principal. Luego el .es que registraron por si acaso. Luego el de aquella campaña de 2019. Luego uno que compró el becario para una landing. Luego uno que está a nombre personal de un socio que ya no está en la empresa. Y luego, siempre, uno que nadie sabe de dónde salió pero que renueva puntualmente una tarjeta que nadie identifica.

Multiplica eso por servidores, subdominios, cuentas de correo, aplicaciones SaaS, claves de API y accesos de antiguos proveedores.

Ese conjunto tiene nombre técnico: superficie de ataque. Y el problema no es que sea grande. El problema es que nadie sabe cuánto mide.

Puedes tener el mejor firewall del mercado y el mejor antivirus, y no servirá de nada si el agujero está en un WordPress de 2018 que quedó colgado en un subdominio que no aparece en ninguna lista.

No puedes proteger lo que no sabes que tienes. Ese es todo el artículo. El resto son instrucciones.

Las cinco listas que no tienes

Vamos con lo concreto. Cinco inventarios. Ninguno requiere comprar nada.

1. Dominios y DNS

Todos los dominios de la empresa, quién los tiene registrados, cuándo caducan y con qué tarjeta se pagan.

Esto último parece administrativo y es de seguridad pura: la forma más habitual de perder un dominio no es un ataque, es una tarjeta caducada y un correo de aviso que llegaba a una dirección que ya no lee nadie.

Y con los dominios, sus registros DNS. Cada CNAME apuntando a un servicio que ya no usas es una puerta abierta: si aquel Heroku, aquel bucket o aquella herramienta de marketing quedaron libres, cualquiera puede reclamar el nombre y servir contenido desde tu dominio. Se llama subdomain takeover y es de las cosas más baratas de explotar que hay.

2. Subdominios

Aquí es donde aparecen los muertos. pruebas., staging., old., dev., backup2019.

Y una noticia que sorprende a mucha gente: esa lista es pública. Cada certificado TLS que se emite se registra en los logs de Certificate Transparency, que cualquiera puede consultar. Tú no sabes cuántos subdominios tienes; cualquiera con curiosidad, sí.

3. Cuentas y accesos

Quién tiene acceso a qué. Y sobre todo: quién tenía.

La pregunta que hago siempre y que casi nunca tiene respuesta rápida: si mañana se va una persona del equipo, ¿cuántos sitios distintos hay que tocar para cerrarle el acceso? Si la respuesta no es un número exacto, hay cuentas abiertas de gente que se fue hace años.

Y su versión aún peor: las cuentas de servicio. Ese usuario admin_backup creado por un proveedor en 2020 con una contraseña que nadie ha cambiado y que no tiene segundo factor porque «es para un script».

4. Software y versiones

Qué corre, en qué versión y quién lo actualiza. CMS, plugins, librerías, sistema operativo, contenedores.

Y una columna que casi nadie pone y que es la más importante: quién es el responsable. No «el proveedor». Un nombre.

5. Datos

Qué datos personales guardas, dónde y desde cuándo. Esto es obligación legal —volveré sobre ello en enero, por el Día de la Protección de Datos— pero también es seguridad: los datos que no tienes no te los pueden robar.

El backup de la base de datos de 2014 que está en un disco en un cajón es un incidente esperando a que alguien abra el cajón.

Cómo se hace esto en una tarde

No hace falta un proyecto de seis meses. Un día de trabajo bien invertido:

  1. Una hoja de cálculo. De verdad. La herramienta perfecta es la que vas a mantener, y esa es la que ya sabes usar.
  2. Consulta los logs de Certificate Transparency de tus dominios. Vas a encontrar subdominios que no recordabas. Todo el mundo los encuentra.
  3. Revisa el registrador y el panel de hosting de arriba abajo, dominio por dominio.
  4. Pide a cada área su lista de herramientas SaaS. Vas a descubrir suscripciones que se pagan solas desde hace años.
  5. Exporta los usuarios de tus tres sistemas principales y cruza con la lista real de la plantilla.
  6. Marca lo que sobra y apágalo. Con una regla de oro: apaga primero, borra un mes después. Si nadie se queja en treinta días, no hacía falta.

Ese último punto es el que da más miedo y el que más reduce el riesgo. Cada cosa que apagas es una cosa que ya no hay que parchear, vigilar ni explicar.

Lo que gana el negocio, que es de lo que va esto

Si eres de dirección y estás leyendo esto pensando que es un asunto técnico, dos apuntes:

  • El día que haya un incidente, la primera pregunta será «¿qué está afectado?». Sin inventario, la respuesta tarda días. Con inventario, minutos. Y en un incidente, el tiempo no es dinero: es el daño.
  • Cuando salga la próxima vulnerabilidad crítica con nombre y logotipo, la pregunta será «¿nos afecta?». Sin inventario, la respuesta honesta es «no lo sé», que operativamente equivale a «sí».

De esto ya escribí en su día en «No necesito mantenimiento web»: el problema del trabajo preventivo es que su éxito es invisible. El inventario es la forma más pura de trabajo invisible que existe. Es una lista. No luce en ninguna reunión.

Y es lo primero que te va a salvar.

La semana que viene

El inventario tapa los agujeros que dejamos abiertos por olvido. El lunes que viene toca el agujero que abrimos nosotros mismos, encantados de la vida y a plena luz del día: el factor humano, que este año viene con voz clonada.

Nos vemos el 12.

Preguntas frecuentes

¿Qué es el Mes de la Ciberseguridad?

Octubre es el Mes Europeo de la Ciberseguridad, una campaña anual de concienciación coordinada en la Unión Europea, con equivalente en Estados Unidos desde 2004. Su objetivo es divulgar buenas prácticas de seguridad entre empresas y ciudadanía.

¿Qué es la superficie de ataque de una empresa?

El conjunto de todos los puntos por los que alguien podría intentar entrar: dominios, subdominios, servidores, aplicaciones, cuentas de usuario y de servicio, claves de API, herramientas SaaS y accesos de proveedores. El riesgo no proviene tanto de su tamaño como de la parte de esa superficie que la organización desconoce.

¿Qué es un subdomain takeover?

Ocurre cuando un registro DNS —típicamente un CNAME— sigue apuntando a un servicio externo que ya se dejó de usar. Si ese recurso queda libre en el proveedor, cualquiera puede reclamarlo y servir contenido bajo el subdominio de la empresa, con todo lo que eso implica en phishing y reputación. Se evita eliminando los registros DNS al dar de baja un servicio.

¿Por qué mis subdominios son públicos?

Porque cada certificado TLS emitido queda registrado en los logs públicos de Certificate Transparency, un mecanismo pensado para detectar certificados fraudulentos. Cualquiera puede consultarlos y obtener el listado de nombres para los que se han emitido certificados en un dominio. Conviene revisarlos periódicamente: suelen aparecer entornos de pruebas y desarrollos antiguos olvidados.

¿Por dónde empezar un inventario de seguridad sin presupuesto?

Con una hoja de cálculo y una jornada de trabajo: revisar el registrador de dominios y el panel de hosting, consultar los logs de Certificate Transparency, pedir a cada área su lista de herramientas SaaS, exportar los usuarios de los sistemas principales y cruzarlos con la plantilla real, y apagar todo lo que sobre. Es recomendable apagar primero y borrar un mes después, para no perder nada por precipitación.

Otras noticias

Seguridad

¿Por qué se anuncian las VPN en la tele?

Si mucha gente no sabe qué es una VPN, ¿tiene sentido anunciarla en la tele? Creo que sí, como se anunció el ABS: se cuenta el beneficio, no el mecanismo. Qué hace de verdad una VPN, qué aporta hoy en un wifi público, en quién pasas a confiar y qué preguntarse antes de pagar una.

Leer más →

El blog, día a día

83 artículos publicados 6 abr 2026 — 5 abr 2027

¿Te ha resultado útil o quieres comentar algo?

Hablemos →