Respuesta corta: entran en el programa los activos que sostienen los servicios críticos del negocio, ordenados por criticidad, y se documenta por escrito qué queda afuera y por qué. El alcance se construye desde un inventario de activos y se acuerda con los dueños de cada servicio. Lo que no está en el inventario no se escanea, y lo que no se escanea no se corrige.
La idea ancla: primero se lista todo lo posible, después se recorta por criticidad y recursos.
Por qué el alcance es la decisión más importante
La guía DHS/CISA que usamos como base presenta el alcance como la actividad que define todo el proceso de gestión de vulnerabilidades. Ahí la organización decide qué activos y servicios se evalúan y con cuánta profundidad. Todo lo demás (herramientas, frecuencia, plazos) se calibra sobre esa decisión.
Dos fallas habituales cuando el alcance no se define:
- Alcance implícito. Se escanea "la red" sin lista de activos, y cada persona entiende algo distinto.
- Alcance accidental. El escáner alcanza sólo lo que le responde, y los equipos apagados, los dispositivos olvidados y los servicios en la nube quedan sin mirar.
Los cuatro tipos de activos
La guía clasifica los activos en cuatro categorías. Un alcance para una PyME las considera todas, aunque el escaneo técnico sólo cubra una:
| Tipo de activo | Ejemplo de exposición | Ejemplos en una PyME |
|---|---|---|
| Personas | Confiabilidad y capacidad del personal | Una sola persona que sabe administrar el servidor |
| Información | Acceso y distribución de datos de pago | Base de clientes, facturación, planillas con datos personales |
| Tecnología | Disponibilidad de una base de datos | Servidores, equipos, firewall, switches, aplicaciones, nube |
| Instalaciones | Disponibilidad de sistemas ambientales | Sala de servidores sin llave, sin refrigeración ni respaldo eléctrico |
La guía incluye también las vulnerabilidades que no son informáticas: una sala de servidores abierta, una inundación o la capacidad de trabajo del personal. Esas debilidades no las detecta un escáner, pero entran en el inventario y se resuelven con otras medidas.
Cómo se construye el alcance, en cuatro pasos
1. Listá todos los candidatos
Primero se documenta todo lo que podría evaluarse, sin recortar. Los recortes llegan después, con criterio. Para la parte técnica, conviene combinar varias fuentes, porque ninguna lista por sí sola está completa:
- Directorio de usuarios y equipos (Active Directory o equivalente).
- Concesiones del servidor DHCP.
- Un barrido de descubrimiento de la red.
- Facturas de servicios en la nube y de software por suscripción.
- Lo que cuentan los responsables de cada área.
# Descubrimiento de equipos activos en un segmento (sin escaneo de puertos).
# Ejecutalo sólo en redes propias y con autorización.
nmap -sn 192.168.10.0/24 -oG descubrimiento-lan.txt
La diferencia entre lo que muestran el directorio, el DHCP y el barrido suele revelar equipos que nadie tenía anotados.
2. Asigná criticidad con el dueño del servicio
La criticidad no la decide IT sola: la define quien responde por el servicio. Una escala de tres niveles alcanza:
| Criticidad | Pregunta de corte | Ejemplo |
|---|---|---|
| Alta | Si cae o se filtra, ¿se detiene la facturación o hay daño legal? | Servidor de facturación, base de clientes, firewall |
| Media | Si cae, ¿se resiente el trabajo pero se puede seguir unos días? | Servidor de archivos, impresoras de red, WiFi |
| Baja | Si cae, ¿alguien lo nota y se resuelve sin impacto? | Equipo de uso eventual, red de invitados |
3. Definí el entorno de exposición
La guía pide describir a qué amenazas está expuesto cada activo. Para una PyME alcanza con una columna: expuesto a internet, red interna, aislado. Un servidor publicado en internet y uno en una VLAN interna tienen perfiles de riesgo distintos, aunque ejecuten el mismo software.
4. Recortá según recursos y escribí el alcance
La guía vincula el alcance con el presupuesto: las restricciones presupuestarias limitan lo que el programa puede hacer, y por eso a veces hay que volver a ajustar el alcance. Empezá por lo crítico y lo expuesto a internet, y sumá el resto en etapas.
El documento final puede ocupar una página:
ALCANCE DEL PROGRAMA DE GESTIÓN DE VULNERABILIDADES
Versión: 1.0 | Fecha: ____ | Aprobó: ____ (dirección)
Incluido: servidores (todos), firewall y switches, equipos de
oficina, aplicaciones publicadas en internet,
servicios en la nube (cuentas de administración).
Excluido: equipos personales (BYOD) sin acceso a datos de la empresa.
Motivo: sin control administrativo.
Revisión del motivo: en 6 meses.
Etapa 1: activos de criticidad alta y expuestos a internet.
Etapa 2: resto del inventario.
Qué suele quedar afuera por error
- Equipos de red. Firewalls, switches, access points y cámaras tienen firmware con vulnerabilidades propias.
- Servicios en la nube y SaaS. No se escanean como un servidor, pero se revisan: usuarios sin MFA, permisos excesivos, configuraciones públicas.
- Equipos de usuario. Notebooks y celulares con acceso al correo y a archivos corporativos.
- Impresoras y dispositivos IoT. Suelen tener contraseñas por defecto y firmware sin actualizar.
- Sistemas heredados. El sistema "que nadie toca" es el que más probablemente tenga vulnerabilidades abiertas.
- Activos de terceros. Servidores alojados por un proveedor: el contrato define si podés escanearlos y quién responde.
Preguntas frecuentes
¿Hace falta una herramienta de inventario para empezar?
No. Una planilla bien mantenida alcanza para una empresa de referencia de 40 equipos y 6 servidores. La clave es que alguien la actualice y que la fecha de última revisión esté visible. Cuando el inventario crece, se pasa a una herramienta.
¿Qué hago con los equipos personales de los empleados?
Se decide y se documenta. Una opción es excluirlos del escaneo técnico y exigir condiciones de acceso (cuenta protegida con MFA, pantalla bloqueada, sistema actualizado). Lo importante es que la exclusión conste en el alcance, con el motivo.
¿Puedo dejar afuera los activos de criticidad baja?
Sí, en la primera etapa. Si los dejás afuera de forma permanente, un equipo de baja criticidad conectado a la misma red que uno crítico sigue siendo una vía de entrada. Programá su incorporación.
¿Cada cuánto se revisa el alcance?
Al menos una vez al año y después de cada cambio grande: una sede nueva, una migración, un proveedor nuevo. El mapa del programa ubica la revisión dentro del ciclo completo.
En resumen
El alcance se define desde un inventario completo, se recorta por criticidad y exposición, se aprueba con la dirección y se escribe. Con ese documento, el escaneo sabe qué mirar y la dirección sabe qué queda sin cubrir.
Acción: completá la plantilla de inventario del PDF que acompaña este artículo. Con el alcance definido, el paso siguiente es elegir qué métodos de evaluación aprobar y cuáles restringir.
4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
