Respuesta corta: el primer escaneo se hace con autorización escrita, fuera del horario pico, sobre un alcance chico, con un perfil suave, velocidad limitada y un plan para frenar y volver atrás. Un escaneo mal dimensionado puede saturar un servidor viejo, bloquear cuentas o tirar una impresora. Con la preparación correcta, el riesgo es bajo, y el resultado es el primer mapa real de lo que tenés expuesto.
La regla: se escanea de a poco, con permiso y con la mano en el botón de frenar.
Qué esperar del primer escaneo
El primer escaneo sirve para ver qué hay y qué tan desactualizado está. No hace falta cubrir toda la red ni resolver todos los hallazgos. La guía de DHS/CISA (CRR Resource Guide — Vulnerability Management) plantea que los escaneos pueden hacerse con personal propio o contratarse, y que se evalúen las capacidades del equipo antes de decidir. Para una PyME, la primera pasada propia es razonable si se prepara bien, y el post de herramientas ayuda a elegir el escáner.
Esta semana armamos las piezas previas: las fuentes de información, los roles, el apoyo de stakeholders y la revisión del plan. El primer escaneo se apoya en todas ellas.
Qué puede salir mal
| Riesgo | Por qué ocurre | Cómo se evita |
|---|---|---|
| Servidor lento o caído | Demasiadas pruebas en paralelo contra un equipo viejo | Limitar concurrencia, escanear pocos equipos a la vez |
| Dispositivo que se cuelga | Impresoras, cámaras, equipos industriales o telefonía mal manejan el tráfico del escáner | Excluirlos la primera vez |
| Cuentas bloqueadas | Un escaneo con credenciales y contraseña mal cargada | Cuenta dedicada, contraseña verificada con un único equipo |
| Alertas y bloqueos | El antivirus o el firewall interpretan el escaneo como un ataque | Avisar y permitir la IP del escáner |
| Logs desbordados | Miles de intentos llenan el registro | Revisar espacio en disco antes |
| Pruebas que afectan el servicio | Perfiles agresivos incluyen chequeos que pueden interrumpir | Perfil suave, sin pruebas de denegación de servicio |
Antes del escaneo
1. Autorización escrita. Escanear sin permiso puede ser un problema legal (ver el marco legal en Argentina). En tu empresa, tiene que firmar quien responde por los sistemas, y los dueños de cada aplicación deben saber la fecha. Si hay proveedores o alojamientos de terceros, ellos también tienen que autorizar.
2. Alcance chico. Empezá por una o dos redes, o por un grupo chico de equipos que incluya servidores y puestos representativos. Si no tenés inventario, el primer paso es un descubrimiento de hosts:
nmap -sn 192.168.10.0/24 -oA descubrimiento
Ese comando sólo detecta qué equipos responden, sin probar puertos.
3. Lista de excluidos. Todo lo frágil o crítico se saca de la primera pasada: impresoras, equipos industriales, telefonía, dispositivos médicos, sistemas muy antiguos. Se escanean después, uno por uno, con el responsable presente.
4. Respaldos verificados. Los servidores del alcance tienen que tener un respaldo o snapshot reciente, y comprobado. Escanear sin respaldo es apostar.
5. Ventana acordada. Fuera del horario pico, cuando los responsables pueden atender una llamada. Se informa por escrito a quienes usan los sistemas.
Credenciales de sólo lectura
Un escaneo con credenciales ve mucho más: paquetes instalados, parches faltantes, configuración. Genera menos falsos positivos que uno sin credenciales. Se hace con una cuenta dedicada al escáner.
- Linux: usuario sin privilegios, entrada por clave SSH, sólo desde la IP del escáner. Con eso se obtiene la lista de paquetes (
dpkg -l,rpm -qa) y las versiones. - Windows: una cuenta dedicada, de contraseña larga y única, restringida a la IP del escáner y deshabilitada fuera de la ventana. Los escaneos autenticados en Windows suelen exigir permisos altos, por lo que conviene seguir la documentación de tu herramienta y no extender esa cuenta a otros usos.
- Equipos de red: sólo lectura (SNMPv3 de lectura o un usuario de consulta), nunca la cuenta administradora.
Probá primero sin credenciales y con un solo equipo. Una vez que ese equipo anda bien, se amplía.
Perfil suave y velocidad limitada
Elegí un perfil que no incluya pruebas capaces de afectar el servicio. En cualquier escáner, el primer escaneo no lleva chequeos de denegación de servicio ni de fuerza bruta. Después reducí la concurrencia. En Greenbone se ajustan en la tarea las opciones de hosts escaneados en simultáneo y de pruebas en simultáneo por host; en Nessus hay parámetros equivalentes de rendimiento. Un ejemplo de escaneo de servicios con nmap, a velocidad baja:
nmap -sV -T2 --max-rate 50 --max-retries 1 -iL objetivos.txt -oA escaneo1
-T2 baja la agresividad, --max-rate 50 limita a 50 paquetes por segundo y -iL lee la lista de equipos autorizados. Más lento tarda más, y es lo correcto en el primer escaneo.
Durante la ventana
Alguien monitorea mientras corre. Tres cosas a mirar:
- Los servicios críticos responden. Un
pingo una consulta simple a los servidores del alcance, cada pocos minutos. - Carga de los equipos. CPU, memoria y espacio de logs de los servidores más viejos.
- Los usuarios. Que alguien esté disponible para recibir un aviso de lentitud.
Definí antes cuándo se frena: un servicio crítico deja de responder, un usuario clave reporta lentitud, o se bloquean cuentas. En cualquiera de esos casos se detiene el escaneo y se investiga. Frenar a tiempo forma parte del plan.
Si algo se cae
- Detener el escaneo desde la consola del escáner.
- Confirmar qué equipo está afectado y desde cuándo.
- Reiniciar el servicio afectado, o restaurar desde el snapshot si hace falta.
- Deshabilitar la cuenta del escáner si hubo bloqueos, y revisar los logs.
- Avisar a los responsables y anotar el incidente: qué equipo, qué prueba, qué hora.
- Excluir ese equipo de los escaneos siguientes hasta entender la causa.
Un equipo que cae por un escaneo suave suele estar en mal estado. El hallazgo es útil en sí mismo.
Después: el informe y el registro
El primer informe es corto: qué se escaneó, cuándo, qué se encontró y qué se propone. Los hallazgos entran al registro de vulnerabilidades, el próximo tema de la serie. El lead magnet de este pilar trae un runbook completo y la plantilla del informe. Si el primer resultado trae una cantidad que asusta, no hace falta resolver todo: ordenás por si el activo está expuesto a internet, por presencia en KEV y por criticidad del equipo.
Preguntas frecuentes
¿Puedo escanear en horario laboral?
Se puede, con alcance chico y perfil suave, pero la primera vez conviene fuera de horario pico, con alguien atento a los usuarios.
¿Con credenciales o sin?
Empezá sin credenciales sobre un equipo, verificá que no pasa nada, y después agregá credenciales de sólo lectura. El resultado con credenciales es más preciso.
¿Cuánto tarda el primer escaneo?
Depende de la cantidad de equipos y de la velocidad elegida. Con un perfil suave, un alcance chico puede llevar desde minutos hasta varias horas. Reservá una ventana más larga de lo que creés necesitar.
¿Hace falta avisar a mi proveedor de hosting o a mi ISP?
Si escaneás equipos alojados por un tercero, tenés que pedir su autorización. Para tu red interna alcanza con la de tu empresa.
En resumen
Alcance chico, autorización escrita, equipos frágiles excluidos, credenciales de sólo lectura, perfil suave, velocidad baja, alguien monitoreando y un criterio claro para frenar. Con eso, el primer escaneo es una tarea de una tarde. Descargá el runbook, completá la lista de verificación y agendá la ventana.
6 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
